Coinkite invite les utilisateurs de Coldcard Mk3 à transférer leurs fonds après un prélèvement de 594 BTC

iconChainGPT
Partager
AI summary iconRésumé
Coinkite a publié une mise à jour urgente pour les utilisateurs de Coldcard Mk3 ayant créé des phrases secrètes sur les versions du micrologiciel 4.0.1 à 5.0.3. Un transfert signalé de 594,48 BTC a suscité des inquiétudes. L'entreprise invite les utilisateurs à déplacer leurs fonds vers des appareils non affectés, tels que Coldcard Mk4, Q ou Mk5, en fournissant les étapes de migration. Des chercheurs en sécurité ont observé une consolidation rapide de BTC à travers 500 transactions dans trois blocs. Aucun rapport technique confirmé n'a lié ce transfert à une faille du micrologiciel. Coinkite et les chercheurs examinent des causes potentielles, notamment une entropie faible lors de la génération de la phrase secrète. Aucune cause racine n'a été confirmée. Les utilisateurs sont invités à conserver leurs anciennes sauvegardes et à vérifier deux fois les adresses de réception. Cette actualité sur le BTC aujourd'hui souligne les risques liés aux micrologiciels obsolètes.

Coinkite a émis une alerte urgente après que des chercheurs en sécurité ont observé une opération coordonnée de retrait d’environ 594,48 BTC — soit environ 38,2 millions de dollars à l’époque — et ont conseillé aux utilisateurs de Coldcard Mk3 de déplacer leurs fonds si leur phrase secrète a été générée sur un micrologiciel affecté. Ce que Coinkite a déclaré : - Le 30 juillet, Coinkite a conseillé à toute personne ayant créé des phrases secrètes sur le micrologiciel Coldcard Mk3 4.0.1 ou toute version ultérieure du Mk3 jusqu’à la 5.0.3 de déplacer immédiatement leurs bitcoins hors de ces wallets. - L’analyse initiale de l’entreprise indique que les Coldcard Mk4, Q et Mk5 ne sont pas affectés. - Coinkite a décrit les phrases d’authentification BIP-39 comme présentant un « risque minimal », mais a souligné qu’une phrase d’authentification n’est pas identique au code PIN de l’appareil. - Elle a publié les étapes recommandées pour la migration (générer une nouvelle phrase secrète sur un appareil non affecté, vérifier les sauvegardes et les adresses de réception, effectuer une petite transaction de test, puis transférer le solde restant) et a averti les utilisateurs de conserver les anciennes sauvegardes jusqu’à la confirmation des transferts. Coinkite a également promis une revue technique formelle, qui n’avait pas encore été publiée au moment de la rédaction. L’opération sur la blockchain : Des chercheurs en sécurité surveillant la blockchain ont signalé une consolidation rapide qui a déplacé 594,48 BTC dans une fenêtre de trois blocs. Rob Hamilton, PDG d’AnchorWatch, a rapporté que 1 324 UTXO ont été déplacés dans environ 500 transactions ; après l’opération, 562 BTC ont été transférés vers une seule adresse de consolidation. Le moment de ces transferts a motivé l’avis de Coinkite, mais ni Coinkite ni des chercheurs indépendants n’ont confirmé que le problème de micrologiciel a causé cette opération. Hypothèses initiales — mais aucune preuve pour l’instant : Des chercheurs et des acteurs du secteur ont proposé des explications cohérentes avec une entropie faible ou défectueuse lors de la génération de la phrase secrète : - Rob Hamilton a qualifié cette activité, « à première vue », de cohérente avec une entropie défectueuse lors de la création des wallets. - Kevin Loaec, PDG de Wizardsardine, a suggéré un générateur de wallet à faible aléatoire comme hypothèse actuelle et a proposé des sources possibles, notamment une bibliothèque logicielle, l’élément sécurisé, un lot d’appareils ou un micrologiciel particulier. Il a également suggéré qu’un attaquant aurait pu rechercher un ensemble étroit de chemins BIP-84, ce qui pourrait expliquer la concentration sur les adresses SegWit natives et les transferts partiels. Il est important de noter que ces théories sont préliminaires. Aucun rapport technique public n’a identifié un composant défectueux, quantifié l’entropie disponible ou démontré comment les clés privées pourraient être dérivées. L’opération de 594 BTC et l’avertissement de Coinkite concernant la génération de phrases secrètes doivent être considérés comme liés dans le temps, mais leur lien causal n’est pas prouvé tant qu’une cause racine confirmée n’est pas publiée. Contexte et précédents : Cet incident ressemble à des défaillances antérieures liées à une faible aléatoire dans le domaine. Des cas connexes incluent le problème Ill Bloom (génération faible de phrases de récupération sur plusieurs blockchains) et la vulnérabilité plus ancienne Randstorm, qui affectait les wallets BitcoinJS créés entre 2011 et 2016 et qui ne généraient pas des clés privées suffisamment aléatoires. Ces cas sont distincts mais soulignent à quel point les défaillances à faible entropie peuvent être catastrophiques. Conseils pratiques pour les utilisateurs : - Si vous possédez un Coldcard non affecté (Mk4, Q, Mk5 selon l’analyse préliminaire de Coinkite), générez une nouvelle phrase secrète sur cet appareil et migrez avec précaution. - Conservez votre ancienne sauvegarde jusqu’à ce que vos transferts soient entièrement confirmés. - Vérifiez chaque adresse de réception sur l’écran de l’appareil matériel. N’entrez jamais vos mots de phrase secrète ou vos phrases d’authentification sur des sites web ou des appareils non fiables. - Si votre Mk3 est votre seule option, Coinkite recommande d’utiliser une phrase d’authentification BIP-39 forte et unique comme mesure temporaire. Les utilisateurs avancés peuvent créer une phrase secrète uniquement avec des dés sur un Mk3 vide exécutant le micrologiciel 4.1.9 en entrant au moins 99 lancers indépendants de dés à six faces, mais Coinkite met en garde contre cette méthode qui exige une sauvegarde et une vérification rigoureuses. Ce qui suit : Les enquêteurs poursuivent leur analyse sur la blockchain et la revue technique de Coinkite est en attente. Jusqu’à ce qu’un rapport forensic public identifie une cause racine, les utilisateurs doivent prendre au sérieux les conseils de migration de Coinkite tout en comprenant que le lien causal entre le problème de phrase secrète du Mk3 et l’opération de 594,48 BTC n’a pas été prouvé. Nous mettrons à jour cette histoire dès que Coinkite et les chercheurs indépendants publieront des résultats techniques.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.