ÉTUDE DE CAS | Pourquoi cette faille des portefeuilles froids révèle une importante vulnérabilité de sécurité du matériel Bitcoin
Points clés
- •Plus de 1,082 BTC, d’une valeur d’environ $70 million, ont été volés à partir de 1,196 portefeuilles Coldcard lors d’un balayage coordonné de 41 minutes le July 30, soit presque le double des 594 BTC initialement signalés.
- •Une faille de firmware introduite en March 2021 a conduit les appareils Coldcard Mk3 concernés à générer des phrases de départ à l’aide d’un hasard logiciel prévisible au lieu du générateur matériel de nombres aléatoires sécurisé.
- •Les attaquants ont pu reconstruire les clés privées des victimes entièrement hors ligne, sans jamais accéder physiquement aux appareils ni aux phrases de récupération, contournant ainsi le modèle de sécurité air-gapped du portefeuille.
- •Sur les modèles Coldcard plus récents, notamment Mk4, Q et Mk5, la vulnérabilité aurait réduit l’espace de seeds possibles à environ quatre billion de combinaisons, ce qui est réalisable par force brute.
- •L’incident montre que la génération d’entropie dans les portefeuilles matériels constitue un point de défaillance unique dont l’exactitude ne peut pas être facilement vérifiée par les utilisateurs finaux ou des auditeurs tiers après la configuration.

Le vol de plus de 1,000 BTC, d’une valeur d’environ $70 million, dans des portefeuilles Bitcoin Coldcard vulnérables constitue l’une des compromissions de portefeuilles matériels les plus importantes jamais enregistrées. Coldcard, fabriqué par la société canadienne de sécurité Bitcoin Coinkite, est largement considéré comme l’un des portefeuilles matériels les plus axés sur la sécurité du marché, apprécié pour sa conception air-gapped qui maintient les clés privées isolées des appareils connectés à Internet. Ce qui distingue cet incident, c’est que les attaquants n’ont jamais eu besoin d’accéder physiquement aux appareils ni aux phrases de récupération des utilisateurs — contournant ainsi précisément le modèle de menace contre lequel le portefeuille a été conçu.
Les chercheurs estiment désormais que 1,082.65 BTC ont été volés à partir de 1,196 portefeuilles lors d’un balayage coordonné ayant duré seulement 41 minutes le July 30. Ce chiffre כמעט double l’estimation initiale de 594 BTC. Selon Galaxy Research, les fonds ont été retirés sur six blocs Bitcoin consécutifs, les portefeuilles étant vidés en succession rapide.
Contrairement à la plupart des attaques contre des portefeuilles matériels, qui reposent généralement sur l’ingénierie sociale — tromper les utilisateurs pour qu’ils révèlent leurs phrases de départ, installent un firmware malveillant ou remettent leurs appareils —, cet exploit visait le processus même de création du portefeuille. Une faille de firmware introduite en March 2021 a amené les appareils Coldcard Mk3 concernés à générer les phrases de récupération à l’aide d’une source de hasard logicielle prévisible, au lieu du générateur matériel de nombres aléatoires sécurisé de l’appareil.
Cela signifiait que les attaquants pouvaient reconstruire mathématiquement les clés privées des victimes à distance, sans jamais toucher les portefeuilles matériels. Il s’agit de l’un des rares cas documentés où une faille dans la génération d’entropie du portefeuille — et non une erreur de l’utilisateur ou du phishing — a directement conduit à un vol à grande échelle. L’incident rappelle une classe de vulnérabilités observée dans d’autres systèmes cryptographiques, notamment la faille Debian OpenSSL de 2008, où une seule modification de code a réduit l’ensemble des clés possibles générées par des millions de serveurs, entraînant un renouvellement mondial des certificats SSH et SSL.
Comment l’exploit a fonctionné
La chaîne d’attaque s’est déroulée selon les étapes suivantes :
-
Création du portefeuille : Lors de la configuration, le portefeuille matériel Coldcard est censé générer un nombre aléatoire cryptographiquement sécurisé appelé seed, qui constitue la base de la sécurité du portefeuille.
-
Identifiants dérivés de la seed : Chaque clé privée, clé publique et adresse de cryptomonnaie que le portefeuille créera un jour est dérivée mathématiquement de cette seed à l’aide d’algorithmes standardisés et publiquement connus. Tant que la seed reste imprévisible, le portefeuille reste sécurisé.
-
Conception avec RNG matériel : En fonctionnement normal, le firmware du portefeuille obtient l’entropie à partir d’un générateur matériel de nombres aléatoires (RNG) dédié, produisant une seed qu’il est pratiquement impossible de prévoir ou de reproduire.
-
Mauvaise configuration du build firmware : Un paramètre interne de compilation a accidentellement demandé au firmware de contourner le générateur matériel de nombres aléatoires lors de la création du portefeuille.
