Coldcard a demandé à ses utilisateurs de déplacer immédiatement leurs fonds après un vol de 38 millions de dollars en Bitcoin, retracé à des seeds compromises générées sur certaines versions du firmware de ses hardware wallets. Le problème, révélé le 31 juillet, touche les seeds créées sur le firmware Coldcard Mk3 à partir de la version 4.0.1, ainsi qu’une partie d’anciennes builds de firmware Mk4, Mk5 et Q.
Pourquoi c’est important
Coldcard fait partie des hardware wallets Bitcoin-only les plus connus, longtemps mis en avant auprès des maximalistes de l’auto-conservation grâce à son fonctionnement air-gapped et à son firmware open-source. Une compromission de la supply chain d’une telle marque contredit l’idée selon laquelle les appareils à secure element seraient l’option de conservation grand public la plus sûre. Le périmètre révélé, Mk3 depuis 4.0.1, plus certaines anciennes versions Mk4/Mk5/Q, pointe vers une faiblesse critique dans la génération des seeds plutôt que vers un lot isolé défectueux. C’est pourquoi le fournisseur a demandé aux utilisateurs de migrer leurs fonds, et pas seulement de patcher le firmware.
Impact sur le marché
Le montant de $38M en fait l’une des plus grandes pertes jamais enregistrées sur un seul wallet lié à un hardware wallet, mais l’annonce intervient dans un marché Bitcoin stable : le prix de BTC est resté inchangé pendant la fenêtre de divulgation, signe que le marché traite l’événement comme propre à un fournisseur plutôt que systémique. Il faudra surveiller les prochaines versions de firmware, les post-mortems officiels de chercheurs indépendants et tout indice montrant que la faiblesse s’étendrait à des hardware wallets concurrents avant de valoriser le prochain mouvement.
Questions fréquemment posées
-
Quels modèles Coldcard sont touchés par la compromission ?
Coldcard a indiqué que les seeds créées sur le firmware Mk3 à partir de la version 4.0.1 sont touchées, ainsi que certaines anciennes builds de firmware Mk4, Mk5 et Q.
-
Combien de Bitcoin a été volé dans l’attaque visant Coldcard ?
Le vol révélé atteint environ $38M en BTC, ce qui en fait l’une des plus grandes pertes jamais enregistrées sur un seul wallet lié à un hardware wallet.
-
Pourquoi Coldcard demande-t-il aux utilisateurs de déplacer leurs fonds au lieu de simplement patcher ?
Coldcard a recommandé une migration plutôt qu’un simple patch du firmware, car le problème vient de la génération des seeds et non d’une faille localisée qu’une mise à jour suffirait à fermer.
-
Le prix de Bitcoin a-t-il bougé après l’alerte de Coldcard ?
BTC est resté stable pendant la fenêtre de divulgation, ce qui suggère que les traders interprètent l’événement comme propre à un fournisseur plutôt que comme une défaillance plus large du secteur.
-
S’agit-il d’un problème limité à Coldcard ou d’un risque plus large pour les hardware wallets ?
Le périmètre révélé jusqu’ici vise spécifiquement Coldcard, mais il faudra suivre les post-mortems indépendants pour confirmer que la faiblesse ne s’étend pas à des appareils concurrents.