ActualitésCryptoUne faille de génération de seeds Coldcard suscite l’alarme après le drainage de 594 BTC en 25 minutes

Une faille de génération de seeds Coldcard suscite l’alarme après le drainage de 594 BTC en 25 minutes

Auteur: Cryptopolitan·

Points clés

  • La vulnérabilité concerne les portefeuilles Coldcard Mk2 et Mk3 dont les seeds ont été générés avec les versions 4.0.0 à 5.0.3 du firmware, une erreur de configuration ayant conduit la génération des seeds à s’appuyer sur des valeurs publiques connues au lieu d’un générateur matériel de nombres aléatoires.
  • Les modèles Coldcard plus récents — Mk4, Q et Mk5 — génèrent eux aussi des seeds avec seulement 72 bits d’entropie au lieu des 128 bits prévus, mais via un mécanisme différent lié à leur secure element.
  • Environ 594 BTC, d’une valeur d’environ 38 millions de dollars, ont été vidés d’environ 500 portefeuilles en 25 minutes, et des transactions liées supplémentaires pourraient porter le total à environ 1,082 BTC.
  • Les utilisateurs ayant utilisé une passphrase BIP-39 distincte en plus de leur PIN courent très peu de risque de perte, à condition que cette passphrase n’ait jamais été saisie dans un smartphone, un ordinateur ou un site web.
  • La récupération des Bitcoins volés est jugée improbable en raison du caractère irréversible des transactions Bitcoin et de l’usage habituel de services de mixage pour masquer les flux de fonds.
Une faille de génération de seeds Coldcard suscite l’alarme après le drainage de 594 BTC en 25 minutes

Coinkite a émis un avertissement aux propriétaires de son portefeuille matériel Coldcard Mk3 : tout seed Bitcoin généré depuis mars 2021 pourrait être vulnérable en raison d’une faille découverte susceptible de rendre ces seeds prévisibles. Les appareils Coldcard sont commercialisés spécifiquement pour le stockage à froid en Bitcoin uniquement, avec une sécurité air-gapped, ce qui rend une faille de prévisibilité des seeds particulièrement importante pour les utilisateurs qui ont choisi ce produit pour son modèle de sécurité renforcé. Cette annonce a coïncidé avec un incident majeur au cours duquel environ 594 BTC — d’une valeur d’environ 38 millions de dollars — ont été vidés d’environ 500 portefeuilles.

Modèles concernés et non concernés

La vulnérabilité concerne le firmware, et non le matériel. Selon l’équipe d’ingénierie et de sécurité Bitcoin de The Block, le Mk1 n’a jamais exécuté le code défectueux. Les appareils Mk2 et Mk3 exécutant la version 3.2.2 du firmware ou une version ultérieure généraient initialement leurs seeds correctement à l’aide d’un générateur matériel de nombres aléatoires.

La vulnérabilité apparaît pour la première fois dans la version 4.0.0 du firmware. Tout seed Mk2 ou Mk3 créé avec les versions 4.0.0 à 4.1.9 entre dans un « confirmed vulnerable path », l’appareil n’ayant pas réinitialisé sa source d’aléa de manière sécurisée. Coinkite prolonge cet avertissement jusqu’à la version 5.0.3 du firmware, dernière version prenant en charge le Mk3.

Au départ, Coinkite indiquait que seul le Mk3 était concerné, tandis que les modèles plus récents — Mk4, Q et Mk5 — étaient décrits comme « not affected based on our early analysis ». Toutefois, dans un avis ultérieur, l’entreprise a reconnu que ces modèles plus récents génèrent également des seeds avec seulement 72 bits d’entropie au lieu des 128 bits prévus, mais via un mécanisme différent en raison de leur conception distincte. Selon The Block, les Mk4, Q et Mk5 tirent leur entropie d’un secure element, mais n’en conservent que quatre octets, ce qui limite le nombre de chemins possibles de génération de seed.

Coinkite a confirmé que ses produits Tapsigner, Opendime et Satscard utilisent des bases de code entièrement différentes et ne sont pas concernés.

