Les utilisateurs de Coldcard invités à déplacer leurs fonds immédiatement après que des chercheurs aient lié une faille de la phrase secrète à un important prélèvement de bitcoin Les utilisateurs de wallets matériels Coldcard font face à une alerte urgente de migration après qu'une analyse sur chaîne ait lié un bogue de firmware à une série importante de vols. Mishaboar, contributeur de Dogecoin, a exhorté le 1er août tous ceux ayant jamais utilisé un appareil Coldcard à « migrer vos fonds vers un nouveau wallet immédiatement » et à ne jamais réutiliser leur phrase secrète Coldcard. Ce qui s'est passé - L'analyse sur chaîne de Galaxy Research a identifié trois vagues d'attaques suspectes ayant rassemblé au total 1 367,05 BTC — environ 88,6 millions de dollars au moment du rapport — à partir de 4 585 adresses. L'entreprise qualifie les 88,6 millions de dollars de « taille observée estimée » ; cette somme n'a pas été confirmée indépendamment par Coinkite, les forces de l'ordre ou chaque utilisateur concerné. - La première vague a transféré 1 082,65 BTC depuis 1 196 adresses en environ 41 minutes le 30 juillet. Une troisième vague ultérieure a pris environ 208 BTC depuis 1 912 adresses, avec un solde moyen dans ce groupe tombé à environ 0,1 BTC par adresse. Le changement de schéma suggère que les attaquants ont progressivement ciblé des portefeuilles plus petits après avoir commencé par des montants plus élevés. - Galaxy a déclaré que chaque vague présentait une cohérence interne avec un seul opérateur, mais n'a pas pu confirmer si le même acteur a exécuté les trois vagues. La troisième vague diffère par des détails opérationnels — utilisation d'adresses de destination distinctes, regroupement de plusieurs victimes par transaction, et vérification uniquement du chemin de dérivation par défaut — indiquant que les tactiques ont évolué entre les vagues. - Galaxy a également averti que son modèle de détection ne capture peut-être pas tous les vols ; d'autres attaquants pourraient produire des transactions valides ne correspondant pas aux mêmes frais, destinations ou schémas de collecte. Quels produits Coldcard sont concernés L'avis officiel de Coinkite restreint le périmètre à des modèles et firmwares spécifiques : - Les phrases secrètes générées sur les appareils Mk2 et Mk3 sous firmware 4.0.1 à 4.1.9 sont concernées. - Les phrases secrètes créées sur les appareils Mk4 et Mk5 avant la version standard v5.6.0 ou Edge v6.6.0X sont également concernées. - Les utilisateurs de Coldcard Q sont concernés si leur phrase secrète a été créée avant la version standard v1.5.0Q ou Edge v6.6.0QX. - Les appareils Mk1 ne sont pas affectés par la régression de firmware signalée. - Les appareils TAPSIGNER, OPENDIME et SATSCARD ne sont pas concernés car ils utilisent des bases de code différentes. Quelle est la cause de la faiblesse L'équipe d'ingénierie et de sécurité Bitcoin de Block a identifié la cause racine comme une erreur d'intégration de firmware : lors de la génération des secrets de wallet, un chemin de code affecté est tombé en fallback sur une routine déterministe MicroPython au lieu d'utiliser le générateur de nombres aléatoires matériel STM32. Sur les Mk2 et Mk3 en firmware v4, ce fallback n'ajoutait aucune entropie cryptographique ; les modèles plus récents ont reçu une resemence limitée via le secure-element. Block a souligné que ses conclusions reflètent la vision technique actuelle et ne reposent pas sur un test exhaustif des appareils. L'enquête de Coinkite reste ouverte et l'entreprise a promis un rapport technique formel. Ce que Coinkite a fait — et ce qu'il ne peut pas corriger Coinkite a publié un firmware corrigé pour chaque modèle et chaque ligne de version concernée. Les correctifs rétablissent la génération des phrases secrètes pour les nouveaux wallets, mais ils ne peuvent pas ajouter rétroactivement de l'entropie aux phrases secrètes déjà générées. Cela signifie qu'une phrase secrète vulnérable transférée vers un autre wallet — matériel ou logiciel — conservera la même faiblesse. Actions à entreprendre immédiatement Coinkite et les experts en sécurité recommandent des étapes de migration immédiates et soigneuses : 1. Installez le firmware corrigé pour votre appareil avant de générer une nouvelle phrase secrète. 