-
Échec de validation : Au lieu de vérifier si le RNG matériel était réellement activé, une bibliothèque logicielle d’assistance s’est contentée de vérifier si l’option de configuration existait. En raison de cette logique de validation défectueuse, le firmware a poursuivi son exécution sans signaler d’erreur.
-
Repli vers une source de hasard plus faible : Plutôt que d’utiliser l’entropie matérielle imprévisible, le firmware a généré la seed à l’aide d’une routine logicielle de base.
-
Entrées prévisibles : La routine logicielle a été initialisée à partir de deux sources : le numéro de série attribué en usine à l’appareil, qui ne change jamais, et les registres d’horloge de la puce, dont les valeurs peuvent être estimées ou reproduites par un attaquant à l’aide d’un autre appareil du même modèle.
-
Réduction drastique de l’espace des seeds : Au lieu de choisir parmi un nombre astronomiquement grand de seeds possibles, les portefeuilles concernés ne pouvaient générer qu’un ensemble beaucoup plus réduit et fini. Sur les anciens appareils Coldcard Mk2 et Mk3, les chercheurs ont constaté que la génération de la seed pouvait être déterminée directement. Sur les modèles Mk4, Q et Mk5, l’espace de seeds possible était réduit à environ 4 billion de combinaisons.
-
Brute force hors ligne : Comme quatre billion de possibilités sont largement à la portée des ordinateurs modernes, un attaquant pouvait générer systématiquement chaque seed candidate sur son propre matériel, entièrement hors ligne.
-
Dérivation des adresses : Pour chaque seed générée, l’attaquant dérivait toutes les adresses de cryptomonnaie correspondantes en utilisant les mêmes standards publics de dérivation que ceux employés par le portefeuille.
-
Comparaison avec la blockchain : Comme les adresses et soldes sur la blockchain sont publics, l’attaquant vérifiait si une adresse générée correspondait à une adresse contenant des cryptomonnaies.
-
Aucune interaction avec le portefeuille de la victime requise : L’attaque entière a été menée hors ligne. Le Coldcard de la victime n’avait jamais besoin d’être connecté à Internet, déverrouillé ou physiquement accessible. Il pouvait rester éteint dans un coffre pendant que l’attaquant effectuait la recherche ailleurs.
-
Multiples formats d’adresse : Selon l’analyse de Galaxy, les portefeuilles compromis comprenaient 1,183 utilisant des adresses Native SegWit modernes, 7 utilisant des adresses SegWit plus anciennes et 6 utilisant des formats d’adresse legacy.
-
Énumération automatisée : Plutôt que de cibler des victimes individuelles, l’attaquant a testé systématiquement chaque seed possible et chaque chemin de dérivation d’adresse jusqu’à trouver des portefeuilles approvisionnés, ce qui indique un balayage automatisé.
-
Recherche potentiellement illimitée : Comme l’attaque est entièrement hors ligne, l’attaquant peut suspendre, étendre, affiner et reprendre le processus d’énumération à tout moment, augmentant la probabilité de découvrir d’autres portefeuilles vulnérables.
Implications pour la sécurité des portefeuilles matériels
L’incident remet en cause l’une des hypothèses de sécurité fondamentales de Bitcoin : les portefeuilles matériels offrent une protection forte tant que les utilisateurs conservent leurs phrases de récupération hors ligne. Dans ce cas, ce sont les portefeuilles eux-mêmes qui ont généré des phrases de départ faibles, rendant vulnérables, des années plus tard, même des appareils correctement stockés.
La faille affecte spécifiquement les portefeuilles Coldcard Mk3 créés avec la version de firmware 4.0.1 ou ultérieure pendant la période concernée. Les modèles Coldcard plus récents ne sont pas considérés comme ayant été touchés par un vol effectif, bien que les chercheurs aient noté que l’espace de seed sur les modèles Mk4, Q et Mk5 aurait été réduit à environ 4 billion de combinaisons si la faille avait été présente.
L’attaque souligne à quel point même une sécurité matérielle de confiance peut être fondamentalement compromise si le hasard cryptographique échoue au moment de la création d’un portefeuille — une vulnérabilité qu’aucune vigilance de l’utilisateur ne peut atténuer. L’implication plus large pour l’industrie des portefeuilles matériels est que la génération d’entropie représente un point de défaillance unique dont l’exactitude est difficile à vérifier de l’extérieur, car le hasard produit lors de la fabrication et de la configuration n’est pas facilement auditable a posteriori par les utilisateurs finaux ou des examinateurs tiers.
Stay tuned to BitKE on Bitcoin developments globally.
Join our WhatsApp channel here .
Follow us on X for the latest posts and updates
Join and interact with our Telegram community