Le fabricant de wallet matériel Coinkite a exhorté les utilisateurs de Coldcard Mk3 à déplacer leur bitcoin si leur seed de récupération a été générée à l'aide de versions spécifiques du firmware. L'avertissement intervient après que des chercheurs en sécurité ont identifié un transfert coordonné de 594,48 BTC, d'une valeur d'environ 38,2 millions de dollars, bien qu'aucun lien confirmé n'ait été établi entre le problème de wallet et le mouvement sur la chaîne.
Versions du micrologiciel en cours d'examen
Coinkite a dit que le problème concerne les seeds de récupération créés sur les versions du firmware Coldcard Mk3 4.0.1 à 5.0.3. L'entreprise a souligné que son enquête est toujours en cours.
Selon l'avis :
- Coldcard Mk4, Mk5 et Coldcard Q ne sont pas concernés.
- Les wallets protégés par une phrase de passe BIP-39 présentent un risque minimal.
- L'entreprise a précisé qu'une phrase de passe BIP-39 est différente du code PIN de l'appareil.
Les utilisateurs sont encouragés à transférer leurs fonds en précaution pendant que l’enquête se poursuit.
Transfert de 38 millions de dollars en bitcoin suscite des questions
L'avertissement est arrivé juste au moment où les chercheurs en blockchain ont repéré un mouvement inhabituel de fonds.
Le PDG d'AnchorWatch, Rob Hamilton, a déclaré que :
- 594,48 BTC déplacés à travers 500 transactions.
- Les transferts ont impliqué 1 324 sorties de transaction non dépensées (UTXO).
- L'activité s'est produite dans une fenêtre de trois blocs.
- Environ 562 BTC ont ensuite été regroupés dans une seule adresse.
L'évaluation initiale de Hamilton a indiqué ce qui "semblait être une entropie défectueuse" lors de la génération du wallet. Cependant, il a souligné qu'il s'agissait uniquement d'une observation préliminaire et non d'une explication confirmée.
Aucun lien prouvé pour le moment
Malgré le timing, les enquêteurs n'ont pas confirmé que le transfert de bitcoin résultait du problème de firmware Coldcard Mk3.
Kevin Loaec, PDG de Wizardsardine, a déclaré que la faible aléatoire lors de la génération de la graine reste son hypothèse principale. Il a énuméré plusieurs causes possibles, notamment :
- Un problème de bibliothèque logicielle.
- Un problème de composant sécurisé.
- Un lot de matériel spécifique.
- Une faille liée au micrologiciel.
Il a également suggéré qu'un attaquant aurait pu rechercher une plage limitée de chemins de dérivation BIP-84, ce qui pourrait expliquer pourquoi de nombreux portefeuilles concernés utilisaient des adresses SegWit natives.
Jusqu'à présent, aucun rapport technique public n'a identifié la source exacte de la vulnérabilité.
Comment les utilisateurs peuvent protéger leurs fonds
Coinkite recommande aux utilisateurs concernés de générer une nouvelle seed de récupération à l’aide d’un appareil non affecté, de vérifier les sauvegardes et les adresses de réception, d’envoyer une petite transaction de test en premier, puis de transférer le solde restant uniquement après avoir confirmé que tout fonctionne correctement.
Les utilisateurs disposant uniquement d’un Coldcard Mk3 peuvent temporairement renforcer la sécurité en ajoutant une phrase de passe BIP-39 unique. Les utilisateurs avancés peuvent également générer une seed uniquement avec des dés sur la version 4.1.9 du firmware en utilisant au moins 99 lancers d’un dé à six faces équilibré, bien que l’entreprise avertisse que ce processus nécessite une sauvegarde et une vérification soigneuses.
L'enquête se poursuit
Coinkite a promis de publier un examen technique détaillé une fois son enquête terminée. Jusque-là, l'entreprise et des chercheurs indépendants affirment que l'avertissement concernant le Coldcard Mk3 et le transfert de 38 millions de bitcoins doivent être considérés comme des événements distincts, car aucune preuve actuelle ne démontre qu'ils partagent la même cause racine.

