Point clé
Un bogue de firmware a rendu les seeds générés par Coldcard prévisibles, permettant à des attaquants de vider environ 1 816 BTC de plus de 5 200 adresses réparties en quatre vagues coordonnées. Jonathan Goodman a déclaré que tous ses wallets ont été vidés en sept minutes le 29 juillet, y compris 18,25 BTC détenus sur un Coldcard n'ayant jamais été connecté à Internet. Les utilisateurs concernés s'efforcent de déplacer leurs pièces car cette faille permet aux attaquants de reconstituer les clés privées. Tim Lamb a indiqué que ses 2 BTC ont été prélevés avant qu'il ne puisse restaurer son wallet avec l'aide d'un voisin. Coinkite a publié un firmware corrigé pour tous les modèles, arrêté les expéditions et détruit les stocks restants contenant le firmware affecté.
Pourquoi cela importe : la violation pourrait affaiblir la confiance dans les outils de auto-gestion, car les défaillances de génération de seed peuvent transformer le stockage hors ligne en une exposition directe des clés.
Sentiment du marché
Baissier, tension, orienté technologie, réduction des risques.
Raison : Le bogue du micrologiciel Coldcard a rendu les semences générées prévisibles, ce qui pourrait réduire la confiance des investisseurs dans les solutions de auto-gestion concernées.
Cas similaires antérieurs
En juin 2023, les utilisateurs d'Atomic Wallet ont perdu plus de 35 millions de dollars après des retraits non autorisés, et Atomic a déclaré que moins de 1 % des utilisateurs actifs mensuels étaient concernés. L'incident a poussé les utilisateurs à prendre des mesures urgentes de transfert et de suivi, tandis que la cause restait incertaine. (Fortune) La principale différence est que l'incident d'Atomic Wallet concernait un wallet chaud, tandis que l'affaire Coldcard implique une faille dans la génération de la graine d'un wallet matériel.
Ripple Effect
Une faille de génération de seed peut se propager des pertes individuelles de wallet à un manque de confiance plus large envers l'auto-gestion, en raison de l'urgence de la rotation des clés et de la migration des wallet. Si les seeds exposés restent financés, les attaquants peuvent continuer à vider les wallets avant que les utilisateurs n'achèvent les étapes de récupération. Si les utilisateurs ne peuvent pas vérifier si un seed est concerné, alors un comportement de gestion conservateur pourrait augmenter parmi les utilisateurs de wallet matériels.
Opportunités et risques
Opportunités : Si les utilisateurs vérifient le firmware fixe et déplacent les fonds vers de nouvelles clés non affectées générées, alors la rotation devient un signal de réduction des risques pour les wallets exposés.
Risques : Si les semences concernées restent financées, réduire l'exposition à ces wallets limite les pertes potentielles liées à de nouveaux prélèvements coordonnés.

