ActualitésCryptoColdcard publie un nouveau firmware après le vol de 114 millions de dollars en bitcoin et affirme que l'IA a aidé à détecter d'autres failles

Coldcard publie un nouveau firmware après le vol de 114 millions de dollars en bitcoin et affirme que l'IA a aidé à détecter d'autres failles

Auteur: CryptoNewsNet·

Points clés

  • Coinkite a publié un nouveau firmware pour Coldcard après qu'une faille dans sa génération d'aléatoire a permis des vols dépassant 114 millions de dollars auprès de détenteurs de bitcoin.
  • L'entreprise a déclaré que sa revue assistée par l'IA, à laquelle a participé le modèle Kimi, a révélé des problèmes de sécurité supplémentaires au-delà de la faille d'aléatoire d'origine.
  • Les seeds de portefeuille créés sur un firmware affecté entre 2021 et juillet 2026 restent compromis et doivent être remplacés en générant un nouveau seed et en transférant les fonds.
  • Le nouveau firmware exige des propriétaires qu'ils fournissent l'aléatoire manuellement lors de la création des seeds, à l'aide de pressions de touches, de lancers de dé ou de lancers de pièce.
  • Selon Coinkite, la mise à jour revérifie également les transactions avant la signature, bloque par défaut certains modes de signature modifiables et ne doit être téléchargée que depuis son site officiel.
Coldcard publie un nouveau firmware après le vol de 114 millions de dollars en bitcoin et affirme que l'IA a aidé à détecter d'autres failles

Coinkite, la société canadienne à l'origine du portefeuille matériel Coldcard, a publié un nouveau firmware, quelques semaines après avoir révélé la faille qui a permis à des attaquants de soutirer plus de 114 millions de dollars à des détenteurs de bitcoin. Coldcard est un appareil dédié au bitcoin dont l'argument central est de garder les clés hors ligne — les transactions peuvent même être signées sans aucune connexion réseau — si bien qu'une faille dans la manière dont l'appareil créait ces clés a touché le cœur même de ce pour quoi ses propriétaires l'achètent.

L'entreprise a indiqué que la revue de sécurité à l'origine de cette version avait été assistée par l'IA, citant Kimi — un grand modèle de langage issu du laboratoire d'IA chinois Moonshot AI — parmi les modèles de pointe utilisés pour examiner non seulement le code défectueux de génération d'aléatoire, mais aussi l'ensemble du système. Cette revue a mis au jour des problèmes supplémentaires sans lien avec la faille d'origine, touchant la manière dont les transactions sont approuvées, la façon dont les données sont traitées via USB et la validation des mises à jour du firmware — les vérifications qui déterminent si le logiciel chargé sur l'appareil est réellement celui de Coinkite.

L'installation de la mise à jour ne rend pas sûr un portefeuille déjà compromis. Toute personne dont le seed — la clé maîtresse qui contrôle les pièces d'un portefeuille — a été créé sur un firmware affecté entre 2021 et juillet 2026 doit toujours en générer un nouveau et y transférer ses fonds.

Les nouveaux seeds fonctionnent désormais différemment. Chacun exige que le propriétaire fournisse lui-même l'aléatoire : soit 65 pressions de touches à des intervalles imprévisibles, soit 50 lancers d'un dé à six faces, soit 128 lancers de pièce. L'aléatoire physique est utilisé parce qu'un dé ou une pièce produit des résultats qu'aucun logiciel ne peut prédire, tandis que la faille à l'origine du vol tenait au fait que l'appareil générait seul son aléatoire, comme CoinDesk l'avait déjà expliqué. Un aléatoire faible a déjà nui aux utilisateurs de bitcoin : en 2013, Google avait averti qu'une faille dans le générateur de nombres aléatoires d'Android permettait à des attaquants de calculer des clés privées et de voler des fonds dans des applications de portefeuille. Coldcard permet depuis longtemps à ses propriétaires d'ajouter des lancers de dé en complément optionnel de son générateur intégré ; le nouveau firmware rend obligatoire l'aléatoire fourni par l'utilisateur pour chaque nouveau seed, une rupture avec la pratique habituelle des portefeuilles matériels, et la question de savoir si d'autres fabricants suivront demeure ouverte.

Sous le capot, Coinkite a entièrement remplacé le générateur de nombres aléatoires de secours, substituant à un algorithme appelé Yasmarang un autre fondé sur SHA-256, la fonction de hachage utilisée par le bitcoin lui-même.

L'appareil revérifie désormais une transaction immédiatement avant de la signer, de sorte qu'un ordinateur compromis au niveau du port USB ne peut pas modifier un paiement après que le propriétaire l'a approuvé à l'écran. Les modes de signature qui laissent certaines parties d'une transaction modifiables après la signature sont désormais bloqués par défaut.

Les autorités judiciaires enquêtent toujours sur ces vols et s'efforcent d'identifier les responsables, a indiqué l'entreprise, qui précise rester disponible pour apporter son aide.

Coinkite demande aux propriétaires de ses appareils Mk4 et Mk5 d'installer la version 5.6.1, et aux propriétaires du modèle plus récent Q d'installer la version 1.5.1Q, à télécharger exclusivement depuis sa page officielle de téléchargements — une consigne qui a son importance dans une industrie où des téléchargements de portefeuilles contrefaits ou falsifiés ont longtemps servi à voler des fonds. L'entreprise a également lancé une page publique de statut indiquant quelles versions sont corrigées et quelles étapes de migration s'appliquent.

Comment l'IA aide à détecter les failles

Coldcard est la cinquième entreprise du secteur bitcoin ou crypto à déclarer publiquement, en trois semaines, que l'IA a transformé la manière dont le travail de sécurité est mené.

BTCPay Server, le logiciel libre que les commerçants exécutent eux-mêmes pour accepter les paiements en bitcoin, a été frappé ce mois-ci lorsque des attaquants ont vidé des nœuds Lightning appartenant à ses utilisateurs en exploitant une faille qui venait d'être corrigée. Le projet offre une prime pouvant aller jusqu'à 3 BTC pour la restitution des fonds et a versé 0,42 BTC aux chercheurs ayant découvert la faille, tout en conseillant aux commerçants de conserver leurs fonds en stockage à froid et de transférer régulièrement l'excédent hors des portefeuilles chauds, « tout particulièrement pendant cette période de changement rapide, piloté par l'IA ».

Source : CryptoNewsNet