Vulnérabilité de Coldcard provoque la panique : les baleines de bitcoin inactives transfèrent des milliards de BTC alors que les portefeuilles froids font face à une crise de sécurité
2026/08/04 11:35:00

Un bug de génération de seed Coldcard de cinq ans a mis des millions de bitcoin en danger
Une erreur d'intégration persistante dans le firmware Coldcard, qui a duré cinq ans, a considérablement réduit l'entropie effective de nombreuses seed générées par les appareils. Cette vulnérabilité a permis à des acteurs malveillants de reconstituer les clés privées hors ligne, leur permettant de vider les fonds des adresses Bitcoin restées inactives pendant de nombreuses années. Une analyse approfondie sur la chaîne menée par Galaxy Research a identifié des vagues successives de transferts totalisant environ 1 367 BTC, soit une valeur d'environ 88,6 millions de dollars à ce moment-là. Ces transferts présentaient des schémas cohérents avec la vulnérabilité identifiée.
Coinkite, le fabricant de Coldcard, a reconnu le problème dans un avis de sécurité détaillé, a ensuite publié une mise à jour du micrologiciel pour corriger le problème, et a fourni des instructions claires aux utilisateurs dont les phrases de départ ont été créées sur les versions affectées. Ils ont encouragé ces utilisateurs à migrer vers de nouvelles phrases de départ générées après l'application du correctif. Cet incident met en évidence le fait critique que même les matériels isolés, souvent considérés comme sécurisés, peuvent involontairement introduire des faiblesses au niveau logiciel qui peuvent persister pendant des années d'inactivité. Cette situation exige une réévaluation approfondie des hypothèses entourant les pratiques de sécurité des stocks à froid, bien qu'il soit important de noter que cela n'implique pas que tous les utilisateurs de Coldcard soient exposés à un risque.
Effondrement de l'entropie attribué à une modification du micrologiciel de 2021
Un examen technique approfondi mené par l'équipe d'ingénierie Bitcoin de Block a révélé qu'un commit important effectué en mars 2021 a entraîné une modification notable du processus de génération de la graine. Ce changement a fait passer la génération d'une appel direct au générateur de nombres aléatoires matériel STM32, connu pour son efficacité et sa sécurité, à un chemin plus compliqué via la bibliothèque ngu.random. Dans la configuration de production, le paramètre MICROPY_HW_ENABLE_RNG était défini à zéro, car Coldcard, un fabricant de wallet matériel de premier plan, fournissait son propre wrapper pour la génération de nombres aléatoires. Toutefois, il est important de noter que la bibliothèque ne vérifiait que l'existence de la macro, et non son état activé, ce qui constitue une distinction cruciale.
En conséquence de cette erreur, le système s'est retrouvé à utiliser la solution de repli logicielle déterministe Yasmarang de MicroPython. Ce mécanisme de repli a été initialisé à l'aide de l'ID unique du processeur et des registres du minuteur, qui sont essentiels au fonctionnement de l'appareil. Sur les appareils tels que le Mk2 et le Mk3, fonctionnant avec des versions de firmware comprises entre 4.0.0 et 4.1.9, il a été constaté qu'aucune entropie cryptographique supplémentaire n'a été introduite dans le processus de génération de la graine. Cette situation regrettable a entraîné une réduction drastique de l'espace de recherche pratique, le ramenant bien en dessous des 128 bits habituellement requis pour une graine BIP-39 standard.
Dans les modèles ultérieurs, un resemis limité du secure-element a été introduit, mais il ne conservait en pratique que 32 bits, ce qui est nettement inférieur à ce qui est généralement considéré comme sécurisé. De plus, le hachage déterministe de la sortie générée par ces appareils ne pouvait pas élargir l'ensemble des candidats, ce qui est un facteur critique pour assurer la sécurité des graines générées. Il convient également de mentionner que la mise à jour du firmware sur ces appareils ne modifie pas les graines existantes ; seules les graines nouvellement générées sur les versions corrigées du firmware bénéficient des corrections nécessaires pour remédier à ces vulnérabilités.
