Une mise à jour ne suffit pas. Coinkite publie de nouveaux firmwares pour ses portefeuilles matériels Coldcard, quelques semaines après la révélation d'une faiblesse dans la génération des seeds qui a permis le vol de plus de 114 millions de dollars en bitcoins. Les versions 5.6.1 pour les Coldcard Mk4 et Mk5 et 1.5.1Q pour le modèle Q ajoutent plusieurs protections. Attention cependant, les utilisateurs ayant créé leur portefeuille sur un firmware vulnérable doivent impérativement générer une nouvelle seed et transférer leurs fonds.
La faille initiale provenait d'une erreur d'intégration remontant à mars 2021 . Lors de la création d'une seed, le firmware utilisait le générateur logiciel Yasmarang de MicroPython au lieu du générateur matériel prévu par Coinkite. La clé obtenue disposait donc d'un niveau d'aléa inférieur à celui attendu, ce qui pouvait permettre à un attaquant de la retrouver.
Un premier correctif, publié fin juillet, avaitréparé la génération des nouvelles seeds . Les versions actuelles renforcent encore le dispositif en exigeant une source d'entropie fournie par l'utilisateur. Celui-ci doit effectuer au minimum 65 pressions de touches à des intervalles imprévisibles, 50 lancers d'un dé physique ou 128 tirages à pile ou face.
Le générateur logiciel de secours Yasmarang est également remplacépar un mécanisme fondé sur SHA-256. Le firmware combine désormais plusieurs sources internes de hasard avec l'entropie physique saisie par l'utilisateur.
D'autres changements concernent la signature des transactions etles échanges par USB. Le Coldcard vérifie notamment une seconde fois les données d'une transaction juste avant sa signature afin de détecter une éventuelle modification entre son affichage et sa validation. Les modes de signature susceptibles de laisser certains éléments modifiables sont également désactivés par défaut.
Coinkite affirme avoir utilisé plusieurs modèles d'intelligence artificielle pour examiner l'ensemble de son firmware. Cette relecture a permis d'identifier des anomalies supplémentaires dans l'approbation des transactions, la gestion des données USB, les sauvegardes et la validation des mises à jour.
Ces défauts sont distincts de l'erreur initiale de génération aléatoire, déjà corrigée par les versions publiées fin juillet . Leur découverte montre l'intérêt de l'IA pour parcourir rapidement une importante base de code, mais ne constitue pas une garantie d'absence de vulnérabilité. La page de sécurité de Coldcard précise d'ailleurs que les vérifications indépendantes réalisées jusqu'ici restent ciblées et ne représentent pasun audit complet de tous les firmwares.
Surtout, aucun logiciel ne peut rendre secrète une seed potentiellement devinée oudéjà connue d'un attaquant . Les portefeuilles créés avec les versions concernées entre 2021 et juillet 2026 doivent donc être abandonnés, sauf exception précisément documentée pour certaines seeds renforcées par suffisamment de lancers de dés indépendants.
La procédure consiste à installer le firmware corrigé, créer une nouvelle seed, vérifier sa sauvegarde puis transférer les bitcoins vers les nouvelles adresses. Dans cette affaire, la mise à jour sécurise les prochaines clés ; seule la migration protège les fonds associés aux anciennes. Les équipes de Coldcard font tout pour tourner la page -- et c'est à saluer -- mais l'incident restera tout de même longtemps dans toutes les mémoires.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

















