Odaily Planet Daily rapporte que Galaxy Research a déclaré vendredi que plus de 1 000 BTC, d'une valeur d'environ 70 millions de dollars, ont été transférés depuis près de 1 200 adresses, les transactions étant associées à une vulnérabilité affectant le portefeuille matériel Coldcard.
Auparavant, Coinkite, le fabricant de Coldcard, a émis un avertissement jeudi indiquant qu'il existait un problème persistant avec les phrases de récupération générées par l'appareil Coldcard Mk3. Par prudence, l'entreprise a averti tous les utilisateurs ayant généré des phrases de récupération avec un Mk3 et une version du firmware 4.0.1 ou ultérieure, publiée en mars 2021, que leurs fonds pourraient être à risque.
Par la suite, Coinkite a élargi l'avertissement de risque pour inclure certaines versions du firmware Mk4, Mk5 et Coldcard Q, et a publié une mise à jour d'urgence du firmware pour tous les modèles concernés.
Le PDG de Coinkite, Rodolfo Novak (alias NVK), s'est excusé vendredi et a déclaré que l'entreprise assumait « toute la responsabilité » pour cette vulnérabilité de firmware, reconnaissant que les processus d'audit interne n'avaient pas détecté le problème.
Novak a également déclaré que cette vulnérabilité aurait pu être découverte grâce à l'intelligence artificielle, qualifiant cet événement de « réalité éclairée dans le nouveau paradigme de l'IA ». Il a averti que l'examen du code assisté par l'IA pourrait détecter plus rapidement les vulnérabilités potentielles que des experts en sécurité expérimentés, facilitant ainsi pour les attaquants l'exploitation des faiblesses présentes dans le code public.

