
Coinkite a publié une mise à jour de sécurité critique pour ses appareils Coldcard, et exhorte les utilisateurs à générer immédiatement de nouvelles phrases de récupération. Cette mesure vise à corriger une vulnérabilité antérieure qui compromettait l'aléatoire des clés privées et avait entraîné la perte de milliers de bitcoins.
L'origine de la vulnérabilité des portefeuilles Coldcard
La sécurité dans l'écosystème crypto est un pilier fondamental pour tout utilisateur qui gère ses propres actifs. Récemment, une faille critique a été détectée dans la génération des clés de récupération, entraînant des pertes confirmées de 1 778 BTC. Cet incident a mis en lumière l'importance de l'entropie dans la création de clés cryptographiques.
Le problème remonte à un bug du firmware introduit en mars 2021, qui a affaibli l'aléatoire des graines générées sur certains appareils Coldcard, réduisant drastiquement la force cryptographique à des niveaux susceptibles d'être attaqués par force brute.
Comment fonctionne la nouvelle mise à jour du firmware
Pour corriger cette vulnérabilité, Coinkite a publié de nouvelles versions de firmware pour les modèles Coldcard Mk4, Mk5 et Coldcard Q. Cette mise à jour repense le processus de génération de la phrase de récupération, en introduisant une approche hybride qui combine l'aléatoire matériel avec l'entropie ajoutée directement par l'utilisateur via des lancers de dés, de pièces ou des pressions manuelles.
L'urgence de générer une nouvelle phrase de départ
La simple mise à jour du micrologiciel ne protège pas les fonds stockés dans les portefeuilles créés avec des versions anciennes et vulnérables. Pour garantir leur protection, les utilisateurs doivent mettre à jour le micrologiciel, générer une nouvelle phrase de récupération et transférer tous leurs fonds de l'ancien portefeuille vers le nouveau.
Questions fréquentes
La mise à jour du firmware est-elle suffisante ?
Non. La mise à jour corrige la génération de nouvelles clés, mais les phrases de récupération vulnérables existantes doivent être remplacées en transférant les fonds vers un nouveau portefeuille.
Quels modèles sont concernés ?
Les appareils Coldcard Mk4, Mk5 et Coldcard Q qui utilisaient des versions de firmware concernées pour générer leurs graines.
Maintenir à jour ses outils d'auto-conservation et suivre les meilleures pratiques de sécurité est essentiel pour protéger ses actifs cryptographiques contre les vulnérabilités émergentes.
L'investissement en cryptoactifs n'est pas entièrement réglementé, peut ne pas convenir aux investisseurs particuliers en raison de la forte volatilité et il existe un risque de perdre tous les montants investis.
Des outils d'intelligence artificielle générative ont été utilisés pour créer cet article.


