đš Bug d'entropie Coldcard Mk3 : Ce qui s'est passĂ© et ce que vous devez faire đ° Ce qui s'est produit ? Entre le 30 et le 31 juillet 2026, un attaquant a vidĂ© environ 594,48 BTC (~38 M$) de prĂšs de 500 portefeuilles Bitcoin Ă signature unique dans une attaque hautement coordonnĂ©e. Points forts sur la chaĂźne - đȘ 594,48 BTC volĂ©s - đ„ ~500 portefeuilles affectĂ©s - đŠ 1 324 UTXO rĂ©cupĂ©rĂ©s - â±ïž TerminĂ© en ~25 minutes - đž Frais totaux trĂšs faibles (~0,044 BTC) - đ Aucun portefeuille multisig ou Taproot n'a Ă©tĂ© affectĂ© - đ€ La plupart des portefeuilles Ă©taient inactifs depuis 2021-2026 đ Cause racine : Un bug de firmware vieux de cinq ans Un bug subtil dans le firmware a fait en sorte que certains portefeuilles matĂ©riels Coldcard gĂ©nĂšrent des seeds Bitcoin avec bien moins de randomisation qu'intentionnel. Qu'est-ce qui a mal tournĂ© ? - En mars 2021, Coldcard a modifiĂ© son code de gĂ©nĂ©ration de seed. - Ă cause d'un problĂšme de configuration de compilation, le firmware a accidentellement utilisĂ© un PRNG logiciel faible au lieu du gĂ©nĂ©rateur de nombres alĂ©atoires vĂ©ritables (TRNG) matĂ©riel. - Ce bug est restĂ© non dĂ©tectĂ© pendant cinq ans. Entropie effective Mk3 - Intendue : ~128 bits - RĂ©elle : ~40 bits Mk4 / Mk5 / Q - Meilleure que le Mk3, mais toujours rĂ©duite - Environ ~72 bits avant le firmware corrigĂ© Cette rĂ©duction rend les attaques par force brute hors ligne nettement plus pratiques. â ïž Appareils affectĂ©s Coldcard Mk3 - Firmware 4.0.1 â 5.0.3 Coldcard Mk4 / Mk5 - Seeds créés avant la version 5.6.0 Coldcard Q - Seeds créés avant la version 1.5.0Q Non affectĂ©s - â TAPSIGNER - â SATSCARD - â OPENDIME đš Important Mettre Ă jour le firmware NE CORRIGE PAS une seed faible existante. Si la seed a Ă©tĂ© créée avec un firmware vulnĂ©rable, vous devez gĂ©nĂ©rer une toute nouvelle seed et transfĂ©rer vos fonds. â Que devez-vous faire ? Si votre portefeuille pourrait ĂȘtre affectĂ© : 1. Mettez Ă jour vers le dernier firmware. 2. GĂ©nĂ©rez une toute nouvelle seed. 3. VĂ©rifiez votre sauvegarde et votre adresse de rĂ©ception sur l'appareil. 4. Envoyez une petite transaction de test. 5. DĂ©placez le reste des BTC aprĂšs vĂ©rification. Protection temporaire Si vous n'avez qu'un Mk3 : - Utilisez une passphrase BIP-39 forte et unique (pas votre code PIN), puis migrez. - Ou gĂ©nĂ©rez une nouvelle seed en utilisant la mĂ©thode pure de lancer de dĂ©s, qui contourne le RNG dĂ©fectueux. Entropie par dĂ©s L'utilisation de 50+ lancers de dĂ©s privĂ©s lors de la crĂ©ation de la seed fournit suffisamment d'entropie pour se protĂ©ger contre ce bug spĂ©cifique. đŠ RĂ©ponse de Coinkite - A publiĂ© un avis de sĂ©curitĂ© officiel. - A confirmĂ© le bug d'entropie. - EnquĂȘte en cours sur l'incident. - N'a pas officiellement confirmĂ© que le vol de 594 BTC Ă©tait causĂ© par cette vulnĂ©rabilitĂ©, bien que des chercheurs en sĂ©curitĂ© indĂ©pendants pensent fortement que c'est l'explication la plus probable. đ Points clĂ©s - Le code ouvert ne garantit pas que les bogues sont dĂ©couverts rapidement. - Les portefeuilles matĂ©riels sont aussi sĂ©curisĂ©s que leur randomisation. - Des passphrases BIP-39 fortes, une entropie indĂ©pendante et le multisig amĂ©liorent considĂ©rablement la sĂ©curitĂ©. - VĂ©rifiez toujours les adresses et les sauvegardes sur l'appareil avant de dĂ©placer vos fonds. PensĂ©e finale Cet incident rappelle que la garde autonome ne se limite pas Ă possĂ©der vos clĂ©s. Il s'agit de vous assurer que ces clĂ©s ont Ă©tĂ© gĂ©nĂ©rĂ©es en toute sĂ©curitĂ©. Si votre seed a Ă©tĂ© créée sur un firmware affectĂ©, restez calme, vĂ©rifiez soigneusement tout et migrez vers une nouvelle seed sĂ©curisĂ©e dĂšs que possible.
XYZ CryptoPartager

Source:Afficher l'original
Clause de non-responsabilitĂ© : les informations sur cette page peuvent avoir Ă©tĂ© obtenues auprĂšs de tiers et ne reflĂštent pas nĂ©cessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni Ă titre informatif uniquement, sans aucune reprĂ©sentation ou garantie dâaucune sorte, et ne doit pas ĂȘtre interprĂ©tĂ© comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des rĂ©sultats rĂ©sultant de lâutilisation de ces informations.
Les investissements dans les actifs numĂ©riques peuvent ĂȘtre risquĂ©s. Veuillez Ă©valuer soigneusement les risques dâun produit et votre tolĂ©rance au risque en fonction de votre propre situation financiĂšre. Pour plus dâinformations, veuillez consulter nos conditions dâutilisation et divulgation des risques.