La plus grande faille de sécurité de Coldcard pourrait avoir coûté 70$

- Plus de 1 082 BTC (~ 70$ ) ont été volés dans 1 196 portefeuilles Coldcard lors d'une attaque de 40 minutes, affectant les graines générées depuis mars 2021.
- Le défaut était dû à une faible aléatoire dans le firmware Coldcard 4.0.0–4.2.0, rendant les phrases de récupération du portefeuille potentiellement prévisibles.
- Coinkite recommande aux utilisateurs de mettre à jour leur micrologiciel et de transférer leurs fonds vers un portefeuille nouvellement généré après avoir testé la nouvelle adresse.
Un pirate a dérobé plus de 1 000 bitcoin (d'une valeur approximative de 70$ ) à près de 1 200 portefeuilles utilisant le matériel Coldcard pour générer une clé de récupération, a révélé Galaxy Research vendredi. Ce montant est nettement supérieur aux estimations initiales de l'entreprise, communiquées 24 heures plus tôt. Les pertes potentielles concernent tous les utilisateurs de Coldcard ayant créé une clé de récupération entre mars 2021 et aujourd'hui.
Galaxy Research estime que 1 082,65 bitcoin ont été retirés de 1 196 adresses, la majorité des fonds ayant été transférés entre 1 h 10 et 1 h 50 UTC le 30 juillet, en l'espace de 40 minutes. Ce montant dépasse largement le vol signalé de 594 BTC ( 38$ ) sur environ 500 portefeuilles à signature unique, qui s'était également produit en 40 minutes. Chacune des adresses affectées possédait plus de 0,15 BTC. Plus de 562 BTC ont été transférés vers une adresse en particulier, sur laquelle aucune transaction n'a encore été enregistrée.
Le rapport a mis en lumière le travail des équipes d'ingénierie et de sécurité de Block, qui ont identifié un schéma dans les mouvements de ces fonds. « La trace des transactions sur la blockchain, identifiéedentd'autres chercheurs, dont Clay Garrett, désigne correctement le voleur. Cependant, elle n'identifie pasdentvulnérabilité qui a permis ce vol précis », a indiqué l'entreprise, avertissant que « de futures attaques pourraient cibler toute adresse Coldcard générée à l'aide du firmware vulnérable ».
Comment le générateur de nombres aléatoires de Coldcard a-t-il pu dysfonctionner ?
Coldcard est un portefeuille matériel qui utilise un ordinateur isolé du réseau pour stocker les bitcoinde l'utilisateur. L'appareil emploie une méthode de signature cryptographique qui, en théorie, devrait empêcher toute interception par un tiers. Il requiert une phrase mnémonique de 24 mots pour la génération de la graine, choisie parmi un grand nombre de mots potentiels. En pratique, l'entropie réelle d'un portefeuille Coldcard s'est avérée inférieure aux prévisions.
de Block Bitcoin ont publié un rapport détaillant le problème. Dans le firmware Coldcard, deux instances d'une fonction générant des nombres aléatoires avec la même signature cryptographique ont été identifiées : l'implémentation matérielle développée par Coinkite et une version logicielle issue de MicroPython.
Une vérification lors de la compilation, censée confirmer la présence du paramètre d'environnement, n'a pas pu être effectuée, ce qui a permis à certains appareils d'utiliser un générateur de nombres aléatoires logiciel compromis. Cette vulnérabilité a été corrigée dans la version 4.21 la plus récente, les versions concernées tracà la version initiale 4.0.0 de mars 2021. L'aléatoire compromis était basé sur le numéro de série et l'horloge du processeur, deux éléments considérés comme non sécurisés.
Qui est concerné par cette vulnérabilité ?
la première à signaler ce problème de sécurité en publiant une page d'assistance pour les utilisateurs de matériel Mk3 avec le firmware 4.0.1 ou une version ultérieure. L'entreprise a ensuite étendu son avis de sécurité à certains appareils Mk4, Mk5 et Coldcard Q et a déployé des mises à jour de firmware d'urgence pour tout le matériel concerné.
