ActualitésCryptoCoinkite publie un avis de sécurité pour le Coldcard Mk3 après des transferts de Bitcoin de 38 millions de dollars

Coinkite publie un avis de sécurité pour le Coldcard Mk3 après des transferts de Bitcoin de 38 millions de dollars

Auteur: CryptoNewsNet·

Points clés

  • Environ 594 BTC d'une valeur de 38 millions de dollars ont été déplacés depuis environ 500 adresses Bitcoin à signature unique dormantes en 25 minutes le 30 juillet 2026, ce qui suggère une exploitation coordonnée plutôt qu'une activité indépendante des propriétaires.
  • L'avis de Coinkite se limite aux appareils Coldcard Mk3 fonctionnant avec les versions de firmware 4.0.1 à 5.0.3, les premières analyses de l'entreprise indiquant que les modèles Mk4, Q et Mk5 ne sont pas affectés.
  • Les chercheurs de la communauté se sont concentrés sur une possible faiblesse de l'aléatoire dans la génération de seeds sur les anciens firmware Mk2 et Mk3 comme vulnérabilité probable, bien que Coinkite n'ait pas confirmé de cause racine.
  • Les portefeuilles protégés par une passphrase BIP-39 semblent présenter un risque minimal, tandis que les propriétaires de Mk3 sans passphrase sont invités à migrer vers une nouvelle seed générée sur un appareil non affecté.
  • Le PDG de Coinkite, Rodolfo Novak, a confirmé que l'entreprise mène une enquête approfondie et publiera un examen technique formel au fur et à mesure de l'évolution des conclusions.
Coinkite publie un avis de sécurité pour le Coldcard Mk3 après des transferts de Bitcoin de 38 millions de dollars

Coinkite publie un avis de sécurité pour le Coldcard Mk3 après des transferts de Bitcoin de 38 millions de dollars

Le 30 juillet 2026, environ 594 BTC — d'une valeur d'environ 38 millions de dollars — ont été déplacés depuis environ 500 adresses à signature unique en l'espace d'environ 25 minutes. Bon nombre de ces portefeuilles étaient restés dormants pendant des années, avec des soldes individuels généralement compris entre 0,15 et 0,26 BTC. Ce mouvement coordonné a immédiatement attiré l'attention de la communauté Bitcoin, car le balayage systématique de portefeuilles inactifs depuis longtemps sur une période aussi courte est un schéma souvent associé à un attaquant exploitant une vulnérabilité commune plutôt qu'à des propriétaires indépendants agissant simultanément.

Coinkite n'a pas encore confirmé si le transfert de près de 600 BTC est directement lié à l'avis de sécurité qu'elle a publié pour son portefeuille matériel Coldcard Mk3. Cependant, le calendrier et l'ampleur de l'activité ont poussé l'entreprise à agir.

La réponse de Coinkite

Le PDG de Coinkite, Rodolfo Novak, largement connu dans l'industrie sous le nom de NVK, a déclaré que l'entreprise consacrait des ressources importantes à l'enquête. « We are all hands on deck doing a deep dive on everything, technical post soon », a déclaré Novak sur X. Il a indiqué que les canaux de communication de l'entreprise avaient été « bombardés » de demandes suite aux signalements.

Dans une mise à jour séparée, Novak a déclaré : « We've done alot of investigation about the COLDCARD reports, blog post incoming. »

Appareils affectés

Selon l'avis de sécurité publié sur le blog de l'entreprise, les appareils potentiellement affectés sont spécifiquement limités au modèle Mk3. Toute personne ayant généré une seed sur un Mk3 fonctionnant avec la version de firmware 4.0.1 — publiée en mars 2021 — jusqu'à la version 5.0.3, qui était la dernière version prenant en charge le Mk3, pourrait être affectée.

Coinkite a indiqué que ses premières analyses montrent que les modèles Mk4, Q et Mk5 ne sont pas affectés.

L'entreprise a décrit l'avis comme reflétant des conclusions préliminaires et a déclaré qu'un examen technique formel serait publié au fur et à mesure de l'avancement de l'enquête. Les chercheurs de la communauté ont examiné indépendamment l'activité on-chain liée à l'incident. Les discussions se sont largement concentrées sur la possibilité d'une faiblesse de l'aléatoire dans la génération de seeds sur certaines anciennes versions de firmware Mk2 et Mk3, plutôt que sur une compromission de la chaîne d'approvisionnement. L'intégrité du générateur de nombres aléatoires d'un portefeuille matériel est fondamentale pour sa fonction de sécurité : si l'entropie de la seed est prévisible ou dupliquée, un attaquant pourrait reconstituer les clés privées sans accès physique à l'appareil. Au moment de la publication, Coinkite n'a pas confirmé de cause racine.

Évaluation des risques pour les utilisateurs de passphrase

Les portefeuilles protégés par une passphrase BIP-39 — une phrase ajoutée par l'utilisateur, distincte du code PIN de l'appareil — semblent présenter un risque minimal selon les premières analyses de Coinkite. Une passphrase BIP-39 fonctionne comme une couche d'entropie supplémentaire superposée à la seed, créant un portefeuille distinct qu'un attaquant ne peut pas déduire de la seule seed. L'entreprise a conseillé aux utilisateurs de passphrase de continuer à protéger cette phrase et d'éviter de la saisir sur des appareils ou des sites web non fiables.

Pour les propriétaires de Mk3 qui n'utilisaient pas de passphrase, Coinkite a recommandé de migrer vers une nouvelle seed générée sur un appareil non affecté. L'entreprise a mis en garde contre la précipitation du processus. Plus précisément, elle a conseillé d'envoyer d'abord une petite transaction de test, de vérifier le nouveau portefeuille et l'adresse de réception directement sur l'écran de l'appareil, et de conserver l'ancienne sauvegarde jusqu'à ce que la migration soit entièrement confirmée.

Mesures intérimaires pour les propriétaires disposant uniquement d'un Mk3

Pour les utilisateurs dont le Mk3 est leur seul appareil matériel, Coinkite a décrit deux options intérimaires :

  • Ajouter une passphrase BIP-39 forte et unique et transférer les fonds vers le portefeuille nouvellement protégé.
  • Générer une seed de remplacement en utilisant le chemin d'importation par lancer de dés du Mk3, qui contourne le générateur de nombres aléatoires de l'appareil. Coinkite a noté qu'il s'agit d'une procédure avancée nécessitant une vérification soigneuse.

Les étapes techniques complètes sont disponibles dans l'avis sur le blog de l'entreprise. Coinkite a déclaré que son enquête est en cours et que des détails supplémentaires seront publiés.

Coldcard s'est imposé comme une option de portefeuille matériel axée sur la sécurité et isolée (air-gapped) depuis sa sortie, et les signalements ont suscité une attention considérable au sein de la communauté Bitcoin, les propriétaires d'appareils évaluant leurs propres configurations de sécurité. L'incident soulève une considération plus large en matière d'auto-conservation : la sécurité d'un portefeuille matériel dépend non seulement de sa conception physique, mais aussi de l'exactitude de son firmware pour chaque version que l'appareil ait jamais exécutée.