Une faille Coldcard Mk3 vide 594 bitcoins en 25 minutes

iEXExchanger
Une faille Coldcard Mk3 vide 594 bitcoins en 25 minutes

Une faille dans le firmware de Coldcard Mk3 a permis à un pirate de vider 594 BTC — environ 38 millions de dollars — depuis près de 500 adresses en moins de 25 minutes. Le bug existait depuis 2021.

Peu après 1h31 UTC le 31 juillet, quelqu'un a vidé environ 500 portefeuilles bitcoin créés sur des appareils Coldcard Mk3. En moins de 25 minutes, 594 BTC — soit près de 38 millions de dollars — ont quitté des adresses dont beaucoup n'avaient pas bougé depuis des années.

Coinkite, le fabricant de Coldcard, pointe un problème dans son propre firmware. Depuis la version 4.0.1, sortie en mars 2021, jusqu'à la 5.0.3 — la dernière build livrée pour le Mk3 —, l'appareil pouvait contourner son générateur matériel de nombres aléatoires et se rabattre sur des données prévisibles : le numéro de série de la puce et l'horloge interne. Coinkite n'a pas officiellement confirmé que c'est bien la cause du vol, mais des chercheurs blockchain indépendants ont déjà relié cette fuite à cette faiblesse d'entropie.

Seuls les propriétaires de Mk3 n'ayant jamais activé de phrase de passe BIP-39 sont exposés — ce fameux « 25e mot » qui rend une clé prévisible impossible à deviner. Les modèles plus récents, Mk4, Q et Mk5, ne sont pas concernés.

Coinkite recommande d'agir vite mais sans précipitation : ajouter au plus tôt une phrase de passe forte et unique, transférer les fonds vers une nouvelle seed générée sur un modèle non touché, et pour les utilisateurs avancés, régénérer une seed avec au moins 99 lancers de dé sous le firmware 4.1.9. « Précipiter une migration de portefeuille peut créer un risque plus immédiat que le problème qu'on cherche à résoudre », prévient l'entreprise. Le plus gênant dans cette affaire, c'est que les portefeuilles matériels sont censés être la référence en matière de sécurité justement parce que la clé ne quitte jamais la puce — et qu'ici, un bug de firmware a discrètement sapé cette promesse pendant cinq ans avant d'être découvert.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé avec les portefeuilles Coldcard Mk3 ?

Le 31 juillet, un attaquant a vidé 594 BTC (environ 38 millions de dollars) depuis près de 500 adresses dont les clés avaient été générées sur des appareils Coldcard Mk3, en seulement 25 minutes. Beaucoup de ces portefeuilles n'avaient pas bougé depuis des années.

Quels modèles Coldcard sont concernés ?

Seul le Mk3, avec un firmware entre la version 4.0.1 (mars 2021) et la 5.0.3. Les modèles plus récents — Mk4, Q et Mk5 — ne sont pas touchés.

Que doivent faire les propriétaires de Mk3 dès maintenant ?

Si aucune phrase de passe BIP-39 n'a été définie, il faut en ajouter une forte et unique immédiatement, puis transférer les fonds vers une nouvelle seed générée sur un modèle non touché. Coinkite prévient qu'une migration précipitée peut être plus risquée que la vulnérabilité elle-même.

Coinkite a-t-elle confirmé la cause exacte ?

Pas officiellement pour l'instant. L'entreprise affirme que l'enquête se poursuit, mais des chercheurs blockchain indépendants relient déjà le vol à une faible entropie lors de la génération des clés sur le Mk3.