Aller au contenu

Faille de sécurité sur COLDCARD

Coinkite, le fabricant du célèbre hardware wallet COLDCARD, a révélé une faille de sécurité importante. À cause d'une erreur de firmware, certaines wallets créées depuis mars 2021 ont été générées avec beaucoup moins de hasard que prévu. Il existe donc un risque que des attaquants reconstituent la private key et volent des bitcoin.

Que se passe-t-il ?

Il ne s'agit pas d'une vulnérabilité dans bitcoin lui-même, mais dans la façon dont certaines wallets COLDCARD ont généré leur seed phrase. Des centaines de wallets ont déjà été vidées, et Coinkite confirme que la faille a bel et bien été exploitée.

Quand es-tu à risque ?

Selon les informations actuelles, tu es peut-être à risque si :

  • tu utilises une COLDCARD Mk3 single-signature ;
  • la wallet a été créée entre 2021 et 2023 ;
  • tu n'utilises pas de passphrase ;
  • tu n'as pas utilisé de dice rolls lors de la génération de la seed.

Tu utilises une passphrase ou tu as généré la seed avec suffisamment de dice rolls ? Le risque semble alors nettement plus faible.

Qu'est-ce qui s'est exactement passé ?

Une seed phrase constitue la base de la sécurité de ta wallet. Elle doit être générée de façon totalement aléatoire, pour que personne ne puisse reconstituer la même clé.

À cause d'une erreur de firmware, depuis mars 2021 COLDCARD a utilisé dans certains cas une source de hasard bien plus faible que prévu. Cela a créé un ensemble beaucoup plus restreint de private keys possibles, si bien qu'un attaquant pouvait les retrouver avec assez de puissance de calcul.

Pour l'utilisateur moyen, l'essentiel est ceci : si ta wallet relève de la situation concernée, une simple mise à jour du firmware ne suffit pas. La seed elle-même reste vulnérable.

Important : une simple mise à jour du firmware ne résout pas le problème. Si ta wallet relève de la situation concernée, ta seed reste vulnérable tant que tu ne déplaces pas tes coins vers une nouvelle seed phrase.

Que dois-tu faire ?

Tu te reconnais dans la situation ci-dessus ? Plusieurs chercheurs en sécurité conseillent alors d'agir au plus vite.

  1. Crée une nouvelle wallet avec une seed phrase entièrement nouvelle.
  2. Vérifie d'abord avec un petit montant test que tout fonctionne correctement.
  3. Déplace ensuite l'intégralité de ton solde bitcoin vers la nouvelle wallet.
  4. N'utilise plus l'ancienne seed phrase par la suite.

Questions fréquentes