Cartographie On-Chain des Waves vers des milliers d'adresses en quelques heures
Galaxy Research a mené une analyse approfondie qui a documenté une première vague impliquant un total de 1 196 adresses uniques, ayant déplacé collectivement un impressionnant 1 082,65 BTC dans une fenêtre extrêmement courte de 41 minutes le 30 juillet 2026. Cette activité initiale a été suivie par plusieurs vagues supplémentaires de transactions qui ont finalement porté le total observé à environ 1 367 BTC, répartis sur plus de 4 500 adresses distinctes. Notamment, de nombreuses adresses sources impliquées dans ces transactions avaient été inactives pendant une longue période, souvent des années, et détenaient des soldes significativement supérieurs aux seuils typiques considérés comme de la « poussière ».
Les caractéristiques des transactions, notamment les taux de frais uniformes et l'absence de sorties de rendu, ont formé un motif distinctif et reconnaissable. Ce motif a permis un regroupement efficace des adresses sans nécessiter de prouver que chaque adresse provenait d'une graine Coldcard faible. Les adresses de réception ont montré une consolidation rapide des fonds, ce qui est cohérent avec la récupération automatisée de clés énumérables, plutôt qu'avec une compromission physique des appareils concernés. Malgré une analyse approfondie, aucune reconstitution publique d'une graine spécifique de victime n'a été publiée à ce jour. Toutefois, il convient de noter que le volume des transactions et leur horaire correspondent étroitement à la réduction de l'entropie précédemment divulguée, suggérant une corrélation significative entre ces événements.
Coinkite Advisory fixe des limites de migration claires
L'avis officiel de Coinkite, mis à jour jusqu'au début août 2026, indique clairement que les fonds contrôlés par des seeds générés sur les versions du firmware Mk2 ou Mk3 comprises entre 4.0.1 et 4.1.9 sont à risque élevé, à moins qu'au moins 50 lancers de dés indépendants soient ajoutés pour renforcer la sécurité, ou qu'un passphrase BIP-39 fort et unique soit utilisé pour protéger efficacement le wallet. En outre, les seeds créés sur Mk4, Q et Mk5 avant la sortie des versions corrigées présentent un niveau d'entropie réduit, estimé à environ 72 bits. Les versions corrigées du firmware, à savoir 4.2.0 pour Mk2 et Mk3, 5.6.0 pour les Mk4 et Mk5 standards, 1.5.0Q pour Q, ainsi que les builds Edge correspondants, garantissent la génération correcte des futures seeds.
Il est important de noter qu'un nombre suffisant de lancers de dés, combinés à des mesures de confidentialité, peut efficacement neutraliser les faiblesses générées par l'appareil ; en outre, les phrases de passe offrent une couche de sécurité distincte que les attaquants potentiels doivent toujours deviner. Notamment, TAPSIGNER, OPENDIME et SATSCARD restent complètement indemnes de ces problèmes car ils utilisent des bases de code totalement différentes. L'entreprise a souligné l'importance d'un processus de migration calme et méthodique : les utilisateurs doivent vérifier leurs sauvegardes, générer une nouvelle graine uniquement après avoir installé avec succès le micrologiciel corrigé, effectuer des tests avec un montant faible de fonds, puis seulement déplacer le solde restant pour garantir la sécurité.
Les avoirs inactifs deviennent des cibles visibles du jour au lendemain
La capacité de l'attaquant à récupérer les clés hors ligne a conduit à une situation où des wallets n'ayant pas été touchés depuis de nombreuses années sont soudainement devenus accessibles et vulnérables. Les adresses ayant précédemment reçu des cryptomonnaies lors de cycles de marché antérieurs et qui étaient restées inactives pendant de longues périodes ont été systématiquement analysées à l'aide d'un espace de candidats considérablement réduit. Ce processus d'analyse a produit l'apparence trompeuse d'une activité coordonnée de « baleines » sur le marché ; toutefois, le mécanisme sous-jacent à ce phénomène était une énumération cryptographique, et non des décisions coordonnées prises par les propriétaires des wallets.
L'analyse des données de la blockchain a confirmé que de nombreux adresses qui ont été vidées partageaient la caractéristique commune d'avoir connu de longues périodes de sommeil, suivies d'un vidage rapide de leur contenu vers un petit ensemble de destinations de regroupement. Ce schéma observé illustre comment une simple régression dans le firmware peut transformer ce qui était autrefois considéré comme un stockage froid statique en un risque à durée limitée, particulièrement une fois que la faille du système devient connue ou est indépendamment redécouverte par des acteurs malveillants.