Un drainage de 38 millions de dollars en 25 minutes

L’exploit s’est déroulé rapidement. Vendredi, environ 500 portefeuilles — chacun contenant plus de 0.15 BTC — ont été vidés entre 01:31 et 01:56 UTC. Beaucoup de ces portefeuilles étaient inactifs depuis plusieurs années, avec des mouvements de coins remontant aux années 2021 à 2026.

Rob Hamilton, directeur général d’AnchorWatch, a indiqué sur X qu’il avait suivi 1,324 outputs dépensés au total dans 500 transactions réparties sur trois blocs, avec 562 BTC ensuite consolidés dans une seule adresse.

Le montant pourrait être plus élevé. L’ingénieur de Block, Clay Garrett, a identifié 695 transactions supplémentaires présentant la même signature que les vols confirmés, déplaçant au total environ 488.1 BTC. Si toutes les transactions liées sont incluses, le total combiné pourrait atteindre environ 1,082 BTC. Coinkite n’a pas encore vérifié si le vidage des portefeuilles a été causé par la faille du firmware.

Comment une entropie prévisible a compromis les seeds

The Block a localisé l’origine du problème dans une configuration du firmware qui désactivait le générateur matériel de nombres aléatoires du Mk3. Une bibliothèque utilisée avec le firmware vérifiait seulement la présence du paramètre de configuration, et non le fait qu’il était activé ou désactivé. En conséquence, la génération des clés revenait à une méthode logicielle qui s’appuyait sur des valeurs publiques connues, notamment le numéro de série de l’appareil et ses registres d’horloge.

L’entreprise a relié le problème à un commit daté du 1 mars 2021, intégré pour la première fois dans la version 4.0.0 du firmware. Elle a déclaré avoir publié sa divulgation avant d’avoir terminé ses tests, car « active exploitation is underway ».

Ce que Coinkite recommande aux propriétaires

Les recommandations de Coinkite dépendent de la manière dont le portefeuille a été configuré.

Selon l’évaluation préliminaire de Coinkite, les utilisateurs qui ont pris la précaution d’employer une passphrase BIP-39 distincte avec un PIN ont très peu de chances de perdre leurs fonds, à moins d’avoir saisi la passphrase dans un smartphone, un ordinateur ou un site web.

Tous les autres utilisateurs sont invités à déplacer leurs fonds. Coinkite recommande de créer un nouveau seed sur un appareil non compromis, de vérifier que les adresses de sauvegarde et de réception sont correctes, d’envoyer d’abord une petite transaction, puis seulement ensuite de transférer une partie du solde restant.

Par ailleurs, l’organisation décrit une méthode avancée basée sur un lancer de dés qui élimine le générateur de nombres aléatoires de l’appareil, tout en mettant en garde les utilisateurs contre toute précipitation, car des erreurs lors de la récupération pourraient provoquer plus de dommages que la vulnérabilité elle-même.

Y a-t-il un espoir de récupérer les Bitcoins volés ?

C’est une question qui n’a qu’une seule réponse triste : non. Avec le recul, il faut retenir ceci : connaître son portefeuille comme si on l’avait conçu soi-même. Les revues du « meilleur portefeuille » proviennent de recherches de sécurité indépendantes, de travaux universitaires, d’audits et de la documentation technique fournie par les vendeurs eux-mêmes.

Figure 1. Documentation des vendeurs

Les comparaisons les plus solides viennent de la lecture côte à côte de la documentation technique de chaque vendeur. Au lieu de classer les portefeuilles comme « best », il faut comparer des caractéristiques objectives. Cela déplace l’attention de classements subjectifs vers des facteurs vérifiables tels que les audits indépendants, la reproductibilité du firmware, la certification, les pratiques de divulgation et la réponse aux vulnérabilités — des critères particulièrement pertinents à la suite de l’incident Coldcard Mk3.

Si vous lisez ceci, vous avez déjà une longueur d’avance. Conservez-la avec notre newsletter .