Point clé
L'équipe d'ingénierie et de sécurité Bitcoin de Block et des développeurs indépendants de Bitcoin Core ont identifié un défaut de firmware dans la génération de seed comme cause des pertes récentes de portefeuilles Coinkite Coldcard. Ce bogue a dévié la génération de nombres aléatoires de la source matérielle STM32 vers la fonction de secours déterministe Yasmarang de MicroPython. Les appareils Mk2 et Mk3 sous firmware 4.0.1 à 4.1.9 ont produit des seed dont la randomisation s'est effondrée en un petit ensemble recherchable. Les modèles Mk4, Q et Mk5 ont généré environ 72 bits d'entropie. L'avis de Coinkite recommande aux utilisateurs concernés de générer une toute nouvelle seed et de déplacer leurs fonds, car l'importation de l'ancienne phrase dans un portefeuille d'un autre fabricant présente la même faiblesse. Lookonchain, citant Galaxy Research, estime que les pertes liées à Coldcard pourraient avoir atteint 2 055 BTC, soit environ 130 millions de dollars, réparties sur plus de 7 700 adresses concernées, tandis qu'Alex Thorn de Galaxy Digital a averti que les motifs sur la blockchain laissent certaines attributions provisoires.
Pourquoi cela importe : un défaut de génération de seed pourrait affaiblir l'auto-gestion avant que les pratiques de stockage ou la migration d'appareil ne puissent protéger les fonds.
Sentiment du marché
Prudemment baissier, tension accrue, orienté événements, réduction des risques.
Raison : Un défaut de firmware a créé des seeds faibles pour Coldcard, ce qui fait que le marché considère la garde via portefeuille matériel comme un risque opérationnel actif.
Cas similaires antérieurs
En septembre 2022, Wintermute a perdu 160 millions de dollars dans un piratage DeFi que Forbes a rapporté avoir été causé par l'outil de adresse vanity Profanity, qui reposait également sur une génération de clés faible. (Forbes). La différence réside dans le fait que Wintermute utilisait une configuration de wallet chaud institutionnel, tandis que le cas Coldcard concerne la génération de seed de wallet matériel de détail.
Ripple Effect
Le canal principal est la confiance dans la garde, car une génération faible de la graine peut transformer un défaut au niveau de l'appareil en une perte au niveau du wallet. Si de nouvelles vagues se poursuivent après les conseils de migration, les utilisateurs pourraient déplacer leurs fonds loin des configurations vulnérables et augmenter la friction autour de la garde autonome. Si les pertes se stabilisent, l'impact pourrait rester concentré sur les graines Coldcard concernées.
Opportunités et risques
Opportunités : Si les migrations dépassent toute nouvelle vague, alors la génération de semences diversifiée et les implémentations de signataires indépendants deviennent un signal potentiel de réduction des risques pour le stockage à long terme du bitcoin.
Risques : Si d'autres chemins à faible entropie apparaissent, réduire la dépendance à une implémentation matérielle unique limite les conséquences négatives d'un domaine de défaillance partagé.