Différences pratiques entre les générations de Coldcard
Les appareils Mk2 et Mk3 fonctionnant sur le chemin de micrologiciel vulnérable ont été trouvés pour ne fournir pratiquement aucune entropie cryptographique au-delà du mécanisme de repli déterministe. Cette limitation rend les attaques par recherche exhaustive réalisables une fois que les identifiants de l'appareil et les contraintes temporelles sont modélisés avec précision. En revanche, les modèles Mk4, Q et Mk5 ont conservé un reseed de 32 bits provenant de l'élément sécurisé, ce qui augmente considérablement le nombre de candidats, mais reste insuffisant pour atteindre la norme de sécurité complète de 128 bits souhaitée. Il est important de noter que l'exposition aux vulnérabilités potentielles est déterminée uniquement par la version du micrologiciel présente au moment de la création de la graine, et non par la version actuellement installée sur l'appareil.
Les utilisateurs ayant généré des seeds avec une entropie de dés substantielle ou qui ont pris la précaution de protéger leurs seeds avec des phrases de passe robustes font face à un risque immédiat matériellement plus faible. Toutefois, Coinkite recommande toujours à ces groupes d’envisager une migration éventuelle vers des options plus sécurisées. De plus, les configurations multisignatures incluant au moins une clé non affectée par ces vulnérabilités restent plus résilientes et sécurisées que les arrangements monosignatures entièrement construits sur des seeds connues pour être vulnérables.
L'analyse de l'industrie met en lumière les échecs du chemin logiciel
Des analyses indépendantes ont montré que le générateur matériel de nombres aléatoires intégré au microcontrôleur STM32 était effectivement présent et entièrement fonctionnel pendant toute la période concernée. Toutefois, il a été observé qu'une régression logicielle a simplement cessé d'appeler correctement ce générateur, entraînant des problèmes. Le mécanisme de secours Yasmarang, conçu pour collecter de l'entropie, n'a recueilli cette aléatoire qu'une seule fois lors de la phase d'initialisation, puis a produit un flux déterministe en sortie. Cela signifie qu'après la collecte initiale d'entropie, le système s'est appuyé sur des sorties prévisibles plutôt que sur une aléatoire réelle. En outre, dans les modèles ultérieurs, le processus de resemence a tronqué la sortie de l'élément sécurisé à seulement quatre octets, ce qui a considérablement limité l'espace d'état disponible pour les opérations sécurisées.
Ces détails critiques ont été publiés par Block et ont été corroborés par le document technique de Coinkite, qui démontre clairement que l'incident en question était principalement une erreur d'intégration, et non un défaut matériel ou une porte dérobée intentionnelle conçue pour compromettre la sécurité. Cet incident intervient peu après des recherches distinctes sur les générateurs de nombres pseudo-aléatoires faibles (weak-PRNG) qui ont affecté les anciens portefeuilles logiciels, renforçant l'idée que la qualité de l'entropie reste un point de défaillance récurrent et significatif à la fois pour les générations logicielles et matérielles. Ce problème persistant souligne l'importance de méthodes robustes de génération d'entropie pour assurer la sécurité des portefeuilles numériques et les implications plus larges pour l'écosystème des cryptomonnaies.
Réaction du marché et actions immédiates des utilisateurs
Dans les jours suivant la divulgation, l'évolution du prix du bitcoin a montré un niveau modéré de pression, partiellement attribuable aux nouvelles entourant l'incident. Toutefois, il est important de noter que des facteurs plus larges du marché ont également joué un rôle significatif dans l'influence des activités de trading pendant cette période. Plus notablement, il y a eu une augmentation substantielle du nombre de demandes de guidance utilisateur et une hausse marquée de l'activité de téléchargement de micrologiciels. Les chercheurs en sécurité, ainsi que les surveillants sur chaîne, ont vivement encouragé les détenteurs de bitcoin à prendre des mesures proactives en vérifiant leurs méthodes de génération.
