Point clé
Les wallets Coldcard MK3, MK4, MK5 et Q sont vidés après qu'une faille a permis à des attaquants de découvrir les phrases secrètes sans action de l'utilisateur. Les wallets générés après la fin de 2020 sans au moins 50 lancers de dés n'avaient pas suffisamment de randomisation et peuvent être cassés par force brute. Environ 1 000 BTC ont été observés en mouvement sur la chaîne dans des activités liées à cette vulnérabilité. Le problème affecte également les clés éphémères, les clés de session pour Clone Coldcard ou Key Teleport, et les phrases BIP 85 générées à partir d'une phrase compromise. Coinkite a publié un correctif de firmware, et les phrases générées après cette mise à jour du firmware devraient être sécurisées.
Pourquoi cela importe : une faille de custody peut obliger les utilisateurs à faire pivoter rapidement leurs clés, car une exposition de la graine peut transformer un problème d'appareil en perte directe d'actifs.
Sentiment du marché
Baissier, tension, orienté événement, réduction des risques.
Raison : Les portefeuilles Coldcard sont vidés à la suite d'un bug de génération de seed, ce qui fait que le marché perçoit cela comme un risque urgent de auto-gestion.
Cas similaires antérieurs
En 2023, Trust Wallet a corrigé une vulnérabilité de génération de wallet via une extension de navigateur qui a entraîné des pertes de 170 000 $ pour les utilisateurs, et Trust Wallet a indiqué que seuls les utilisateurs ayant créé des adresses dans la fenêtre de l'extension affectée étaient concernés. (The Block) La différence réside dans le fait que le problème actuel concerne la génération de la seed de Coldcard et des mouvements actifs de BTC signalés, donc la correction dépend de la rotation de la seed plutôt que uniquement de mises à jour de l'extension.
Ripple Effect
Le risque de custody peut se propager via la migration des utilisateurs, la confiance dans les wallets matériels et le comportement de dépôt sur la plateforme d'échange, plutôt que via la liquidité du protocole. Si des semences plus vulnérables sont récupérées avant que les utilisateurs ne migrent, la confiance dans les outils de self-custody pourrait s'affaiblir. Si l'adoption du firmware et la rotation des semences réduisent les nouveaux retraits, l'impact pourrait rester limité aux utilisateurs de Coldcard concernés.
Opportunités et risques
Opportunités : Si l'adoption du correctif de firmware Coinkite et l'arrêt de la génération de nouvelles seed empêchent les retraits connectés sur la chaîne, les utilisateurs concernés peuvent considérer la migration vérifiée comme un signal potentiel de stabilisation de la sécurité.
Risques : Si d'autres mouvements sur chaîne liés à la vulnérabilité apparaissent avant que les utilisateurs ne déplacent leurs fonds, réduire l'exposition provenant des semences vulnérables limite la perte directe de custody.

