Coldcard alerte les utilisateurs du Mk3 sur une vulnérabilité potentielle des semences dans le cadre d'un transfert de 38 millions de bitcoin

iconCoinpedia
Partager
AI summary iconRésumé
Les nouvelles concernant le bitcoin ont émergé alors que Coinkite a émis une alerte aux utilisateurs de Coldcard Mk3, les incitant à déplacer leurs fonds si leur seed a été généré à l’aide des versions de firmware 4.0.1 à 5.0.3. L’alerte est intervenue après un transfert de 38,2 millions de dollars en bitcoin impliquant 594,48 BTC. Aucun lien direct n’a été confirmé entre le problème de wallet et le mouvement sur la chaîne. Les Coldcard Mk4, Mk5 et Coldcard Q ne sont pas affectés. Coinkite conseille de générer une nouvelle seed de récupération et de vérifier les sauvegardes. L’analyse du bitcoin par des chercheurs montre que 562 BTC ont été consolidés dans une seule adresse via 500 transactions. Une faille potentielle dans la génération du seed est suspectée, mais aucun rapport technique n’a confirmé la cause.

Le fabricant de wallet matériel Coinkite a exhorté les utilisateurs de Coldcard Mk3 à déplacer leur bitcoin si leur seed de récupération a été générée à l'aide de versions spécifiques du firmware. L'avertissement intervient après que des chercheurs en sécurité ont identifié un transfert coordonné de 594,48 BTC, d'une valeur d'environ 38,2 millions de dollars, bien qu'aucun lien confirmé n'ait été établi entre le problème de wallet et le mouvement sur la chaîne.

Versions du micrologiciel en cours d'examen

Coinkite a dit que le problème concerne les seeds de récupération créés sur les versions du firmware Coldcard Mk3 4.0.1 à 5.0.3. L'entreprise a souligné que son enquête est toujours en cours.

Selon l'avis :

  • Coldcard Mk4, Mk5 et Coldcard Q ne sont pas concernés.
  • Les wallets protégés par une phrase de passe BIP-39 présentent un risque minimal.
  • L'entreprise a précisé qu'une phrase de passe BIP-39 est différente du code PIN de l'appareil.

Les utilisateurs sont encouragés à transférer leurs fonds en précaution pendant que l’enquête se poursuit.

Transfert de 38 millions de dollars en bitcoin suscite des questions

L'avertissement est arrivé juste au moment où les chercheurs en blockchain ont repéré un mouvement inhabituel de fonds.

Le PDG d'AnchorWatch, Rob Hamilton, a déclaré que :

  • 594,48 BTC déplacés à travers 500 transactions.
  • Les transferts ont impliqué 1 324 sorties de transaction non dépensées (UTXO).
  • L'activité s'est produite dans une fenêtre de trois blocs.
  • Environ 562 BTC ont ensuite été regroupés dans une seule adresse.

L'évaluation initiale de Hamilton a indiqué ce qui "semblait être une entropie défectueuse" lors de la génération du wallet. Cependant, il a souligné qu'il s'agissait uniquement d'une observation préliminaire et non d'une explication confirmée.

Malgré le timing, les enquêteurs n'ont pas confirmé que le transfert de bitcoin résultait du problème de firmware Coldcard Mk3.

Kevin Loaec, PDG de Wizardsardine, a déclaré que la faible aléatoire lors de la génération de la graine reste son hypothèse principale. Il a énuméré plusieurs causes possibles, notamment :

  • Un problème de bibliothèque logicielle.
  • Un problème de composant sécurisé.
  • Un lot de matériel spécifique.
  • Une faille liée au micrologiciel.

Il a également suggéré qu'un attaquant aurait pu rechercher une plage limitée de chemins de dérivation BIP-84, ce qui pourrait expliquer pourquoi de nombreux portefeuilles concernés utilisaient des adresses SegWit natives.

Jusqu'à présent, aucun rapport technique public n'a identifié la source exacte de la vulnérabilité.

Comment les utilisateurs peuvent protéger leurs fonds

Coinkite recommande aux utilisateurs concernés de générer une nouvelle seed de récupération à l’aide d’un appareil non affecté, de vérifier les sauvegardes et les adresses de réception, d’envoyer une petite transaction de test en premier, puis de transférer le solde restant uniquement après avoir confirmé que tout fonctionne correctement.

Les utilisateurs disposant uniquement d’un Coldcard Mk3 peuvent temporairement renforcer la sécurité en ajoutant une phrase de passe BIP-39 unique. Les utilisateurs avancés peuvent également générer une seed uniquement avec des dés sur la version 4.1.9 du firmware en utilisant au moins 99 lancers d’un dé à six faces équilibré, bien que l’entreprise avertisse que ce processus nécessite une sauvegarde et une vérification soigneuses.

L'enquête se poursuit

Coinkite a promis de publier un examen technique détaillé une fois son enquête terminée. Jusque-là, l'entreprise et des chercheurs indépendants affirment que l'avertissement concernant le Coldcard Mk3 et le transfert de 38 millions de bitcoins doivent être considérés comme des événements distincts, car aucune preuve actuelle ne démontre qu'ils partagent la même cause racine.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.