Coldcard, l'un des noms les plus fiables dans les portefeuilles matériels Bitcoin, a publié des mises à jour de firmware pour corriger une vulnérabilité critique dans la génération des seeds de portefeuille de ses appareils. Le problème : mettre à jour votre firmware ne résout pas réellement le problème. Vous devez toujours transférer votre bitcoin vers un tout nouveau portefeuille.
La vulnérabilité, présente depuis la version 4.0.1 du firmware expédiée en mars 2021, permettait de générer des seeds avec une entropie considérablement réduite. En anglais : le processus de génération de nombres aléatoires censé rendre la clé maîtresse de votre wallet essentiellement impossible à deviner était, en réalité, bien plus prévisible que quiconque ne le pensait.
Qu'est-ce qui a mal tourné et ce qui est en jeu
La faille provient de processus défectueux de générateur de nombres aléatoires (RNG) dans le firmware de Coldcard, qui ont produit des phrases secrètes prévisibles. Pour un appareil dont la valeur principale est « vos clés, votre bitcoin, pas celles de quelqu'un d'autre », c'est aussi grave que possible.
Les appareils concernés incluent les modèles Mk3, Mk4, Mk5 et Q fonctionnant avec des versions du micrologiciel publiées après mars 2021 et avant le correctif du 31 juillet 2026. Cela représente plus de cinq ans de génération de seed potentiellement compromise sur l'ensemble de la gamme de produits Coldcard.
Les conséquences n’ont pas été théoriques. Des vols de bitcoin à hauteur de centaines de millions de dollars auraient été liés à cette vulnérabilité.
Les versions fixes du micrologiciel publiées le 31 juillet 2026 incluent v5.6.0 pour les appareils Mk4 et Mk5, v1.5.0Q pour le modèle standard Q, et v4.2.0 pour l’ancien Mk3. Toutes ces versions sont hébergées sur le dépôt GitHub de Coldcard à github.com/Coldcard/firmware, qui comprend le code source complet, les avis de sécurité et les journaux de modifications.
Mettre à jour le firmware est nécessaire mais pas suffisant
Voici la chose. Coldcard a clairement indiqué que simplement flasher le nouveau firmware ne résout pas le problème sous-jacent avec les seeds déjà générés à l’aide du processus défectueux. Ces seeds restent compromise, quel que soit le firmware que vous utilisez.
L'action requise est une migration complète du wallet. Les utilisateurs doivent générer de nouvelles phrases de récupération sur le firmware corrigé et transférer tous leurs bitcoin vers des wallets dérivés de ces nouvelles phrases.
Pour les utilisateurs qui souhaitent une protection supplémentaire pendant le processus de migration, Coldcard recommande deux stratégies d'atténuation des risques. La première consiste à utiliser des lancers de dés indépendants, au moins 50, pour introduire une aléatoire physique authentique dans la génération de la graine. La seconde consiste à appliquer une passphrase BIP-39 robuste, qui agit comme une couche supplémentaire d'entropie au-dessus de la graine elle-même.
Les deux approches fonctionnent car elles introduisent un aléatoire qui ne dépend pas du générateur de nombres aléatoires interne potentiellement défectueux de l'appareil.
Le paradoxe de la garde autonome
Coldcard s'est forgé une réputation comme la référence absolue pour la auto-gestion exclusivement dédiée au bitcoin. L'entreprise ne prend pas en charge les altcoins, ne poursuit pas les intégrations DeFi et s'est positionnée clairement comme le matériel de stockage sérieux pour les amateurs sérieux de bitcoin.
La vulnérabilité met également en lumière une tension dans le modèle de sécurité open source. Le firmware de Coldcard est open source, et son dépôt GitHub a été publiquement disponible pour revue. Pourtant, ce défaut d'entropie est apparemment resté non détecté ou, du moins, non corrigé pendant plus de cinq ans.

