Défaut de génération de la graine Coldcard expose le bitcoin à un risque de vol

iconCryptoSlate
Partager
AI summary iconRésumé
Défaut de génération de la graine Coldcard expose le bitcoin à un risque de vol. Les appareils Coldcard Mk3 et antérieurs pourraient être vulnérables en raison d'une entropie prévisible lors de la création de la graine, permettant aux attaquants de recréer les clés privées. Coinkite avertit les utilisateurs que les firmwares 4.0.1 ou antérieurs pourraient être à risque et recommande de migrer vers de nouvelles clés. Ce défaut compromet la sécurité de la blockchain de niveau 1 et les protections par air gap. Un examen technique formel est en cours. Les utilisateurs sont invités à utiliser des phrases de passe BIP-39, des configurations multisig ou une entropie par dés. Les données sur la blockchain ne montrent pour l'instant aucun signe d'exploitation.

Certains propriétaires de Coldcard Mk3 devront peut-être déplacer leur bitcoin. Coinkite indique que les fonds liés à des seeds générés sur la firmware 4.0.1 ou une version ultérieure du Mk3 pourraient être à risque.

Le contributeur de Bitcoin Core instagibbs a déclaré avoir recréé la graine vulnérable sur un Mk3 nouvellement initialisé. Coinkite indique que les appareils Mk4 et Mk5 sont également affectés avant la version 5.6.0 du micrologiciel, tandis que les appareils Q sont affectés avant la version 1.5.0Q ; l'impact est moins grave mais reste sérieux. L'entreprise prévoit une revue technique formelle de la cause racine.

Un wallet matériel protège une clé existante grâce à un stockage sécurisé, une signature hors ligne et une vérification sur l'appareil. La génération de la seed précède ces protections et détermine si l'appareil commence avec un matériel de clé solide.

Une phrase secrète puise sa sécurité dans l'entropie, le caractère aléatoire qui sélectionne une combinaison parmi un champ immense. Une faible aléatoire réduit ce champ jusqu'à ce qu'un attaquant puisse tester des phrases secrètes candidates, dériver leurs adresses et surveiller les dépôts provenant d'un autre ordinateur.

La création prévisible contourne l'air gap dès le départ et transforme le vol en un problème de recherche à distance. Un attaquant peut travailler à partir de semences candidates, surveiller les adresses correspondantes et dépenser les fonds dès qu'une correspondance apparaît.

Étant donné que chaque adresse existante reste contrôlée par la graine d'origine, la correction nécessite de nouvelles clés et un transfert sur la chaîne. Le micrologiciel mis à jour peut sécuriser les futurs processus de configuration, mais il ne peut pas modifier le matériel clé contrôlant les anciennes adresses.

Couche de sécuritéCe qu'il protègePourquoi il a échoué à résoudre ce cas
Écart physiqueEmpêche l'appareil d'exposer les clés sur une connexion en directNe sert à rien si la graine était prévisible à la création
Stockage sécuriséIsole une clé privée existanteProtège la mauvaise chose si le matériel de clé original est faible
Signature hors lignePermet aux utilisateurs d'approuver les transactions sans connecter le walletProtège uniquement les dépenses après que la seed existe déjà
Vérification sur l'appareilPermet aux utilisateurs de confirmer les adresses et les montants sur l'écran du matérielNe prouve pas que la graine a été générée avec suffisamment d'entropie
Mise à jour du micrologicielPeut améliorer le comportement futur de l'appareilImpossible de remplacer les anciennes adresses contrôlées par une graine déjà générée
Nouvelle graine + transférerCrée du matériel de clé frais et déplace les fonds loin des anciennes adressesSeulement le chemin de remédiation complet pour les graines potentiellement faibles

Le profil de garde à risque le plus élevé

Le profil d'exposition le plus clair commence lorsque le Mk3 affecté a généré la seed et qu'une seule signature contrôle le wallet. Aucune entropie de dés, aucune phrase de passe BIP-39 et aucun multisig ne laissent que le générateur de seed de l'appareil comme unique racine cryptographique.

Coinkite dit qu'une passphrase BIP-39 forte et unique ajoute une barrière indépendante, tandis que les passphrases courtes, courantes, basées sur un motif, citées ou réutilisées peuvent être devinées. La passphrase diffère du code PIN de l'appareil et dérive un wallet séparé à partir du même mnémonique, de sorte qu'un attaquant doit récupérer les deux secrets. Même avec une passphrase forte, Coinkite conseille de migrer vers un nouveau seed généré.

Un multisig peut limiter une seule graine faible à un seul signataire lorsque le seuil de dépense exige des clés indépendantes. Les dés fournis par l'utilisateur peuvent ajouter une source d'entropie externe, et le chemin avancé de Coinkite spécifie au moins 99 lancers équitables via son flux d'importation uniquement avec dés.

Ces protections exigent des dossiers soigneux et une récupération testée. Une phrase de passe perdue peut bloquer le propriétaire, un wallet multisig mal documenté peut compliquer la récupération, et des journaux de dés exposés peuvent révéler la graine de remplacement.

Coinkite conseille aux utilisateurs de vérifier la sauvegarde, l'empreinte et l'adresse de réception, d'envoyer un petit paiement de test, puis de déplacer le solde. Cette séquence réduit les risques qu'une urgence provoque une deuxième erreur due à une adresse tapée incorrectement, un wallet temporaire faible ou une sauvegarde incomplète.

