source avatarCrypto Yield Pro

Partager

594 $BTC disparus en 25 minutes. Environ 500 wallets single-sig vidés. Les seeds Coldcard générés depuis mars 2021 étaient le dénominateur commun. Si vous avez généré votre seed sur un Mk3 avec le firmware 4.0.1 ou ultérieur, ou sur un Mk4, Q ou Mk5 avant les nouvelles corrections, l'appareil ignorait sa propre aléatoire matérielle. Il tombait sur quelque chose de bien plus faible, proche de 40 bits sur les modèles plus anciens. Ce n'est pas « impossible à deviner ». C'est recherchable. Je reste fixé sur l'écran du Q sur cette photo. « Ne faites pas confiance. Vérifiez. » Cette phrase résume tout l'objectif de Coldcard. Les gens les ont achetés précisément pour ne jamais avoir à faire confiance à un générateur de nombres aléatoires enfermé dans une boîte close. Ils les ont isolés, ont écrit les mots sur du métal, n'ont jamais tapé la seed sur un ordinateur, ont conservé leurs pièces pendant des années. Et la seule chose qu'ils ne pouvaient pas vérifier — la qualité de l'entropie que l'appareil prétendait produire — a échoué silencieusement pendant cinq ans et demi. C’est ce point que la plupart des publications évitent. Ce n’était pas un lien de phishing. Pas un implant de chaîne d’approvisionnement. Pas un utilisateur ayant réutilisé une seed ou cliqué sur un QR mauvais. Ce sont les personnes qui ont suivi la norme la plus élevée que la communauté a promue pendant une décennie. L’appareil leur a dit que la seed était forte. Le code open source était public tout ce temps. Coinkite a même fait tourner une IA dessus quelques semaines plus tôt, et le modèle a manqué la faille. Quelqu’un d’autre a fait tourner une IA et ne l’a pas manquée. La leçon silencieuse est que « open source + air gap » ne suffit plus en soi. Quand une IA peut lire chaque commit plus vite qu’une équipe d’audit humain, une erreur de build-flag vieille de cinq ans devient une bombe à retardement. Ceux qui ont ajouté une passphrase BIP-39, utilisé leur propre entropie avec des dés, ou employé une multisig sur des appareils différents sont ceux qui conservent encore leurs pièces. Tout le reste apprend à ses dépens que « set and forget » est un mythe. Si votre seed est potentiellement concernée, ne mettez pas seulement à jour le firmware. Cela ne corrige pas une seed déjà faible. Générez-en une toute nouvelle sur la version corrigée, vérifiez la sauvegarde, envoyez un petit test, puis déplacez le reste. Lentement. Avec soin. Celle-ci fait mal parce qu’elle a touché des croyants en bitcoin qui ont tout fait correctement. C’est exactement pourquoi cela compte.

No.0 picture
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.