ActualitésCryptoPerte liée à l'auto-conservation de Bitcoin : la sécurité des portefeuilles sous surveillance

Perte liée à l'auto-conservation de Bitcoin : la sécurité des portefeuilles sous surveillance

Auteur: AI Crypto Core·

Points clés

  • Une perte liée à l'auto-conservation estimée à 116 millions de dollars a redirigé l'attention vers les risques opérationnels dans la gestion des portefeuilles Bitcoin.
  • L'équipe sécurité de Block a divulgué un mécanisme de repli prévisible du générateur de nombres aléatoires et une faiblesse de réamorçage sur 32 bits dans le micrologiciel Coldcard.
  • L'auto-conservation élimine le risque de contrepartie mais laisse la génération, le stockage et la récupération des clés entièrement à la charge de l'utilisateur.
  • Les détenteurs sont invités à vérifier les mises à jour du micrologiciel, à comprendre comment l'aléa est généré et à protéger leurs phrases de récupération contre les points de défaillance uniques.
  • Les configurations multisignature peuvent réduire le risque qu'une clé compromise ou un appareil défectueux ne vide les fonds, mais elles ajoutent de la complexité.
Perte liée à l'auto-conservation de Bitcoin : la sécurité des portefeuilles sous surveillance

Une perte liée à l'auto-conservation estimée à 116 millions de dollars a fortement attiré l'attention sur la sécurité des portefeuilles Bitcoin, déplaçant le débat des défaillances de plateformes d'échange vers les risques opérationnels qui reposent entièrement sur les détenteurs individuels. L'incident survient alors que des chercheurs en sécurité examinent des faiblesses dans le micrologiciel qui équipe les portefeuilles matériels populaires. L'attrait de l'auto-conservation s'est élargi après l'effondrement de la plateforme d'échange FTX en 2022, qui a ravivé l'éthos « not your keys, not your coins » de l'industrie ; le contrôle actuel illustre la charge opérationnelle que cet éthos comporte.

Le retour des projecteurs sur l'auto-conservation de Bitcoin fait suite à une divulgation de l'équipe sécurité de Block — Block est l'entreprise de fintech anciennement connue sous le nom de Square — décrivant un mécanisme de repli prévisible du générateur de nombres aléatoires et une faiblesse de réamorçage sur 32 bits dans le micrologiciel de Coldcard, un portefeuille matériel conçu par Coinkite. Une entropie faible lors de la génération des clés est l'une des rares failles pouvant compromettre un portefeuille par ailleurs correctement conservé : une clé privée n'est robuste que si l'entropie qui la sous-tend l'est, et en termes cryptographiques, un espace de 32 bits est suffisamment restreint pour être exploré de manière exhaustive avec des ressources informatiques ordinaires, ce qui explique pourquoi ce type de faiblesse est traité comme grave. Pour une couverture connexe, voir Bitcoin recule après les données sur l'inflation américaine, les ETF subissent deux jours de sorties nettes.

L'éducateur Bitcoin BitcoinPierre a également attiré l'attention sur la question, signalant sur X les conclusions relatives au micrologiciel comme une raison pour les détenteurs d'examiner comment leurs clés ont été créées et où elles sont stockées. Pour une couverture connexe, voir Un autre mineur de Bitcoin cède des BTC pour financer sa reconversion vers les centres de données IA.

Points clés

  • Une perte liée à l'auto-conservation estimée à 116 millions de dollars a recadré la sécurité des portefeuilles comme une question de risque opérationnel plutôt que de marché.
  • L'équipe sécurité de Block a divulgué un mécanisme de repli prévisible du RNG et une faiblesse de réamorçage sur 32 bits dans le micrologiciel Coldcard.
  • L'auto-conservation élimine le risque de contrepartie mais place la génération, le stockage et la récupération des clés entièrement à la charge de l'utilisateur.

Pourquoi cet incident relève de l'auto-conservation, et non du marché

L'auto-conservation donne aux détenteurs un contrôle total sur leurs bitcoins, mais ce contrôle s'accompagne d'une responsabilité entière. Il n'existe aucun service d'assistance, aucune rétrofacturation ni aucune contrepartie capable d'annuler une erreur une fois les fonds transférés.

C'est ce qui distingue l'auto-conservation de la voie des ETF que de nombreux investisseurs empruntent désormais — une voie élargie après l'approbation des ETF Bitcoin au comptant par les régulateurs américains en janvier 2024 — où la conservation est externalisée auprès de gestionnaires régulés. Les institutions ont de plus en plus adhéré à ce modèle, JPMorgan ayant renforcé ses positions sur les ETF Bitcoin et Ether et des émetteurs comme Cboe sollicitant l'approbation d'ETF à effet de levier sur contrats à terme Bitcoin. Ces produits réintroduisent le risque de contrepartie en échange de la suppression de la charge que représente la gestion des clés.

Comment réduire le risque lié à l'auto-conservation après une perte d'une telle ampleur

Les conclusions relatives au micrologiciel Coldcard désignent le premier maillon faible : la manière dont un portefeuille génère ses clés. Les détenteurs utilisant des dispositifs matériels devraient vérifier qu'ils exécutent un micrologiciel corrigé et comprendre comment l'appareil produit son aléa avant de lui confier des soldes importants.

La discipline autour de la phrase de récupération constitue le deuxième point. Une phrase de récupération — la sauvegarde de 12 ou 24 mots généralement, définie par le standard BIP39 de Bitcoin — stockée numériquement, photographiée ou conservée en un seul endroit réintroduit précisément le point de défaillance unique que l'auto-conservation est censée éliminer.

Pour les soldes plus importants, les configurations multisignature répartissent l'autorité de signature sur plusieurs appareils ou plusieurs lieux, de sorte qu'une clé compromise isolée ou un appareil défectueux ne peut pas vider un portefeuille. La contrepartie est une complexité accrue, tant pour les dépenses que pour la récupération.

La leçon plus large est que l'auto-conservation élimine le risque de contrepartie mais pas l'erreur humaine, et que même du matériel de confiance peut contenir des failles. Des chercheurs indépendants ont déjà étudié les portefeuilles matériels par le passé, mais les conclusions concernant Coldcard portent sur le moment où une clé est créée pour la première fois. Le même examen s'étend désormais à l'ensemble de l'écosystème, une équipe offensive (red team) Bitcoin utilisant des outils d'IA pour traquer d'éventuelles failles dans les logiciels dont dépend le réseau. Pour les détenteurs, les développements concrets à surveiller sont les mises à jour du micrologiciel des fabricants corrigeant les faiblesses divulguées et les travaux de recherche en sécurité menés par des équipes extérieures aux fabricants de portefeuilles eux-mêmes.

Références sources supplémentaires : document source 1.

Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou en investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Effectuez toujours vos propres recherches avant de prendre une décision.