Si vous avez un Coldcard Mk3 rangé dans un tiroir, c’est cette semaine de le sortir. Coinkite a publié une alerte de sécurité avertissant que les seeds générés sur les appareils Mk3 fonctionnant avec les versions du micrologiciel 4.0.1 à 5.0.3 pourraient être compromises, en raison d’un défaut possible du générateur de nombres aléatoires de l’appareil.
Le conseil est affiché de manière prominente sur la page de téléchargement du micrologiciel de Coinkite, ce qui indique que cette divulgation n'est pas discrète ni cachée dans un journal des modifications.
Ce que la faille signifie réellement
Lorsque vous configurez un wallet matériel, l'appareil génère une seed, une chaîne de mots qui constitue la clé maîtresse de tout ce qui se trouve dans votre wallet. Cette seed doit être aléatoire, véritablement aléatoire, afin que personne ne puisse deviner ou la recréer. Si le RNG présente un défaut, les seeds qu'il produit peuvent ne pas être aussi aléatoires qu'elles le semblent, et potentiellement reproductibles par quelqu'un qui connaît ce défaut.
La plage de firmwares affectée s'étend de la version 4.0.1, publiée en mars 2021, à la version 5.0.3. Tout appareil Mk3 ayant généré une graine tout en exécutant l'une de ces versions pourrait être concerné. L'analyse initiale de Coinkite confirme que les modèles Mk4, Q et Mk5 ne sont pas affectés par ce problème.
Coinkite n'a pas révélé si la faille a été activement exploitée.
Ce que vous devriez faire dès maintenant
Coinkite offre aux utilisateurs concernés deux options à suivre.
La première option consiste à appliquer une phrase passe BIP-39 forte et unique à votre seed existant. BIP-39 est une norme qui vous permet d'ajouter un mot ou une phrase personnalisée à vos mots seed existants, créant ainsi un wallet séparé qui nécessite à la fois le seed et la phrase passe pour y accéder.
La deuxième option consiste à migrer entièrement. Cela signifie générer un nouveau seed sur un appareil Mk4, Q ou Mk5, qui utilise un RNG non affecté par ce défaut, et déplacer vos fonds vers cet appareil. L'entreprise recommande d'effectuer des transactions de test avant de déplacer des montants plus importants.
Pour les utilisateurs qui souhaitent rester sur le Mk3 et contourner complètement son RNG, Coinkite a introduit une option avancée de génération de seed pour le lancer de dés.
Quel que soit le chemin que vous choisissez, Coinkite recommande de vérifier l'empreinte XFP à huit chiffres sur votre appareil à chaque interaction avec un wallet. L'XFP est un identifiant court dérivé de votre clé publique maîtresse. Il est également conseillé de conserver les anciennes sauvegardes jusqu'à la confirmation complète de la migration.
Pourquoi cela importe au-delà d’un seul modèle de wallet
La transparence de Coinkite à ce sujet mérite d’être soulignée. L’avis est visible, précis et actionable. L’entreprise identifie les versions concernées, recommande des mesures de correction concrètes et conserve l’avertissement sur sa page de téléchargements active, plutôt que de corriger discrètement et de passer à autre chose.


