Coinkite, l'entreprise canadienne derrière le portefeuille matériel Coldcard, a averti les utilisateurs que leurs fonds en bitcoin pourraient être en danger si leur seed de portefeuille a été générée sur certaines versions de firmware affectées.
L'entreprise a déclaré que le problème affecte toutes les versions du firmware Mk3 depuis la version 4.0.1, publiée en mars 2021, et est lié à l'entropie générée par l'appareil lors de la création des seeds.
Fonds toujours à risque
Les graines générées sur les Mk4 et Mk5 avant la version 5.6.0 du micrologiciel, et sur Q avant la version 1.5.0Q, sont également concernées, bien que Coinkite said que l'impact sur ces modèles est moins grave mais reste sérieux. Selon l'entreprise, les graines concernées possèdent environ 72 bits d'entropie au lieu des 128 bits attendus. Selon la mise à jour, TAPSIGNER, OPENDIME et SATSCARD ne sont pas affectés car ils utilisent des bases de code différentes.
Coinkite a invité les utilisateurs concernés à transférer leurs fonds vers une nouvelle graine générée sur un appareil non affecté. L'entreprise a indiqué que les utilisateurs de Mk4 et Mk5 devaient d'abord mettre à jour leur firmware vers la version 5.6.0 ou ultérieure, tandis que les utilisateurs de Q devaient installer la version 1.5.0Q ou ultérieure avant de générer une nouvelle graine de remplacement.
Les utilisateurs ont également été invités à sauvegarder et vérifier la nouvelle seed, confirmer une nouvelle adresse de réception sur l’appareil, et effectuer une petite transaction de test avant de déplacer les fonds restants. Si le Mk3 est la seule option disponible, il est conseillé d’utiliser temporairement une passphrase BIP-39 forte et unique, et de vérifier soigneusement l’empreinte du wallet et l’adresse de réception.
Vol à grande échelle
Le conseil est venu après que plusieurs rapports aient émergé le 30 juillet indiquant que des bitcoins avaient été vidés de wallets Coldcard. Atlas21 a rapporté qu'une opération automatisée swept 500 adresses à signature unique sur quatre blocs consécutifs, de 960188 à 960191. Les transactions ont déplacé 1 324 UTXO pour un total de 594,5 BTC, soit environ 38 millions de dollars à prix actuels. Les preuves pointent vers des clés privées faibles générées lors de la création des wallets.
Aucun wallet multisig ou Taproot n'a été parmi les victimes.
La perte moyenne s'est élevée à 0,41 BTC, tandis que 110 victimes ont perdu plus d'un bitcoin. La perte la plus importante s'est montée à 29,9 unités de l'actif crypto, tandis que l'opération a coûté environ 0,044 unité en frais de transaction. Atlas21 a indiqué que le premier avertissement public est venu d'une victime sur Reddit, qui a déclaré que son Coldcard avait généré la phrase secrète de 24 mots en 2021 et que cette phrase n'avait jamais été saisie sur un ordinateur.
Malgré le retrait massif, le prix du bitcoin n'a pas été affecté et est resté négocié près de 64 000 $.
L'article Coldcard Mk3 Users Warned of Risk After 594 BTC Swept From 500 Addresses est apparu en premier sur CryptoPotato.

