Coinkite a appelé les utilisateurs de Coldcard Mk3 à déplacer leurs fonds après le balayage de 594,5 Bitcoin (BTC) depuis 500 adresses, et la mise en évidence d’une génération de seeds insuffisamment sécurisée.
Points clés
- Tous les firmwares Mk3 publiés depuis la version 4.0.1 pourraient avoir généré des seeds vulnérables.
- Les utilisateurs de Mk4, Mk5 et Q avec un firmware ancien doivent mettre leurs appareils à jour, créer de nouvelles seeds et migrer leurs fonds.
- Aucun portefeuille multisignature ou Taproot ne figure parmi les victimes signalées.
Risque sur les seeds Coldcard
Coinkite explique, dans un avis de sécurité, que toutes les versions de firmware Mk3 depuis la 4.0.1, publiée en mars 2021, sont affectées par un problème d’entropie lié aux seeds générées par l’appareil. Les seeds créées sur Mk4 et Mk5 avant la version 5.6.0, ou sur Q avant la 1.5.0Q, sont elles aussi exposées à un risque élevé.
La société indique que les seeds concernées ne disposent que d’environ 72 bits d’entropie, contre 128 bits attendus, même si l’impact varie selon les modèles. TAPSIGNER, OPENDIME et SATSCARD ne sont pas touchés, car ils reposent sur des bases de code distinctes. Une simple mise à jour de firmware ne permet pas de réparer une seed déjà créée.
Les utilisateurs doivent d’abord installer un firmware corrigé, puis générer une nouvelle seed, la sauvegarder, vérifier une adresse de réception directement sur l’appareil et effectuer une petite transaction test.
Les détenteurs de Mk3 qui ne disposent d’aucun autre appareil peuvent, à titre transitoire, renforcer leur sécurité avec une passphrase BIP-39 robuste et unique, mais Coinkite recommande malgré tout de migrer vers une seed fraîchement générée.
À lire aussi : Les ETF Bitcoin absorbent 233,1 M$ tandis qu’un seul fonds en fournit l’essentiel
Impact du vol de Bitcoin
Atlas21 a rapporté qu’une opération automatisée a vidé 500 adresses à signature unique sur les blocs 960188 à 960191, le 30 juillet. Les transactions ont consommé 1 324 UTXO et déplacé 594,5 BTC, soit près de 38 millions de dollars, pour des frais d’environ 0,044 BTC. Aucune adresse multisig ni Taproot n’a été identifiée.
La perte médiane par victime atteint 0,41 BTC. Cent dix adresses ont perdu plus d’un Bitcoin et le cas le plus grave s’élève à 29,9 BTC. Atlas21 estime que la structure des transactions renvoie à des clés privées faibles, générées au moment de la création des portefeuilles. Le premier signalement public émane d’un utilisateur dont la seed de 24 mots avait été générée sur un Coldcard en 2021 et n’avait jamais été saisie sur un ordinateur.
L’affaire illustre que le stockage hors ligne ne suffit pas à protéger des fonds si la seed sous-jacente manque de hasard cryptographique. L’alerte de Coinkite couvre des portefeuilles créés sur plus de cinq ans, laissant les détenteurs exposés tant qu’ils n’ont pas migré, tandis que le Bitcoin évoluait encore autour de 64 000 dollars après le siphonnage.
À suivre : Les traders de Polymarket donnent 91 % de chances à Spider-Man de signer des débuts historiques