Configuration de la gardeNiveau de risquePourquoi cela compte
Seed généré par Mk3, signature unique, sans phrase de passe, sans dé, sans multisigLe plus élevéLa graine affectée est la seule racine cryptographique protégeant le wallet
Graine générée par Mk3 avec phrase de passe BIP-39Réduire uniquement avec une phrase de passe forte et uniqueL'attaquant aurait besoin à la fois de la phrase mnémotechnique et de la phrase secrète séparée
Seed généré par Mk3 avec multisigRéduire si les autres signataires sont indépendantsUn seul mot de passe faible ne suffit pas pour dépenser si le seuil exige d'autres clés
Graine générée par Mk3 avec entropie de dés fournie par l'utilisateurRéduire si au moins 50 lancers équitables et privés ont été ajoutésMoins de 50 lancers, ou incertitude concernant les lancers, nécessite toujours une migration
Nouvelle graine sur un appareil non affectéChemin de correctionLes fonds sont transférés vers un nouveau matériel clé en dehors de la configuration affectée
Migration de panique vers un wallet ou une adresse non vérifiésNouveau risque d'échecL'urgence peut créer des pertes non liées à la faille d'origine

Le stockage à froid bénéficie d’un calendrier de maintenance

Coinkite a publié le dernier micrologiciel Mk3 en juin 2023, et son avis de juillet 2026 couvre les graines créées par les appareils Mk3 à partir de mars 2021, créant un écart de trois ans entre la prise en charge du produit et une action urgente de garde.

Ce décalage transforme le stockage à froid en un problème de maintenance héritée. Les détenteurs inactifs peuvent allumer un appareil une fois tous les quelques années, les anciennes pages produit perdent en visibilité, et les propriétaires peuvent manquer les notifications du fabricant pendant des mois.

Une graine peut survivre à son appareil, à sa branche de firmware et à son canal de support original, donc les systèmes de garde doivent disposer d'alertes durables et de procédures de migration reproductibles. Les fabricants peuvent publier l'architecture d'entropie, des avis spécifiques à l'appareil et des guides de rotation des clés qui restent accessibles des années après la vente finale.

La documentation de sécurité de Coinkite décrit le code ouvert et les builds reproductibles comme des outils d'inspection. Les relecteurs peuvent comparer la source avec les binaires publiés, et les défauts peuvent persister jusqu'à ce que quelqu'un étudie le chemin de code exact ayant généré une graine dormante.

Cette distinction fait de l'analyse indépendante de l'entropie une pratique fondamentale pour les portefeuilles matériels. Un binaire reproductible informe l'acheteur du code exécuté, et une garantie sur chaque hypothèse de sécurité nécessite des tests séparés.

Dans le scénario haussier, les utilisateurs concernés changent soigneusement leurs clés, Coinkite publie la cause racine, et les créateurs de wallets adoptent des tests d'entropie plus robustes et des canaux d'alerte durables. Les phrases de passe, les signatures multisig et la randomité indépendante gagnent en popularité, offrant aux détenteurs plusieurs barrières cryptographiques autour d'un seul solde.

Que se passe-t-il ensuiteRésultat optimisteRésultat dans un scénario baissier
Migration des utilisateursLes utilisateurs concernés doivent faire attention en changeant leurs clés après les transactions de testLes utilisateurs inactifs manquent les conseils et continuent de recevoir des fonds sur des adresses anciennes
Analyse de la cause racineCoinkite publie une explication technique claireL'incertitude s'élargit concernant les anciennes versions du micrologiciel ou les hypothèses sur les appareils
Adoption de la phrase de passePlus de détenteurs ajoutent un second secret au stockage à froidLes phrases de passe perdues ou mal enregistrées entraînent des échecs de récupération
Adoption des signatures multisignaturesDe grands soldes s'éloignent des points de défaillance uniques liés aux appareilsLes configurations multisig mal documentées créent un risque opérationnel
Test d'entropieLes fabricants améliorent les tests publics des chemins de génération de seedLes utilisateurs continuent d'assumer que les builds reproductibles prouvent la qualité de la randomisation
Systèmes d'alerteLes créateurs de wallet établissent des canaux de conseil durables pour les anciens appareilsLes avis de sécurité restent faciles à manquer pour les détenteurs à long terme
Narrative du marchéLe problème devient un moment de mise à niveau du processus de gardeDes revendications de vol non vérifiées et des transferts paniqués dominent l'histoire

Dans le scénario baissier, les portefeuilles Mk3 inactifs continuent de recevoir des dépôts à l’aide d’anciennes seed, et les propriétaires découvrent l’avis via des rapports de vol ou une intervention d’urgence. Des transferts paniqués génèrent des pertes supplémentaires via des adresses non vérifiées, des portefeuilles temporaires faibles ou des sauvegardes perdues, et des réclamations non prises en charge lient des mouvements sur chaîne non liés à la faille.

Les portefeuilles matériels ont rendu la auto-gestion pratique en protégeant les clés pendant le stockage et les dépenses.

Maintenant, l'avertissement Coldcard étend ce modèle de sécurité à la configuration, à la surveillance et à la rotation, transformant chaque seed en une obligation de maintenance à long terme qui peut survivre à l'appareil qui l'a créé.

L'article A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button est apparu pour la première fois sur CryptoSlate.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.