Point clé
Coinkite a publié une mise à jour firmware fixe pour les appareils Coldcard après qu'un bogue critique de génération de clé privée ait affecté les portefeuilles matériels Bitcoin. Coinkite a indiqué que les utilisateurs les plus touchés sont ceux des Coldcard MK3 dont les seeds de 12 ou 24 mots ont été générés sur le firmware 4.0.1 à 4.1.9 sans l'utilisation de dés ou d'une phrase de passe supplémentaire BIP 39. Coinkite a précisé qu'une mise à jour firmware corrigée est désormais disponible pour les modèles Mk3, Mk4, Mk5 et Coldcard Q. Coinkite a souligné que la mise à jour du firmware ne répare pas les seeds existants ; les utilisateurs concernés doivent donc créer un nouveau wallet et transférer leurs fonds sur la chaîne vers de nouvelles adresses. Des experts du secteur pensent que l'IA a été utilisée dans la faille.
Pourquoi cela importe : une génération faible de la graine peut menacer directement la sécurité de l'auto-gestion, car les attaquants pourraient être en mesure de reconstituer les clés avant que les utilisateurs ne déplacent leurs fonds.
Sentiment du marché
Baissier, tension, orienté technologie, réduction des risques.
Raison : On estime que plus d'un millier de bitcoins ont été volés, ce qui souligne un risque direct lié à l'auto-gestion.
Cas similaires antérieurs
En 2022, le piratage du pont Ronin a atteint plus de 600 millions de dollars, et Sky Mavis a levé 150 millions de dollars pour rembourser les utilisateurs concernés. (Axios) La différence réside dans le fait que l'affaire Ronin impliquait une infrastructure de pont, tandis que l'affaire Coinkite concerne la génération de seed de wallet matériel.
Ripple Effect
Une génération de clés faible peut se propager sur le marché de la auto-gestion en obligeant les utilisateurs à changer de wallet et à réévaluer le code des fournisseurs. Si les avis de suivi élargissent l'ensemble affecté, la pression pour migrer les wallets pourrait augmenter sur les produits d'auto-gestion similaires. Si les migrations se font via des transactions publiques révélant des scripts multisig, les attaquants pourraient gagner une fenêtre de temps pour concourir pour les fonds.
Opportunités et risques
Opportunités : Lorsqu’un micrologiciel fixe est installé et qu’un nouveau wallet est créé, une migration contrôlée vers de nouvelles adresses constitue un signal potentiel de réduction des risques. Si la gestion des transactions privées est disponible pour les déplacements multisig sensibles, l’utilisation d’un routage privé peut réduire l’exposition pendant la migration.
Risques : Si les utilisateurs conservent les seeds générés par un micrologiciel vulnérable, alors les mises à jour du micrologiciel seules ne suppriment pas le risque clé. Si les scripts multisig sont révélés avant confirmation, alors retarder l'exposition publique ou utiliser un routage privé peut réduire le risque de front-running.

