Coinkite a publié un nouveau firmware pour ses portefeuilles matériels Coldcard trois semaines après avoir révélé le défaut de randomisation qui a permis aux attaquants de voler plus de 114 millions de dollars en bitcoin. La mise à jour renforce l'approbation des transactions, la gestion des données USB et la validation du firmware, mais les appareils compromis ont toujours besoin de nouvelles semences et de migration des fonds.
Pourquoi c'est important
L'ampleur du vol, plus de 114 millions de dollars drainés des détenteurs de bitcoin, en fait l'un des plus grands incidents de portefeuilles matériels jamais enregistrés. Coinkite a remplacé son générateur de nombres aléatoires de secours, échangeant l'algorithme Yasmarang contre un basé sur SHA-256, et exige désormais une randomisation physique pour les nouvelles semences : 65 pressions de touches imprévisibles, 50 lancers de dés ou 128 flips de pièces. L'appareil vérifie immédiatement les transactions avant de signer afin qu'un hôte USB compromis ne puisse pas modifier un paiement après approbation à l'écran.
Impact sur le marché
Le signal plus large de l'industrie est le rôle joué par l'IA. Coldcard a déclaré avoir utilisé Kimi et d'autres modèles de pointe pour auditer l'ensemble du système, trouvant des défauts non liés au bug original. Bybit a rapporté que l'audit assisté par IA trouve des problèmes de haute gravité à trois à cinq fois le taux de révision manuelle. L'équipe bénévole Bitcoin Red Team a déposé 4 962 constatations contre 390 projets en 24 heures, y compris 85 problèmes critiques. Les propriétaires de Coldcard devraient installer v5.6.1 (Mk4/Mk5) ou v1.5.1Q depuis la page de téléchargements officielle de Coinkite ; toute personne ayant une semence générée sur un firmware affecté doit en générer une nouvelle et déplacer des fonds.
Questions fréquemment posées
-
Quelles versions de firmware Coinkite a-t-il publiées pour le Coldcard ?
Coinkite a expédié v5.6.1 pour les appareils Mk4 et Mk5 et v1.5.1Q pour le modèle Q plus récent, tous disponibles sur la page de téléchargements officielle, accompagnés d'une nouvelle page de statut public qui liste les versions corrigées et les étapes de migration applicables.
-
L'installation de la mise à jour Coldcard corrige-t-elle un portefeuille déjà compromis ?
Non. Le correctif renforce l'appareil contre de futures attaques, mais quiconque dont la semence a été générée sur un firmware affecté entre 2021 et juillet 2026 doit toujours générer une nouvelle semence sur un firmware sécurisé et migrer des fonds vers le nouveau portefeuille.
-
Pourquoi Coldcard exige-t-il désormais une randomisation physique pour les nouvelles semences ?
Le vol original a exploité un défaut dans le générateur de nombres aléatoires intégré de l'appareil. Coinkite a remplacé Yasmarang par un RNG basé sur SHA-256 et exige désormais que les propriétaires fournissent de la randomisation manuellement via 65 pressions de touches, 50 lancers de dés ou 128 flips de pièces afin…
-
Comment l'IA a-t-elle aidé à détecter les bugs dans le firmware Coldcard ?
Coinkite a déclaré avoir utilisé Kimi et d'autres modèles de pointe pour auditer l'ensemble du système, pas seulement le code de randomisation défectueux. La révision a révélé des problèmes dans l'approbation des transactions, la gestion des données USB et la validation du firmware qui étaient sans rapport avec le bug…
-
D'autres projets de bitcoin et de crypto utilisent-ils également des revues de sécurité assistées par IA ?
Oui. Bybit a déclaré que l'audit assisté par IA a trouvé des défauts de haute gravité à trois à cinq fois le taux de révision manuelle et a aidé à bloquer environ 700 millions de dollars de retraits suspects au premier semestre, l'équipe bénévole Bitcoin Red Team a déposé 4 962 constatations dans ses premières 24…