Un exploit sur Coldcard Mk3 dérobe 38 M$ en BTC à 500 portefeuilles

Résumé du marché par IA
Un exploit lié à une faille d’entropie dans la génération de seed du Coldcard Mk3 aurait permis le vol d’environ 594 BTC (environ 38 M$) depuis environ 500 portefeuilles en quelques minutes, sapant la confiance dans l’auto-conservation de Bitcoin et la sécurité opérationnelle des portefeuilles matériels. Si les phrases de passe et les atténuations par multisig semblent efficaces, l’urgence de migrer des fonds accroît les risques d’erreur utilisateur et de phishing, augmentant probablement la prudence à court terme autour des pratiques d’auto-conservation et le niveau d’examen des prestataires de conservation.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT-3.05%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le 30 juillet, la conservation autonome de Bitcoin (BTC) a subi un test grandeur nature. Un attaquant a siphonné environ 594 BTC, soit plus de 38 millions de dollars, depuis 500 portefeuilles Coldcard en l’espace d’environ 15 à 25 minutes. L’affaire bouscule l’idée fondatrice du self-custody: ces utilisateurs avaient appliqué les bonnes pratiques, en achetant un appareil réputé et « air-gapped », sans jamais saisir la seed sur un ordinateur connecté, et en laissant les fonds dormir pendant des années. Cela n’a pas suffi. Selon des investigations on-chain, l’attaque repose sur une faille de génération de seed sur la Coldcard Mk3. Le défaut réduisait l’entropie, rendant certaines phrases de récupération prévisibles et diminuant drastiquement l’espace de recherche. Au lieu de tirer dans un univers d’environ 340 décillions de combinaisons, l’appareil aurait limité la sélection à quelques milliards. Les mots semblaient pourtant conformes et issus de la même liste standard, mais la probabilité de deviner la seed devenait sans commune mesure plus favorable à un attaquant (source: Arkham). Dans un avis de sécurité, Coldcard a indiqué avoir alerté les utilisateurs de Mk3 sur le risque pesant sur leurs fonds. Les portefeuilles protégés par une passphrase BIP39 ne présenteraient qu’un risque limité. L’entreprise précise aussi que des seeds générées sur Mk4, Q et Mk5 avant la publication du firmware correctif peuvent également être concernées. Le rapport mentionne: « If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.» En revanche, d’autres signers matériels de Coinkite — TAPSIGNER, OPENDIME et SATSCARD — ne seraient pas affectés. Coldcard recommande aux détenteurs de Mk3 de déplacer leurs fonds et de migrer vers une nouvelle seed générée sur un appareil non touché, avec, en renfort, une passphrase BIP39 robuste ou une seed basée uniquement sur des jets de dé (dice-only). Reste qu’un transfert effectué dans l’urgence augmente les risques d’erreur utilisateur, d’hameçonnage ou de mauvaises manipulations. La nouvelle a semé l’inquiétude dans la communauté Bitcoin, sans remettre en cause le fonctionnement du réseau. L’incident toucherait surtout des configurations single-sig, relançant la nécessité d’ajouter des couches de sécurité: passphrase, multisig et génération de seed à entropie renforcée. Résumé: un attaquant a exploité une faille de Coldcard Mk3 et a dérobé 594 BTC, soit environ 38 M$, en moins de 30 minutes. Le self-custody Bitcoin a été mis sous pression, mais les portefeuilles dotés de protections supplémentaires, comme le multisig, restent considérés comme mieux armés.