Point clé
Un attaquant a déplacé environ 1 816 bitcoin, soit environ 116 millions de dollars, à partir de plus de 5 200 adresses générées sur des appareils Coldcard depuis le 30 juillet. Galaxy Research a compté le plus gros transfert à 1 082 bitcoin provenant de 1 196 wallets en 41 minutes. La version 4.0.0 du firmware Coldcard, expédiée en mars 2021, comportait un paramètre de compilation qui demandait à l'appareil de sauter sa puce dédiée de génération aléatoire matérielle. Le PDG de Coinkite, Rodolfo Novak, a exhorté les utilisateurs ayant généré des seeds avec des wallets Coldcard à déplacer leurs fonds en suivant les meilleures pratiques mises à jour. Les propriétaires ayant généré des seeds avec au moins 50 lancers de dés privés, ou ayant utilisé un mot de passe fort, n'ont pas été affectés.
Pourquoi cela importe : une défaillance de l'entropie du wallet peut transformer la garde auto-gérée hors ligne en une exposition cachée de la clé et peut affaiblir la confiance dans la sécurité des wallets matériels.
Sentiment du marché
Prudemment baissier, tension accrue, orienté technologie, réduction des risques.
Raison : le retrait signalé depuis les adresses générées par Coldcard pourrait affaiblir la confiance dans la sécurité des dispositifs de auto-gestion.
Cas similaires antérieurs
Trust Wallet a corrigé une vulnérabilité WebAssembly dans son extension de navigateur après que le problème ait entraîné des pertes de 170 000 $ pour les utilisateurs, selon The Block. Ce cas a montré comment une génération faible de seed peut exposer les wallets même en l'absence de phishing ou de vol d'appareil. (The Block) La différence essentielle est que le cas de Trust Wallet impliquait un logiciel d'extension de navigateur, tandis que l'événement actuel concerne la génération de seed du wallet matériel Coldcard.
Ripple Effect
Les doutes concernant l'entropie peuvent éloigner les utilisateurs de la garde sur un seul appareil et les orienter vers des systèmes offrant davantage de contrôles opérationnels. La demande en garde pourrait augmenter si les grands détenteurs estiment que l'isolation matérielle seule ne suffit pas à maîtriser les risques d'implémentation cachés. Si Coinkite publie son examen technique et ses conseils de migration, alors la containment dépendra de la rapidité avec laquelle les utilisateurs remplacent les semences vulnérables.
Opportunités et risques
Opportunités : Lorsque Coinkite publie l'analyse technique, une limite de défaut claire peut devenir un signal potentiel de rétablissement de la confiance pour les utilisateurs de wallet matériels. Si les instructions de migration s'avèrent limitées, les fournisseurs de auto-gestion avec des contrôles d'entropie plus robustes pourraient gagner la confiance des utilisateurs.
Risques : Si des vagues supplémentaires vidagent les adresses générées par Coldcard, réduire l'exposition à un seul appareil peut limiter les risques opérationnels. Si l'analyse technique révèle une exposition plus large à la génération de seed, le risque de garde peut rester élevé pour les utilisateurs concernés.