2. Générez une nouvelle phrase secrète sur l'appareil mis à jour — ne réutilisez jamais l'ancienne phrase secrète Coldcard. 3. Enregistrez et vérifiez votre nouveau backup et confirmez l'adresse de réception sur l'écran de l'appareil. 4. Envoyez une petite transaction de test et confirmez la réception des fonds avant de transférer le solde restant. 5. Conservez l'ancien backup jusqu'à ce que la migration soit entièrement vérifiée, mais n'entrez jamais l'ancienne phrase secrète dans un ordinateur ou un appareil connecté à Internet. Conseils supplémentaires et mises en garde - Ne tapez jamais une phrase secrète sur un ordinateur connecté à Internet. Mishaboar a réitéré cet avertissement et recommande de conserver plusieurs copies hors ligne dans des emplacements sécurisés distincts pour réduire l'exposition au phishing, au malware ou à la synchronisation cloud pendant une migration précipitée. - Coinkite a identifié une exception étroite : les utilisateurs ayant ajouté au moins 50 lancers de dés indépendants, équitables et privés avant la génération finale des mots de la phrase secrète — fournissant au moins 128 bits d'entropie indépendante — pourraient être protégés. Toute personne ayant effectué moins de 50 lancers, ne se souvenant pas du nombre, ou ayant exposé la séquence des lancers doit migrer. - Une passphrase BIP-39 forte et unique ajoute une protection, mais ne corrige pas une phrase secrète affectée. Les passphrases courtes, réutilisées ou prévisibles peuvent encore être devinées ; il est conseillé aux utilisateurs de remplacer la phrase secrète sous-jacente dès que possible. Implications plus larges L'investisseur en bitcoin Anthony Pompliano a déclaré que cet incident met en lumière à quel point l'autocustodie est techniquement exigeante : le protocole bitcoin lui-même n'a pas été compromis — les attaquants ont reproduit des clés de wallet faibles hors ligne — mais les utilisateurs ont quand même perdu des fonds en raison d'un bogue de firmware tiers affaiblissant la génération des clés. Ce cas a également intensifié le débat sur la custodie institutionnelle : certains défenseurs des ETF soutiennent que cela renforce l'argument en faveur des ETF bitcoin spot pour les investisseurs qui préfèrent une exposition aux prix sans gérer les clés privées, bien que la custodie ETF comporte ses propres risques de contrepartie. Ce qui vient ensuite L'examen technique promis par Coinkite et l'analyse supplémentaire par Galaxy Research sont les prochaines mises à jour attendues. Jusqu'à leur achèvement, le chiffre de 88,6 millions de dollars doit être considéré comme une estimation sur chaîne et non comme une perte définitive confirmée. Pour l'instant, les priorités immédiates sont l'installation du firmware corrigé, la génération d'une nouvelle phrase secrète sur des appareils mis à jour, et la migration des fonds selon des procédures sûres et hors ligne.
Bogue du micrologiciel Coldcard lié au vol de 88,6 millions de dollars en bitcoin
ChainGPTPartager
Actualité Bitcoin : un bogue de firmware dans les portefeuilles matériels Coldcard a été lié à un vol de 88,6 millions de dollars en bitcoin. Galaxy Research a suivi trois vagues d'attaques ayant vidé 1 367,05 BTC à partir de 4 585 adresses. Les utilisateurs de Coldcard sont invités à déplacer leurs fonds et à cesser de réutiliser les phrases secrètes affectées. Coinkite a publié des mises à jour de firmware, mais les anciennes phrases secrètes restent vulnérables. La faille provenait d'un basculement vers une routine déterministe au lieu du générateur de nombres aléatoires matériel STM32. Les utilisateurs doivent générer de nouvelles phrases secrètes sur des appareils mis à jour et suivre les étapes de migration sécurisées.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.