Une faille de génération de seed sur Coldcard met en jeu près de 90 M$ en bitcoin
Résumé du marché par IA
Un problème de firmware Coldcard aurait généré certaines seeds Bitcoin avec un PRNG faible, faisant chuter l'entropie effective à ~40 bits sur certains modèles et permettant une récupération ciblée des clés. Galaxy Research relie la faille à 4"585 adresses et près de 90 M$, dont ~500 déjà vidées, mettant en évidence un risque direct de perte en auto-conservation. L'incident pourrait mettre sous pression les hypothèses de confiance envers les portefeuilles matériels et accroître la demande de builds auditables et de workflows de génération de clés vérifiables de manière externe.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.36%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Point clé — Des portefeuilles matériels Coldcard ont généré certaines seeds à partir du PRNG logiciel Yasmarang de MicroPython, au lieu de s’appuyer sur la source d’entropie matérielle. Sur certains modèles, l’entropie effective serait tombée à environ 40 bits. La vulnérabilité a été introduite en mars 2021 et est restée présente dans un firmware publiquement consultable pendant plus de cinq ans.
Selon le décompte de Galaxy Research, 4"585 adresses sont concernées. Des attaquants auraient déjà "balayé" 500 adresses, pour un total proche de 90 M$.
Coinkite avance comme hypothèse de travail qu’un acteur a utilisé l’IA pour analyser le firmware disponible publiquement et y détecter le bug.
Pourquoi c'est important — Une seed faible peut transformer l’autogarde en vecteur de perte directe: la connaissance de la clé privée suffit à transférer immédiatement le contrôle des bitcoins.
Sentiment de marché — Baissier; stress; facteur technologique; peur.
Motif — Le balayage de 4"585 adresses et de près de 90 M$ via une faille de génération de seeds Coldcard met en évidence un risque direct sur la conservation.
Cas similaires — En 2023, la vulnérabilité "Milk Sad" dans Libbitcoin Explorer a exposé des portefeuilles générés par la commande bx seed, certaines versions s’appuyant sur un PRNG Mersenne Twister inadapté à la production de matériel cryptographique. Des attaquants ont exploité la faille pour dérober des montants importants le 12 juillet 2023. Libbitcoin Explorer 3.8.0 a ensuite supprimé la commande d’entropie problématique. Différence majeure: "Milk Sad" concernait un outil de portefeuille en ligne de commande, alors que l’événement actuel touche un signataire matériel.
Effet de contagion — Une entropie insuffisante peut propager le risque à tout flux de création de portefeuille qui dépend d’un seul appareil comme unique garant de la seed. Si utilisateurs et fournisseurs ne peuvent pas distinguer clairement les seeds affectées des seeds sûres, la confiance pourrait se déplacer vers des méthodes de génération de clés vérifiables indépendamment. Si de nouvelles adresses sont balayées, l’incident pourrait renforcer la demande pour des builds reproductibles et des bases de confiance plus réduites.
Opportunités et risques —
Opportunités: si Coinkite ou les chercheurs publient des indications précises sur les appareils et versions de firmware concernés, la migration des fonds vers des seeds générées indépendamment peut réduire l’exposition des utilisateurs affectés.
Risques: si d’autres adresses sont balayées ou si l’espace de clés concerné reste exploitable, limiter la dépendance à la génération de seed sur un seul appareil réduit le risque de compromissions répétées.