La plupart des gens ne réalisent pas qu'un portefeuille Bitcoin isolé peut garder une clé privée à l'écart d'Internet pendant des années et rester vulnérable dès le moment où sa graine a été créée.
La récente divulgation d'un échec de génération de nombres aléatoires par Coldcard rend la contradiction évidente. Un portefeuille fonctionnant avec un firmware affecté pourrait produire une phrase de récupération de 12 ou 24 mots ayant l'air normale, la stocker hors ligne et signer des transactions en isolement. La génération prévisible a réduit l'univers derrière ces mots, permettant à un attaquant de reproduire des candidats ailleurs et d'identifier des adresses Bitcoin correspondantes.
Je considère que la décision de sécurité la plus cruciale d'un portefeuille se prend au début. Elle intervient avant le code PIN, la sauvegarde en acier, le sac anti-manipulation et le flux de signature isolé : à quel point la graine était-elle imprévisible ?
Un bon générateur de nombres aléatoires moderne peut fournir suffisamment d'entropie. Des dés physiques donnent au propriétaire une source de hasard qui peut être vue, contrôlée et gardée séparée du code du fabricant.
Le premier rapport de CryptoSlate sur le défaut de Coldcard a expliqué le chemin d'attaque. Des graines candidates peuvent être générées loin de l'appareil, converties en adresses publiques et vérifiées par rapport à l'activité sur le grand livre public de Bitcoin.
La cause technique était presque douloureusement petite. Un changement de code du 1er mars 2021 a déplacé la génération de graines de Coldcard dans une nouvelle bibliothèque. Le firmware de production a défini un paramètre appelé MICROPY_HW_ENABLE_RNG à zéro, ce qui signifie désactivé, tandis que l'intégration vérifiait uniquement si le paramètre existait. Sa présence a envoyé la génération vers le repli déterministe de Yasmarang de MicroPython au lieu du générateur de nombres aléatoires matériel prévu. Le chemin affecté a été expédié dans le firmware 4.0.0 le 17 mars, selon l'analyse coordonnée de Block.
La sortie du portefeuille ayant l'air ordinaire a dissimulé un espace de recherche considérablement réduit. L'estimation préliminaire de Coinkite place les graines Mk2 et Mk3 affectées à environ 40 bits d'espace de recherche efficace et les graines Mk4, Mk5 et Q affectées à environ 72 bits. Block a identifié une limite distincte pour les appareils ultérieurs : au maximum 2^32 flux distincts en toute sécurité lorsque l'état de repli et l'historique des appels étaient fixes. Les chiffres de Coinkite estiment l'espace efficace qu'un attaquant pourrait rechercher. La limite plus étroite de Block décrit une partie du reseeding dans des conditions fixes, sans revendiquer un benchmark d'attaque de bout en bout.
Les deux analyses placent les appareils ultérieurs préfixés dans la plage affectée. L'avis de sécurité de Coinkite liste les firmwares Mk4 et Mk5 avant la version standard 5.6.0 ou Edge 6.6.0X, et le firmware Q avant la version standard 1.5.0Q ou Edge 6.6.0QX. Pour Mk2 et Mk3, Coinkite liste les versions 4.0.1 à 4.1.9, tandis que Block indique que le chemin a commencé dans 4.0.0. Je traiterais cette limite contestée avec prudence.
Mettre à jour vers une version corrigée protège la génération future de graines. Une graine existante conserve l'entropie qu'elle a reçue à sa naissance, et chaque adresse dérivée d'elle partage le même secret racine. Quiconque a utilisé une version affectée devrait vérifier l'avis et créer une toute nouvelle graine avec un logiciel corrigé et une entropie fiable lorsque l'exception des dés privés ne peut pas être établie. Les fonds doivent ensuite être transférés vers le nouveau portefeuille. Une nouvelle adresse à partir de l'ancien mnémonique préserve la faiblesse.
L'échelle de l'incident nécessite un langage tout aussi soigneux. Bitcoin Optech a rapporté une estimation évolutive dépassant 1 000 BTC le 31 juillet. Au 2 août, Galaxy Research a estimé un soupçon de 1 367,05 BTC répartis sur 4 585 adresses. Un utilisateur de X postant sous le nom de Graham_Quantum a également déclaré que 18,25245043 BTC avaient quitté des portefeuilles le 29 juillet. Ce post établit le récit à la première personne ; le lien de transaction et la causalité de Coldcard restent non vérifiés.
Un chiffre beaucoup plus important décrit le mouvement défensif. Le deuxième rapport Coldcard de CryptoSlate a révélé que 77 402 BTC ont été déplacés des anciennes bandes UTXO après la divulgation. Le total couvre le mouvement brut des anciennes pièces qui incluait une migration de précaution. Cela mesure une vague d'auto-sauvetage, tandis que le chiffre plus petit de Galaxy est une estimation évolutive de la perte suspectée.
| Chiffre | Classification | Portée | Limite importante |
|---|---|---|---|
| 1 367,05 BTC | Perte suspectée | Estimation de Galaxy Research du 2 août sur 4 585 adresses | Estimation évolutive, attribuée sans total d'incident finalisé |
| 77 402 BTC | Mouvement de précaution | Mouvement brut des anciennes bandes UTXO après divulgation | Inclut la migration défensive et est séparé des totaux de vol ou de vente |
Un échec de sécurité peut créer deux chocs à la fois : le vol et une vague beaucoup plus importante de migration rationnelle. Les données on-chain enregistrent le mouvement. Le motif nécessite un contexte.
