ActualitésCryptoUne faille de génération de seed COLDCARD met des centaines de portefeuilles matériels à risque suite à un vol de 40 millions de dollars en Bitcoin

Une faille de génération de seed COLDCARD met des centaines de portefeuilles matériels à risque suite à un vol de 40 millions de dollars en Bitcoin

Auteur: Crypto Ninjas·

Points clés

  • Environ 594 BTC, d'une valeur proche de 40 millions de dollars aux prix actuels du marché, ont été volés sur des portefeuilles potentiellement liés à la vulnérabilité de génération de seed dans les appareils COLDCARD Mk3.
  • Des défauts logiciels dans la version de firmware 4.0.1 et ultérieure du Mk3 ont réduit l'entropie des seeds de portefeuille générés en contournant le générateur de nombres aléatoires matériel plus sécurisé.
  • Coinkite a publié des mises à jour de firmware d'urgence pour ses appareils de génération actuelle, mais souligne que les utilisateurs doivent créer entièrement de nouveaux seeds et transférer tous leurs fonds pour résoudre complètement le problème.
  • L'entreprise soupçonne que les attaquants ont pu utiliser des algorithmes d'IA pour analyser le firmware open source de COLDCARD, exploitant une vulnérabilité qui était passée inaperçue lors des précédentes révisions de code assistées par IA.
  • Les utilisateurs qui ont intégré 50 lancers de dés privés ou plus lors de la configuration initiale du portefeuille étaient considérés comme relativement en sécurité car ils ont fourni leur propre entropie plutôt que de s'appuyer sur le générateur défectueux.
Une faille de génération de seed COLDCARD met des centaines de portefeuilles matériels à risque suite à un vol de 40 millions de dollars en Bitcoin

Une vulnérabilité critique dans l'algorithme de génération de seed de portefeuille Bitcoin de COLDCARD a soulevé de sérieuses inquiétudes au sein de la communauté des portefeuilles de self-custodie, suite à des rapports indiquant qu'environ 594 BTC — d'une valeur de près de 40 millions de dollars aux prix actuels du marché — ont été volés sur des portefeuilles potentiellement liés à la faille. La découverte a mis des centaines de portefeuilles matériels en danger et a suscité une réponse urgente de Coinkite, l'entreprise derrière la gamme de produits COLDCARD. Les appareils COLDCARD sont largement utilisés par les détenteurs de Bitcoin pour leur conception air-gapped et leur architecture open source, ce qui rend la vulnérabilité particulièrement importante pour les utilisateurs qui s'appuient sur ces appareils pour un stockage à froid à long terme.

COLDCARD publie un avis de sécurité urgent

Coinkite a publié un avis de sécurité urgent avertissant que les seeds de portefeuilles générés sur l'appareil Mk3 exécutant la version de firmware 4.0.1 ou ultérieure pourraient être vulnérables à l'exploitation.

COLDCARD Mk3 Security Advisory

If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.

Mk4, Q and Mk5 are not affected based on our early analysis.

Read the advisory and migrate carefully:

— COLDCARD (@COLDCARDwallet) July 30, 2026

Selon l'entreprise, une chaîne de défauts logiciels a empêché le générateur de nombres aléatoires matériel de contribuer à la quantité d'entropie anticipée lors de la création du seed du portefeuille. En conséquence, certains aspects de la production des seeds reposaient sur un schéma de randomisation logicielle moins robuste au lieu de la source d'entropie matérielle plus sécurisée à laquelle les utilisateurs s'attendaient. En termes cryptographiques, un seed de portefeuille — généralement exprimé sous forme d'une phrase de récupération de 12 ou 24 mots selon la norme BIP39 — dérive chaque clé privée dans le portefeuille. Si l'entropie du seed est insuffisante, l'espace des seeds possibles peut être assez petit pour qu'un attaquant puisse le reconstruire, accordant un accès complet à tous les fonds associés.

Coinkite a confirmé plus tard que les seeds générés avant les mises à jour de firmware nouvellement publiées pourraient également être affectés. Cependant, l'entreprise a estimé que l'impact sur la sécurité de ses appareils spécifiques serait très faible. Les utilisateurs qui ont intégré 50 lancers de dés privés ou plus lors de la configuration initiale de leur portefeuille étaient considérés comme relativement en sécurité, car ils fournissaient leur propre source d'entropie plutôt que de s'appuyer sur le générateur défectueux de l'appareil.

Environ 594 BTC volés

La divulgation a attiré l'attention immédiatement après l'émergence de rapports indiquant qu'environ 594 BTC avaient été volés sur des portefeuilles associés à la vulnérabilité. Aux prix actuels du marché, ce montant représente près de 40 millions de dollars en Bitcoin. Le vol aurait eu lieu au cours du week-end précédent.

L'IA comme vecteur d'attaque potentiel

Coinkite a indiqué que si des attaquants avaient exploité la faille avec succès, ils auraient pu employer des algorithmes d'IA sophistiqués pour analyser le code source publiquement diffusé. Le firmware de COLDCARD est open source, et l'entreprise a reconnu que des acteurs malveillants auraient pu utiliser des outils d'intelligence artificielle de pointe pour découvrir des vulnérabilités que les méthodes traditionnelles d'examen du code n'avaient pas réussi à détecter.

Notamment, Coinkite a ajouté qu'elle avait récemment mené un audit approfondi de sa propre base de code en utilisant l'un des modèles d'IA les plus populaires de l'industrie — et que l'erreur avait été identifiée au cours de cet examen. L'entreprise a noté que son investigation était en cours et que sa compréhension de la manière dont les attaques ont été menées restait préliminaire.

Des mises à jour de firmware d'urgence publiées ; les utilisateurs invités à migrer

Coinkite a déjà publié des mises à jour de firmware d'urgence pour ses appareils de génération actuelle, notamment la version 5.6.0 pour les modèles Mk4 et Mk5 et la version 1.5.0Q pour l'appareil Q.

Cependant, l'entreprise a souligné que la seule mise à jour du firmware ne permettra pas de remédier aux portefeuilles qui ont déjà été créés sous le processus de génération de seed vulnérable. Il incombe aux utilisateurs de créer un nouveau seed après avoir effectué la mise à jour du firmware et de transférer tous les fonds vers le portefeuille nouvellement généré.