Bogue du micrologiciel Coldcard vide 594,48 BTC des wallets matériels

iconNS3
Partager
AI summary iconRésumé
BTC news today rapporte un bogue de firmware Coldcard ayant entraîné la perte de 594,48 BTC, évalués à environ 38,3 millions de dollars. NS3 a découvert une vérification défectueuse du RNG affectant plusieurs modèles de wallet, rendant les clés prévisibles à partir des numéros de série et des horloges internes. Les ingénieurs de Coinkite et de Block ont confirmé une faible aléatoire dans les appareils fonctionnant avec certains firmwares de l’époque 2021. Les modèles plus récents limitent toujours les résultats à environ quatre milliards de combinaisons. Coinkite conseille aux utilisateurs de créer de nouveaux seeds sur du matériel mis à jour immédiatement. Les utilisateurs affectés de Mk3 ayant généré un seed après le firmware 4.0.1 sont en risque, tandis que les Mk4, Q et Mk5 ne le sont pas, selon une analyse initiale. Cette mise à jour BTC souligne le besoin urgent de vérifications de sécurité des wallet.

Point clé

Une erreur de firmware Coldcard a désactivé la génération de nombres aléatoires sécurisés sur plusieurs générations de wallets matériels, et des attaquants ont vidé 594,48 BTC, soit environ 38,3 millions de dollars. L'équipe d'ingénierie Bitcoin de Coinkite et Block a identifié le bogue comme une vérification défectueuse du RNG, rendant les clés du wallet dépendantes de détails prévisibles tels que le numéro de série et l'horloge interne. Les appareils fonctionnant avec certains firmwares publiés depuis 2021 reçoivent presque aucune vraie aléatoire, et les modèles plus récents réduisent encore les résultats possibles à environ quatre milliards de combinaisons. Coinkite recommande aux utilisateurs concernés de générer une nouvelle graine sur du matériel mis à jour et de déplacer immédiatement leurs fonds, car les mises à jour de firmware ne peuvent pas annuler des graines faibles. Coinkite a indiqué que les utilisateurs de Mk3 ayant généré une graine après le firmware 4.0.1 pourraient être à risque, tandis que les Mk4, Q et Mk5 ne sont pas affectés selon une analyse préliminaire.

Pourquoi cela importe : une génération faible de la phrase de départ peut transformer la garde autonome en un risque d'exposition directe des clés et peut réduire la confiance dans la sécurité des wallets matériels.

Sentiment du marché

Baissier, tension, orienté technologie, réduction des risques.

Raison : Le retrait confirmé de 594,48 BTC à partir des semences Coldcard affectées exerce une pression directe sur le risque de garde pour les détenteurs de bitcoin.

Cas similaires antérieurs

En 2023, Trust Wallet a corrigé une vulnérabilité de génération de wallet via une extension de navigateur qui a entraîné environ 170 000 $ de pertes pour les utilisateurs, et les adresses créées pendant la fenêtre vulnérable ont nécessité une intervention des utilisateurs. (The Block) Différence : Le cas de Trust Wallet impliquait une extension de navigateur, tandis que le cas Coldcard concerne le micrologiciel d’un wallet matériel et des pertes en bitcoin plus importantes signalées.

Ripple Effect

Le principal canal de propagation est la confiance dans l'auto-gestion, car une génération faible de la graine peut rendre un wallet apparemment sécurisé dépendant de données prévisibles. Si davantage de firmwares affectés sont confirmés, le problème pourrait s'étendre des wallets isolés à la confiance globale des wallets matériels. L'exposition de la clé publique peut également faire persister le risque pour les fonds issus de graines faibles.

Opportunités et risques

Opportunités : Lorsque Coinkite et Block auront terminé leur révision du firmware, la confirmation que moins de modèles sont concernés constitue un signal potentiel de stabilisation de la confiance dans les wallets matériels. Si un utilisateur concerné possède une seed générée sur Mk3 après le firmware 4.0.1, alors passer à une toute nouvelle seed sur du matériel mis à jour réduit le risque d'exposition des clés.

Risques : Si l'audit étend l'ensemble des firmwares affectés, alors réduire la dépendance aux anciennes graines limite les pertes potentielles en cas de découverte retardée du vol. Si les fonds restent sur des graines faibles après la correction, le risque lié à la clé privée peut persister malgré les mises à jour du firmware.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.