Ils ont recommandé d'installer un firmware fixe avant de créer des seeds de remplacement et ont déconseillé de restaurer des seeds vulnérables sur aucun appareil, car cela pourrait présenter des risques importants. Pour ceux qui étaient incertains quant à l'intégrité de leurs compteurs de lancers de dés ou à la force de leurs phrases de passe, il a été recommandé de considérer leurs fonds comme exposés et de compléter le processus de migration le plus rapidement possible. Ce épisode particulier a considérablement accéléré les discussions sur l'importance de la vérification indépendante de l'entropie et a mis en évidence la valeur de la mise en œuvre de schémas de clés multi-appareils et multi-fournisseurs pour renforcer la sécurité.
Effets futurs sur la conception des portefeuilles matériels
Le délai de cinq ans entre l'introduction de la régression et son exploitation publique finale illustre de manière significative les défis considérables liés à l'audit de bases de code embarquées complexes, en particulier celles qui sont livrées rarement. La dépendance à des revendications open-source ou vérifiables par source offre une protection limitée, notamment dans les scénarios où le chemin critique s'écarte de la source d'entropie matérielle prévue.
Alors que nous envisageons les futures conceptions, une plus grande importance sera peut-être accordée à la mise en œuvre de vérifications continues de la santé de l'entropie, à l'utilisation obligatoire de dés à haute entropie ou de sources externes d'entropie, ainsi qu'à une séparation plus claire entre les chemins de génération et de signature. Les utilisateurs qui considéraient autrefois les appareils isolés comme des solutions permanentes et infaillibles sont maintenant confrontés à la réalité implacable selon laquelle l'état logiciel au moment précis de la création de la graine peut avoir des implications profondes pour la sécurité des années plus tard.
Étapes de vérification pour les détenteurs existants
Les propriétaires sont fortement encouragés à commencer par déterminer précisément la version du firmware présente au moment de la génération de la graine. Si l'on constate que cette version spécifique se trouve dans les plages publiées à risque, et qu'aucune entropie suffisante de dés ni aucun mot de passe robuste n'ont été utilisés lors de la génération de la graine, il est conseillé de retirer immédiatement cette graine. Il est impératif d'installer une version du firmware corrigée avant de générer toute nouvelle graine pour garantir la sécurité.
Effectuer un petit transfert de test est essentiel pour confirmer que le nouveau wallet fonctionne correctement et comme prévu avant de procéder au transfert du gros des fonds. En outre, les sauvegardes écrites des anciennes et nouvelles seeds doivent être vérifiées méticuleusement à l’aide des empreintes numériques de l’appareil pour garantir l’exactitude et la sécurité. Précipiter l’ensemble de ce processus peut introduire des risques secondaires de perte ou d’exposition, qui pourraient finalement dépasser la vulnérabilité initiale qui a motivé ces précautions.
Contexte des hypothèses de auto-gestion
L'incident récent ne vise pas à invalider les wallets matériels en tant que catégorie ou classe de dispositifs de sécurité ; il met plutôt en évidence une défaillance spécifique dans l'implémentation qui a entraîné un sous-ensemble de seeds moins robustes que ce qui était initialement annoncé. Historiquement, des problèmes comparables liés à l'entropie ont également été observés dans les wallets logiciels et diverses autres plateformes matérielles. Ce qui distingue cette situation, c'est la dormance prolongée de nombreuses adresses ciblées, qui, combinée à la nature hors ligne du processus de récupération, crée des défis uniques.
Les détenteurs ayant spécifiquement adopté le wallet Coldcard dans le but d'éviter les risques liés aux plateformes d'échange et aux wallets chauds sont désormais confrontés à la nécessité urgente de maintenir une vigilance constante sur leurs pratiques de génération de seed ainsi que sur la provenance de leur firmware. Cette situation souligne l'importance d'être proactif et diligent pour garantir la sécurité de leurs actifs.
Investigation continue et limites d'attribution
Aucune identité spécifique de l'attaquant n'a été publiquement confirmée ou établie pour le moment. Galaxy Research a signalé l'existence de clusters d'adresses qui semblent cohérents avec un même opérateur lors des premières vagues d'activité, tout en mettant en garde contre l'hypothèse qu'un seul acteur est responsable de l'ensemble des activités observées. Les signatures de transaction et les modèles de frais ont fourni certains indices de regroupement suggérant des connexions potentielles ; toutefois, l'absence de toute interaction sur appareil limite considérablement l'efficacité des pistes d'investigation traditionnelles.
