Une faille de sécurité affectant plusieurs générations de portefeuilles matériels Coldcard a laissé les utilisateurs de bitcoin en difficulté à sécuriser leurs fonds après que des attaquants auraient volé au moins 594 BTC, d’une valeur d’environ 38 millions de dollars à prix actuel. Le fabricant, la société canadienne Coinkite, a reconnu cette vulnérabilité et a exhorté les clients concernés à migrer leurs fonds en utilisant de nouvelles graines de récupération générées.
Le problème affecte les phrases de récupération, communément appelées mots de départ, qui ont été créées sur des versions spécifiques du firmware Coldcard. Selon Coinkite, les portefeuilles générés sur le Mk3 fonctionnant sous le firmware 4.0.1 ou ultérieur, ainsi que certains appareils Mk4, Q et Mk5 avant la sortie du firmware patché, auraient pu produire des phrases de départ avec un aléatoire insuffisant. Si les attaquants parviennent à prédire ces mots de départ, ils peuvent restaurer le portefeuille ailleurs et transférer la cryptomonnaie stockée.
Coinkite a publié des mises à jour du firmware pour corriger ce problème, mais la société a averti que l’installation de la mise à jour seule ne suffit pas à protéger les portefeuilles existants. Les utilisateurs dont les phrases de récupération ont été créées avec le firmware affecté doivent générer une toute nouvelle phrase de départ et transférer leur bitcoin vers un portefeuille nouvellement créé. L’entreprise a publié des instructions de migration pour les clients qu’elle estime susceptibles d’être à risque.
L’avertissement dépasse également les dispositifs Coldcard eux-mêmes. Les ingénieurs de sécurité de Block, la société derrière le portefeuille matériel Bitkey, ont noté que les utilisateurs restent vulnérables s’ils importent une phrase de récupération initialement créée sur une Coldcard affectée dans un autre portefeuille. Parce que la graine sous-jacente reste inchangée, la déplacer vers un autre matériel n’élimine pas le risque. Plusieurs autres fabricants de portefeuilles, dont Trezor, Blockstream, Foundation et Tangem, ont également conseillé aux clients ayant précédemment migré les phrases de récupération Coldcard de créer de nouveaux portefeuilles avec de nouvelles graines générées.
Coinkite a déclaré ignorer le problème sous-jacent jusqu’à récemment, le décrivant comme une combinaison de bugs logiciels subtils qui réduisaient l’aléatoire utilisée lors de la génération de seed dans certaines versions de firmware. L’entreprise estime qu’un attaquant a finalement pu exploiter cette faiblesse en prédisant les phrases de récupération et en vidant les portefeuilles affectés.
En discutant de la manière dont la faille aurait pu être découverte, Coinkite a déclaré qu’il ne pouvait pas exclure la possibilité que des outils d’intelligence artificielle aient aidé à analyser son code source public. L’entreprise a souligné qu’il s’agit d’une hypothèse plutôt que d’une constatation confirmée. Selon Coinkite, il a récemment utilisé un modèle avancé d’IA pour examiner la même base de code, mais le modèle n’a pas identifié la vulnérabilité avant sa découverte.
Cet incident a ravivé les discussions au sein de la communauté Bitcoin sur l’importance de protéger les grandes détentions de cryptomonnaies avec des portefeuilles multisignature, qui nécessitent l’approbation de plusieurs appareils indépendants avant que les fonds puissent être transférés. Les experts en sécurité ont exhorté les utilisateurs concernés à ne pas retarder la migration des portefeuilles vulnérables, tout en insistant sur le fait que créer une nouvelle phrase de récupération est la seule manière fiable d’éliminer le risque lié à la compromission du processus de génération de semences. L’enquête sur ces attaques est toujours en cours.