Peu après 1h31 UTC le 31 juillet, quelqu'un a vidé environ 500 portefeuilles bitcoin créés sur des appareils Coldcard Mk3. En moins de 25 minutes, 594 BTC — soit près de 38 millions de dollars — ont quitté des adresses dont beaucoup n'avaient pas bougé depuis des années.
Coinkite, le fabricant de Coldcard, pointe un problème dans son propre firmware. Depuis la version 4.0.1, sortie en mars 2021, jusqu'à la 5.0.3 — la dernière build livrée pour le Mk3 —, l'appareil pouvait contourner son générateur matériel de nombres aléatoires et se rabattre sur des données prévisibles : le numéro de série de la puce et l'horloge interne. Coinkite n'a pas officiellement confirmé que c'est bien la cause du vol, mais des chercheurs blockchain indépendants ont déjà relié cette fuite à cette faiblesse d'entropie.
Seuls les propriétaires de Mk3 n'ayant jamais activé de phrase de passe BIP-39 sont exposés — ce fameux « 25e mot » qui rend une clé prévisible impossible à deviner. Les modèles plus récents, Mk4, Q et Mk5, ne sont pas concernés.
Coinkite recommande d'agir vite mais sans précipitation : ajouter au plus tôt une phrase de passe forte et unique, transférer les fonds vers une nouvelle seed générée sur un modèle non touché, et pour les utilisateurs avancés, régénérer une seed avec au moins 99 lancers de dé sous le firmware 4.1.9. « Précipiter une migration de portefeuille peut créer un risque plus immédiat que le problème qu'on cherche à résoudre », prévient l'entreprise. Le plus gênant dans cette affaire, c'est que les portefeuilles matériels sont censés être la référence en matière de sécurité justement parce que la clé ne quitte jamais la puce — et qu'ici, un bug de firmware a discrètement sapé cette promesse pendant cinq ans avant d'être découvert.



