Coinkite a publié un avis de sécurité jeudi pour avertir les propriétaires de son wallet matériel Coldcard Mk3 que les fonds liés à certaines versions du firmware pourraient être à risque.
Points clés
- Coinkite a publié un avis de sécurité pour les utilisateurs de Coldcard Mk3 le 30 juillet 2026.
- Les rapports indiquent qu'environ 594 BTC, soit près de 38 millions de dollars, ont quitté environ 500 wallets inactifs.
- Le conseil de Coinkite couvre le firmware Mk3 de la version 4.0.1 à la version 5.0.3, sa dernière version prise en charge.
Les incidents liés aux portefeuilles matériels se produisent rarement de manière isolée. Lorsque des adresses longtemps inactives commencent à effectuer des mouvements selon un schéma étroitement coordonné, le timing seul mérite une attention particulière. C’est ce qui s’est produit le 30 juillet 2026, lorsque 594 BTC présumés, d’une valeur d’environ 38 millions de dollars, ont été transférés depuis environ 500 adresses à signature unique en environ 25 minutes.

De nombreux portefeuilles étaient restés inactifs pendant des années, avec des soldes généralement compris entre 0,15 et 0,26 BTC. Au moment de la rédaction, malgré des discussions largement répandues en ligne, l'entreprise n'a pas confirmé si le transfert de près de 600 BTC est directement lié à l'avis de sécurité Coldcard.
Ce que dit Coinkite
Le PDG de Coinkite, Rodolfo Novak, connu dans l'industrie sous le nom de NVK, a déclaré que l'entreprise traite les rapports avec urgence. « Nous sommes tous aux postes de travail pour effectuer une analyse approfondie de tout, un post technique arrivera bientôt », Novak a déclaré sur X. Il a ajouté que les canaux de communication de l'entreprise étaient « inondés » de demandes suite aux rapports. Dans une mise à jour séparée, Novak a souligné : « Nous avons effectué de nombreuses investigations sur les rapports COLDCARD, un article de blog arrive. »
Le billet de blog d'avis de sécurité de l'entreprise security advisory blog post cite une plage spécifique d'appareils concernés. Toute personne ayant généré une graine sur un Mk3 fonctionnant avec la version du micrologiciel 4.0.1, publiée en mars 2021, jusqu'à la version 5.0.3, la dernière version prenant en charge le Mk3, pourrait être concernée. Coinkite a expliqué que son analyse initiale montre que les modèles Mk4, Q et Mk5 ne sont pas affectés.

Coinkite a décrit cet avis comme reflétant des constatations initiales et a indiqué qu'un examen technique formel suivra à mesure que l'enquête se poursuit. Des chercheurs de la communauté ont examiné les activités onchain liées aux rapports. Les discussions se sont concentrées sur la possibilité d'une faible aléatoire dans la génération de seed sur certaines anciennes versions du firmware Mk2 et Mk3, plutôt que sur une compromission de la chaîne d'approvisionnement. Au moment de la publication, Coinkite n'a pas confirmé de cause racine.
Les utilisateurs de passphrase présentent un risque réduit
Selon l'avis, les wallets protégés par une phrase BIP-39, une phrase ajoutée par l'utilisateur distincte du code PIN de l'appareil, semblent présenter un risque minimal selon l'analyse préliminaire de Coinkite. L'entreprise conseille aux utilisateurs de phrases BIP-39 de continuer à protéger cette phrase et d'éviter de la saisir sur des appareils ou des sites web non fiables.
Pour les propriétaires de Mk3 qui n'ont pas utilisé de phrase de passe, Coinkite recommande de migrer vers une nouvelle seed générée sur un appareil non affecté. L'entreprise a déclaré que ce processus ne devrait pas être précipité. Elle conseille d'envoyer d'abord une petite transaction de test, de vérifier le nouveau wallet et l'adresse de réception sur l'écran de l'appareil, et de conserver l'ancienne sauvegarde jusqu'à la confirmation de la migration.
Options provisoires
Coinkite a détaillé deux étapes intérimaires pour les propriétaires dont le Mk3 est leur seul appareil :
- Ajoutez une phrase de passe BIP-39 forte et unique, puis transférez les fonds vers le nouveau wallet protégé.
- Générez une graine de remplacement à l’aide du chemin d’importation par lancer de dés du Mk3, qui ne repose pas sur le générateur de nombres aléatoires de l’appareil, bien que Coinkite ait décrit cela comme une procédure avancée nécessitant une vérification soigneuse.
Coinkite a publié les étapes techniques complètes dans son avis, disponible sur le blog de l'entreprise. L'entreprise a expliqué que son investigation est en cours et que des détails supplémentaires suivront. Coldcard a acquis une réputation d'option de wallet matériel isolé et axé sur la sécurité depuis sa sortie, et les rapports ont attiré une large attention au sein de la communauté Bitcoin alors que les propriétaires évaluent leurs propres appareils.
