Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooUne faille dans le processus de génération de clés des portefeuilles matériels Coldcard Mk3 a permis à un pirate de dérober environ 594 bitcoins, d'une valeur de près de 38 millions de dollars, sur environ 500 portefeuilles en moins de 30 minutes vendredi matin, lors de l'une des plus importantes attaques contre des portefeuilles matériels recensées à ce jour.
Les fonds ont été siphonnés entre 01h31 et 01h56 UTC le vendredi 31 juillet, transférant 1 324 fractions de bitcoin à travers 500 transactions sur un intervalle de trois blocs, selon CoinDesk. Environ 562 BTC ont ensuite été consolidés vers une adresse unique qui n'a pas bougé depuis. Tous les portefeuilles touchés utilisaient une sécurité à signature unique et contenaient plus de 0,15 BTC, beaucoup d'entre eux étant dormants depuis des années.coindesk
Le fabricant canadien de portefeuilles matériels Coinkite a publié un avis de sécurité le jeudi 30 juillet, avertissant que les phrases d'amorce générées sur les appareils Coldcard Mk3 fonctionnant avec les versions de micrologiciel 4.0.1 à 5.0.3 pourraient être compromises. L'entreprise a indiqué que les appareils Mk4, Mk5 et Coldcard Q ne sont pas affectés selon ses premières analyses.kucoin+3
La vulnérabilité découle d'un bug du micrologiciel qui entraînait l'utilisation silencieuse par les appareils Coldcard d'un générateur de nombres pseudo-aléatoires logiciel hérité de MicroPython, au lieu du générateur matériel prévu, lors de la création de la phrase d'amorce. Une directive du préprocesseur vérifiait seulement si un paramètre était défini sans tester sa valeur, de sorte que la version a été compilée avec la solution logicielle de secours sans générer d'erreur. La faille était présente depuis une migration du micrologiciel en mars 2021.tech.yahoo+1
Coinkite estime l'entropie effective pour une phrase d'amorce Mk3 à environ 40 bits, contre les 128 bits qu'une phrase d'amorce est censée posséder, ce qui transforme les phrases d'amorce affectées en énigmes solubles plutôt qu'en secrets inviolables. Coinkite a déclaré penser que l'attaquant a pu utiliser l'IA pour examiner son micrologiciel et découvrir la faille, notant que l'entreprise avait elle-même exécuté un modèle d'IA sur son propre code quelques semaines plus tôt et « n'avait pas trouvé ce bug ni rien de grave ».kucoin+1
Coinkite a souligné qu'une simple mise à jour du micrologiciel ne corrige pas une phrase d'amorce déjà générée avec une entropie faible. Les utilisateurs concernés doivent générer une toute nouvelle phrase d'amorce sur un matériel corrigé (micrologiciel 5.6.0 pour Mk4 et Mk5, ou 1.5.0Q pour le modèle Q) et migrer l'ensemble des fonds. L'entreprise recommande d'ajouter une phrase de passe BIP-39 robuste, d'effectuer au moins 99 lancers de dés lors de la création de la phrase d'amorce, ou d'associer les deux. Les phrases d'amorce créées avec une phrase de passe BIP-39 ne présentent qu'un risque minime face à cette faille.tradingview+2
Block , qui a publié une analyse indépendante vendredi, a confirmé qu'aucun de ses produits n'est touché. Max Guise, responsable du matériel chez Block, a vivement incité toute personne détenant une phrase d'amorce Coldcard exposée à transférer ses fonds « dès que possible et en toute sécurité ». Coinkite a toutefois mis en garde les utilisateurs contre la précipitation : « Précipiter la migration d'un portefeuille pourrait poser un risque plus immédiat que le problème que vous tentez de résoudre ».tech.yahoo+1