Les entités fédérales et de conformité ont reçu des listes détaillées d'adresses de destination suspectes pouvant être liées à l'activité en question. Des enquêteurs indépendants ont fait preuve d'une volonté variable à poursuivre la traçabilité de ces adresses, citant souvent des considérations liées aux ressources disponibles et aux incitations associées à de telles enquêtes.
Récupération et hygiène future de la graine
Une fois les fonds transférés avec succès vers une nouvelle graine générée dans des conditions de firmware fixes, il est essentiel de considérer l’ancienne graine comme compromise et de s’assurer qu’elle n’est jamais réutilisée sous quelque forme que ce soit. Les lancers de dés, effectués en privé et en quantité suffisante, restent une source viable et indépendante d’entropie. De plus, les phrases de passe offrent une couche de sécurité orthogonale importante, à condition qu’elles soient uniques et possèdent un haut niveau d’entropie.
Les utilisateurs en cours de génération de nouveaux wallets sont fortement invités à confirmer la version du firmware directement sur l'appareil avant de lancer le processus de création du wallet. Il est également recommandé de noter méticuleusement la méthode utilisée pour la génération de la seed à des fins de référence future. En suivant ces meilleures pratiques, les utilisateurs peuvent réduire considérablement la probabilité qu'une régression similaire en matière de sécurité laisse leurs actifs vulnérables et exposés à des menaces potentielles dans les années à venir.
|
KuCoin célèbre son 9e anniversaire avec une campagne spéciale sur la plateforme, remplie de récompenses exclusives, d'activités de trading et d'offres à durée limitée. Ne manquez pas l'occasion de participer et de profiter des avantages alors que la plateforme célèbre neuf ans de croissance et d'innovation. Visitez la page officielle de la campagne dès maintenant :
|
FAQ
Quelles versions du micrologiciel ont mis les semences Coldcard en danger ?
Les graines générées sur les appareils Mk2 et Mk3 exécutant les versions de 4.0.0 ou 4.0.1 à 4.1.9, ainsi que sur les appareils Mk4, Q et Mk5 avant les versions corrigées de juillet 2026, présentent une entropie réduite. Les versions ultérieures du micrologiciel ne réparent pas une graine faible existante ; seules les graines créées après l'installation des versions corrigées en bénéficient.
L'installation du nouveau micrologiciel protège-t-elle une ancienne graine ?
Non. Les mises à jour du micrologiciel corrigent le processus de génération uniquement pour les nouvelles seed. Une seed déjà créée conserve le niveau d'entropie qui existait au moment de sa création. Une migration vers une nouvelle seed générée sur le micrologiciel corrigé est requise.
Les graines de lancer de dés sont-elles sûres ?
Si au moins 50 lancers de dés privés indépendants ont été ajoutés pendant la génération, l'entropie des dés seule fournit la force nécessaire et neutralise la faiblesse du générateur d'appareil. L'incertitude concernant le nombre ou la confidentialité des lancers signifie que la graine doit être considérée comme exposée.
Comment un mot de passe BIP-39 modifie-t-il le risque ?
Une phrase de passe forte et unique crée un wallet séparé que le seed faible seul ne peut pas déverrouiller. Les phrases de passe courtes ou courantes restent devinables et ne résolvent pas complètement le problème. Même les wallets protégés par une phrase de passe devraient éventuellement migrer vers un nouveau seed.
Quels produits Coldcard ne sont pas concernés ?
TAPSIGNER, OPENDIME et SATSCARD utilisent des bases de code différentes et ne sont pas affectés. Les arrangements multisignatures incluant au moins une clé générée en dehors du chemin vulnérable conservent une résilience accrue.
Avertissement : Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil en investissement. Les investissements en cryptomonnaies comportent des risques. Veuillez effectuer vos propres recherches (DYOR).
Avertissement : Pour votre confort, cette page a été traduite à l'aide de la technologie IA. Pour obtenir les informations à la source, consultez la version anglaise originale.

