Coinkite alerte les utilisateurs de Coldcard après un vol de 70 M$ en BTC lié à une faille de génération de seed
Coinkite appelle les utilisateurs de Coldcard à la prudence après un piratage estimé à 70 millions de dollars en bitcoin, associé à des portefeuilles dont la génération de seed serait jugée insuffisamment robuste. Selon des données de Galaxy Research et des ingénieurs de Block, 1/082,65 BTC se sont volés depuis des portefeuilles concernés.
Les attaquants ont commencé à siphonner des fonds depuis 1/196 adresses Bitcoin jeudi. En cause, des clés privées créées avec une entropie trop faible, rendant leur génération potentiellement prévisible. Les analyses évoquent un bug de firmware sur les appareils Coldcard Mk3 : à partir de la version 4.0.1 publiée en mars 2021, la génération de seed aurait basculé sur un PRNG logiciel plus faible au lieu d'utiliser le générateur matériel de nombres aléatoires (true random number generator).
Coinkite n'a pas reconnu formellement que le vol soit directement lié à des wallets Coldcard, mais l'entreprise indique que les utilisateurs de Mk3 sont touchés. Elle a ensuite recommandé des mesures de précaution aux détenteurs de Mk4, Mk5 et Q.
Enjeu : une défaillance de génération de seed peut transformer l'auto-conservation en risque de vol direct, dès lors que les clés privées deviennent prédictibles.
Sentiment de marché : baissier, sous tension, piloté par la technologie, réduction du risque. La perspective d'un siphonnage de 70 M$ depuis des portefeuilles à seed faible pourrait entamer la confiance dans la sécurité des hardware wallets.
Antécédent comparable : en septembre 2022, Wintermute a perdu environ 160 millions de dollars après l'exploitation d'une faiblesse de clés privées liée à Profanity ; son CEO, Evgeny Gaevoy, avait indiqué que la société poursuivrait ses activités de trading on-chain (The Block). Différence majeure : Wintermute était un teneur de marché professionnel, alors que l'incident Coldcard semble concentré sur la génération de seed chez des utilisateurs finaux.
Effets de contagion possibles : une génération de seed faible ne se limite pas au risque de vol. Elle peut déclencher une prudence plus large sur la conservation, les utilisateurs pouvant se précipiter pour déplacer leurs fonds depuis des appareils potentiellement affectés. Si Coinkite publie des consignes de firmware plus explicites et que les drains cessent, la confiance pourrait se stabiliser. Si les sorties de fonds se poursuivent, l'épisode sera perçu comme un risque de sécurité actif plutôt que comme un bug déjà circonscrit.
Opportunités et risques
- Opportunités : si les recommandations de Coinkite confirment un processus de génération de seed sûr, une migration achevée peut réduire le risque opérationnel du cold storage. Si les utilisateurs concernés déplacent leurs fonds sans nouveaux drains, la confiance dans la conservation pourrait se rétablir plus rapidement.
- Risques : si les drains continuent malgré les consignes, réduire les soldes des wallets générés par des Coldcard affectés limite le risque de vol. Si le remplacement des seeds est retardé, des clés privées prédictibles peuvent rester exposées.