Rapport de CoinWorld :
Un défaut de code dans le portefeuille matériel Coldcard a récemment été lié à un vol massif de Bitcoin. CoinDesk rapporte que Galaxy Research estime que les attaquants ont volé 1 596 Bitcoins depuis environ 7 300 adresses, ce qui représente plus de 100 millions de dollars au moment des faits.
Cette affaire suscite l'attention car Coldcard a toujours mis en avant la signature hors ligne et le code source ouvert comme ses principaux atouts. Plusieurs utilisateurs estiment que même si l'appareil n'a jamais été connecté à Internet et que les phrases de récupération ont été conservées séparément, les fonds pourraient toujours être exposés à des risques en raison d'un défaut dans le processus de génération des semences.
L'ampleur des pertes dépasse mille Bitcoins
Un des victimes, Jonathan Goodman, a déclaré avoir perdu tous ses actifs de portefeuille le 29 juillet, totalisant 18,25 Bitcoins, d'une valeur d'environ 1,17 million de dollars. Alex Thorn, directeur de recherche chez Galaxy Research, a déclaré le 4 août qu'au moins 15 attaquants exploitaient ce défaut sans avoir besoin d'accéder directement à l'appareil de l'utilisateur.
La sécurité des portefeuilles matériels repose sur le fait que le processus de génération de la clé privée ou de la phrase de récupération soit suffisamment aléatoire et que le secret ne quitte pas la puce. Si le niveau d'aléatoire est insuffisant, les attaquants peuvent réduire la portée des conjectures et déduire en masse la semence du portefeuille.
Le problème vient de la source de nombres aléatoires des semences
Les rapports indiquent que la vulnérabilité ne réside pas dans le processus de signature hors ligne de Coldcard, mais dans la génération de nombres aléatoires lors de la création du portefeuille. Coldcard aurait dû utiliser le générateur de nombres aléatoires matériel intégré, mais une erreur de configuration a conduit le système à utiliser une source de nombres aléatoires logiciels plus faible.
Cette source logicielle dépend d'informations sur l'appareil et de données temporelles, offrant une randomisation clairement inférieure à celle des solutions matérielles dédiées. En conséquence, l'espace de semence, qui aurait dû être presque impossible à épuiser, a été considérablement réduit, permettant aux attaquants d'essayer et de récupérer la semence du portefeuille dans une portée plus restreinte.
La vulnérabilité aurait été introduite après des modifications de code en 2021
CoinDesk cite le développeur de Bitcoin James O'Beirne, qui affirme que ce problème pourrait être survenu après une réécriture majeure du firmware de Coldcard en 2021. À l'époque, Coinkite a publié la version 4.0.0, qualifiée de "nouveau code", et a introduit une nouvelle bibliothèque source libngu.
O'Beirne a déclaré qu'en mai 2025, lors d'un audit du code, il avait soulevé des questions sur le processus de génération de nombres aléatoires et avait signalé les défauts potentiels à Coinkite. Selon les rapports, l'entreprise a répondu à l'époque qu'elle pensait que si le problème était réel, il aurait théoriquement été découvert plus tôt.
Par la suite, les chercheurs ont continué à suivre le chemin du code et ont estimé que Coldcard avait rencontré une erreur de communication logicielle lors de la lecture des paramètres concernés, ce qui a conduit à l'utilisation continue d'une source aléatoire plus faible qui aurait dû être désactivée. Étant donné que le code de Coldcard est public, cet événement a également ravivé le débat sur le fait que "l'open source ne signifie pas audité".
D'un point de vue sectoriel, cet événement a affaibli la perception des utilisateurs selon laquelle les portefeuilles matériels sont "naturellement isolés des risques en ligne". Même si l'appareil reste hors ligne, si le processus de génération de clés présente des défauts, les attaquants peuvent toujours lancer des attaques sans toucher à l'appareil.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

























![[SCAN 2026 Interview finale] ④1nf1n1ty : Une expérience solide avec plus de 200 CTF](/public-static/26_2e1840f602.png?format=avif)