La documentation des dés de Coldcard calcule environ 2,585 bits d'entropie pour chaque lancer indépendant d'un dé à six faces équitable. Cinquante lancers fournissent environ 129,25 bits d'entropie brute de lancer, visant conventionnellement une sécurité de 128 bits. Quatre-vingt-dix-neuf lancers fournissent environ 255,91 bits, ce qui correspond à l'objectif de sécurité de 256 bits, avant que le portefeuille n'applique sa procédure de conversion documentée.
Ces chiffres s'alignent avec le BIP-39, la norme mnémotechnique largement utilisée. Une phrase de 12 mots encode 128 bits d'entropie plus un checksum de 4 bits. Une phrase de 24 mots encode 256 bits plus un checksum de 8 bits.
Le checksum détecte les erreurs tout en contribuant zéro nouvelle imprévisibilité. Le hachage ou le formatage d'une entrée faible en une sortie plus longue préserve le plafond sous-jacent sur les secrets possibles. Douze mots familiers peuvent donc représenter un petit sous-ensemble de l'espace qu'ils semblent offrir.
Les lancers physiques n'aident que lorsque la procédure documentée du portefeuille les intègre correctement. Le dé doit être adapté à la tâche, chaque lancer doit être authentique et indépendant, et la séquence doit rester privée. Les motifs réutilisés, les photographies, les notes dans le cloud et l'entrée sur un ordinateur normal connecté peuvent compromettre l'indépendance ou le secret des lancers.
Pour cet incident Coldcard, Coinkite dit que la migration peut être inutile seulement lorsque l'utilisateur peut établir que la graine finale a incorporé au moins 50 lancers de dés équitables, indépendants et privés. Son conseil en cas d'incertitude est la migration.
Pour moi, les dés comptent parce que le hasard généré par l'appareil demande au propriétaire de faire confiance au matériel, au firmware, au processus de fabrication et au code d'intégration comme une seule chaîne. Un flux d'entrée de dés documenté ajoute une entropie contrôlée par le propriétaire provenant de l'extérieur de cette chaîne. Environ 50 lancers équitables visent 128 bits et 99 visent environ 256 bits, mais les utilisateurs devraient suivre la procédure exacte de l'appareil au lieu d'improviser une conversion.
Un mot de passe BIP-39 fort et unique change l'attaque d'une manière différente. Il ajoute un secret indépendant qu'un attaquant doit découvrir après avoir trouvé le mnémonique. L'entropie originale du mnémonique reste inchangée. Chaque mot de passe, y compris une faute de frappe, dérive un portefeuille ayant l'apparence valide, donc la perte du mot de passe exact peut bloquer les fonds prévus. Un code PIN de l'appareil a un but différent.
Le mot de passe crée un véritable compromis. Il peut fournir une puissante seconde barrière lorsque le propriétaire peut le reproduire et le protéger. Une mauvaise sauvegarde transforme la même fonctionnalité en un moyen de se verrouiller à l'extérieur.
Coldcard est l'avertissement actuel, et la même défaillance fondamentale est apparue dans des portefeuilles très différents.
En 2023, Ledger Donjon a révélé que certaines versions de l'extension de navigateur Trust Wallet utilisaient un chemin WebAssembly semé avec une valeur de Mersenne Twister de 32 bits. Les mnémoniques apparemment normaux provenaient d'environ quatre milliards de valeurs de départ possibles. La portée affectée était spécifique : les versions d'extension de navigateur 0.0.172 à 0.0.182 utilisant Trust Wallet Core avant 3.1.1. La base de données nationale des vulnérabilités enregistre l'exploitation en décembre 2022 et mars 2023.
La divulgation de Milk Sad a montré une version plus intuitive du même danger dans Libbitcoin Explorer 3.x. Sa commande bx seed utilisait un Mersenne Twister de 32 bits, semé par le temps, et pouvait produire le même mnémonique dans les mêmes conditions d'horloge. La connaissance du temps approximatif de création donnait à un attaquant une plage de recherche beaucoup plus petite que les mots de récupération ne le suggéraient.
Les chercheurs ont trouvé plus de 2 600 portefeuilles Bitcoin activement utilisés dans les plages affectées et ont estimé plus de 900 000 $ de vols connexes aux prix d'août 2023. Plus de 2 550 de ces portefeuilles partageaient un modèle automatisé et pouvaient avoir appartenu à un seul propriétaire, et les chercheurs ont déclaré que certains drains pouvaient avoir impliqué d'autres faiblesses.
Les mises en œuvre différaient : un retour de firmware accidentel, un chemin Wasm d'extension de navigateur et un outil en ligne de commande semé par le temps. Chacun produisait une sortie ayant l'apparence d'un secret de portefeuille de pleine force tout en explorant seulement une fraction de l'espace apparent.
Les conseils de garde Bitcoin commencent souvent après que la graine existe : gardez-la hors ligne, utilisez des sauvegardes durables, séparez les responsabilités et testez la récupération. Tout cela reste important. L'échec de Coldcard recule la ligne de départ d'un pas.
Un espace d'air protège le secret que vous lui donnez. La randomisation doit venir en premier.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























![[BlmiView] Aujourd'hui encore, je rêve de FIRE avec un clic](/public-static/30_f8d737795f.png?format=avif)