D'après les informations disponibles, Coinkite a mis à jour son avis de sécurité officiel afin de reconnaître que tous les appareils existants sont potentiellement vulnérables à cette attaque, les mises à jour du firmware n'offrant qu'une protection partielle. En théorie, tous les portefeuilles dont les phrases mnémoniques ont été générées avant la sortie de la version 4.21 sont concernés, selon l'avis de Coinkite.
Cette vulnérabilité affecte bien plus que la simple génération de la phrase de récupération. Le chiffrement du portefeuille papier de Coldcard, les outils de fractionnement de clés, la génération de masques et la fonction Key Teleport utilisent tous la même fonction d'aléatoire.
Coinkite accuse l'IA d'être à l'origine du braquage
Le PDG de Coinkite, Rodolfo Novak (NVK), a présenté ses excuses pour la faille de sécurité, reconnaissant la responsabilité de l'entreprise dans l'erreur survenue lors de la génération de la phrase mnémonique. « Nous assumons l'entière responsabilité du bug du firmware à l'origine de cette situation », a-t-il déclaré, précisant que l'analyse initiale de la vulnérabilité n'avait pas permis de la détecter. M. Novak a émis l'hypothèse que l'attaquant aurait pu utiliser l'IA pourdentla vulnérabilité, ajoutant que « ceci nous rappelle brutalement le nouveau paradigme dans lequel nous entrons avec l'IA »
Il est intéressant de noter que Coinkite semble se contredire, puisque l'article de Decrypt indique que l'entreprise avait autrefois utilisé un système d'IA pour analyser son propre code et y déceler d'éventuelles failles de sécurité. Cet outil aurait été utilisé quelques mois auparavant, Coinkite affirmant alors qu'« il n'avait détecté ni cette vulnérabilité ni aucune autre faille significative ». Attaquants et défenseurs ont tous accès aux mêmes outils, mais dans ce cas précis, il semble qu'ils aient failli à leur mission.
Que dois-je faire si je possède un portefeuille Coldcard ?
Coinkite recommande aux utilisateurs de mettre à jour le micrologiciel de leurs appareils et de créer de nouvelles phrases mnémoniques. Il leur est conseillé d'effectuer des transactions tests vers la nouvelle adresse du portefeuille avant de transférer des fonds importants. Les utilisateurs doivent conserver leur ancienne phrase de récupération, car ce document sera nécessaire pour accéder à nouveau à leurs fonds après la transaction.
Le prix du bitcoin (BTC) a à peine varié suite à cette révélation. Il oscille autour de 63$ ce vendredi.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Combien de bitcoin ont été volés lors de l'exploitation de la faille Coldcard ?
Galaxy Research a estimé que 1 082,65 BTC, d'une valeur d'environ 70$ , ont été retirés de 1 196 adresses le 30 juillet, contre environ 594 BTC, soit 38$ , selon un chiffre précédent de CoinDesk, provenant d'environ 500 portefeuilles.
Qu'est-ce qui a provoqué la vulnérabilité Coldcard ?
Une erreur de compilation du firmware introduite dans la version 4.0.0 en mars 2021 a entraîné le fait que les appareils ignoraient leur générateur de nombres aléatoires matériels et revenaient à une génération de clés logicielles prévisibles, initialisée par des données de puce non secrètes telles que le numéro de série et les registres d'horloge.
Quels modèles Coldcard sont concernés ?
Coinkite a d'abord signalé les appareils Mk3 équipés du firmware 4.0.1 ou ultérieur, puis a étendu l'avertissement à certaines versions Mk4, Mk5 et Coldcard Q. Selon certaines sources, l'entreprise considère désormais que tous les modèles actuels sont concernés, à des degrés divers.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Ashish Kumar
Ashish Kumar est un journaliste spécialisé dans les cryptomonnaies et la finance, fort de huit ans d'expérience en rédaction. Il couvre l'actualité des marchés des cryptomonnaies, la réglementation, DeFiet les écosystèmes d'échange. Il a collaboré avec CoinGape, Todayq et Newsroompost. Ashish est titulaire d'un PGDP en journalisme anglais de l'IIMC. Il a également interviewé des personnalités du secteur telles qu'Arthur Hayes, Yat Siu, Austin Federa et bien d'autres.
















