Une faille de sécurité dans la génération des clés Coldcard a exposé des centaines de portefeuilles Bitcoin à des risques de vol.
Photo Credit: Photo Credit: Unsplash/Kanchanara
Les chercheurs ont attribué le vol à une faille dans le processus de génération des clés de Coldcard
Vendredi, 500 portefeuilles distincts, contenant 584 Bitcoins, d'une valeur d'environ 38 millions de dollars (environ 363 crores de roupies), ont été attaqués et volés. L'attaque a été attribuée à une faille dans la façon dont les portefeuilles matériels Coldcard généraient leurs clés. 1 324 morceaux de BTC ont été déplacés sur 500 transactions à l'intérieur d'une fenêtre de trois blocs. En réponse, 562 jetons Bitcoin ont été regroupés dans une seule adresse qui n'a pas été déplacée. Tous les portefeuilles vides étaient des portefeuilles à signature unique contenant plus de 0,15 BTC.
L'exploit fait maintenant partie du nombre croissant de pertes en cryptomonnaies en 2026. Coldcard est un portefeuille matériel construit par une entreprise canadienne appelée Coinkite. Le portefeuille est un petit appareil autonome qui stocke les clés Bitcoin hors ligne, loin des appareils connectés à Internet. Mk2, Mk3, Mk4, Q et Mk5 sont des générations ultérieures du produit mentionné, sorties après quelques années, semblables à la façon dont une compagnie de téléphone cellulaire sort des modèles numérotés. Votre exposition dépend de la version du micrologiciel que votre appareil avait lors de la création initiale de votre portefeuille.
Chaque portefeuille a une phrase de départ, qui est une phrase secrète contrôlant les fonds. Toutes ces phrases sont tirées au hasard d'un vaste bassin, et les deviner est presque impossible. Mais le micrologiciel de Coldcard ne faisait pas cela. Selon le rapport publié par les équipes d'ingénierie et de sécurité du Bitcoin chez Block, un indicateur de build a permis à la machine d'ignorer son propre générateur de nombres aléatoires matériel, et la vérification au sein d'un module de bibliothèque vient de vérifier l'existence de l'indicateur, et non son statut. La génération de clés a échoué silencieusement pour revenir à un algorithme logiciel primitif basé sur le numéro de série et les registres du compteur temporel de la puce.
À cet égard, Coinkite a informé les utilisateurs qui ont créé des graines en utilisant un appareil Mk3 dans les versions 4.0.1 et supérieures que « Mk4, Q et Mk5 ne sont pas affectés selon notre première analyse ». Selon Block, la société a informé Coinkite de ses conclusions et l'équipe de Coinkite en a fait de même. Les analyses des deux sociétés sont considérées comme préliminaires ; selon Block, il a publié ses conclusions sans confirmer l'exploitabilité de la vulnérabilité, qui était déjà exploitée.
L'exposition dépasse les graines de portefeuille. Le générateur a été utilisé pour créer les clés privées du portefeuille papier de Coldcard, dans lesquelles la sortie est prise comme clé sans aucune dérivation supplémentaire, en plus des masques de division de graines, des clés de clonage et des transferts de téléportation de clés.
Des rapports de la plateforme de sécurité en chaîne Blockaid montrent que les pertes liées aux crypto-monnaies ont atteint 1 milliard de dollars (environ 9 547 crores de roupies) au cours du premier semestre 2026, le secteur ayant enregistré son plus grand nombre de piratages en six mois. Les deux réseaux de blockchain, Ethereum et Solana, ont connu le plus grand impact des attaques sur leurs systèmes. Bien que l'exploitation du code ait été la cause des attaques contre Ethereum, les clés et les violations d'infrastructure de signature ont été la raison des pertes de Solana.
Une cryptomonnaie est une monnaie numérique non réglementée qui n'a pas cours légal et qui est soumise aux risques du marché. Les informations fournies dans cet article ne constituent en aucun cas un conseil financier, un conseil en matière de trading ou tout autre conseil ou recommandation de quelque nature que ce soit, ni ne sont proposées ou approuvées par NDTV. NDTV décline toute responsabilité en cas de perte résultant d'un investissement fondé sur une recommandation, une prévision ou toute autre information contenue dans cet article.
Publicité
Publicité
Samsung Galaxy S26 FE Camera Specifications Leaked Ahead of Expected Launch, May Reuse Its Predecessor's Main Rear Camera