Les développeurs du wallet Coldcard demandent aux utilisateurs de déplacer urgemment leur bitcoin, confirmant mardi que l'exploit — qui a vidé jusqu'à 114 millions de dollars de wallets en auto-gestion — est toujours en cours.
Veuillez traiter cela comme une urgence. Transférez vos fonds, » a écrit la entreprise, ajoutant que la menace est active et demandant aux utilisateurs d'avertir les détenteurs « moins en ligne » qui n'ont peut-être pas vu l'alerte. Ce sont ces wallets qui sont les plus exposés, car la correction doit être effectuée manuellement.
Veuillez traiter cela comme une urgence. Transférez vos fonds. Suivez les recommandations pour votre modèle, mettez à jour votre appareil, générez une nouvelle graine, et déplacez soigneusement vos fonds.
Aidez à faire connaître cette information, notamment aux personnes moins en ligne et qui pourraient ne pas voir cette mise à jour.
La menace est toujours en cours. https://t.co/cbJxJles8x
L'avertissement n'est pas préventif. CoinDesk a rapporté lundi qu'une quatrième vague possible de transferts a traversé la journée, prenant environ 449 BTC sur 709 adresses selon le comptage révisé de Galaxy Research et faisant passer les pertes cumulées d'environ 89 millions de dollars à jusqu'à 114 millions de dollars.
La faille provient d'un micrologiciel inactif depuis 2021, comme l'a écrit CoinDesk vendredi, ce qui signifie qu'un système où une seule clé contrôle les fonds sans nécessiter une deuxième approbation reste vulnérable jusqu'à ce que son détenteur agisse.
Ainsi, le risque est limité à des appareils et firmwares spécifiques. Les propriétaires du Mk3, le modèle 2019 de Coldcard, doivent déplacer leurs fonds maintenant si le wallet a été configuré sur le firmware 4.0.1 ou ultérieur.
Coinkite a déclaré que la seule exception concerne les utilisateurs ayant utilisé l'option dés de l'appareil, où l'utilisateur lance physiquement les dés au moins 50 fois et saisit les résultats, et le wallet construit sa clé à partir de ces chiffres au lieu d'en générer une propre. Ces wallets n'ont jamais été exposés au code défectueux et sont sûrs. Les propriétaires de Mk4, Mk5 et Q avec une firmware inférieure à 5.6.0 ou 1.5.0Q doivent mettre à jour, créer un nouveau wallet, puis transférer leurs pièces.
Une seed est la clé maîtresse contrôlant les pièces d'un wallet ; une seed générée avec trop peu de aléatoire peut être devinée et régénérée par un attaquant, qui peut alors vider le wallet sans jamais toucher à l'appareil.
« Chaque wallet dépend finalement d'un secret racine généré à partir d'une entropie de haute qualité », a déclaré Bouzon à CoinDesk par courriel, ajoutant que la génération de cette entropie « doit être ancrée dans du matériel sécurisé, avec une architecture qui ne peut pas passer silencieusement à une source logicielle non fiable ».
Il a déclaré que les alternatives sont pires, qualifiant les wallets logiciels sur du matériel non sécurisé de encore plus risqués et affirmant que remettre ses fonds à une plateforme d'échange centralisée « n'est pas une propriété, c'est un IOU ».
Le bitcoin a été négocié près de 63 800 $ au début des heures américaines mardi, peu affecté par l'avertissement concernant le wallet, selon les données de CoinDesk.

