Chargement des prix…
🩸BEARISH

Hack BTC : faille Coldcard vide 114 M$ de 709 wallets

Le bug est resté dans du code open source pendant cinq ans pendant qu'une communauté fondée sur le 'don't trust, verify' sous-traitait son jugement à la réputation d'un seul fournisseur, argue le PDG de Foundation Zach Herbert.

Hack BTC : faille Coldcard vide 114 M$ de 709 wallets
Hack BTC : faille Coldcard vide 114 M$ de 709 wallets
Hack BTC : faille Coldcard vide 114 M$ de 709 wallets
Hack BTC : faille Coldcard vide 114 M$ de 709 wallets

Une faille dans le firmware de Coldcard a vidé près de 114 millions de dollars en bitcoin dans plus de 709 adresses, le premier passage ayant vidé environ 500 portefeuilles en 25 minutes, a rapporté le PDG de Foundation Zach Herbert dans une tribune CoinDesk. Le bug est entré dans le codebase de Coldcard en mars 2021 et est resté visible publiquement en open source pendant plus de cinq ans avant d'être exploité. Herbert présente l'incident comme un échec collectif de vérification, et non comme une erreur isolée d'un fournisseur.

Pourquoi c'est important

L'analyse plus profonde est structurelle. Le code source de Coldcard a toujours été ouvert à l'inspection, mais l'éthos 'don't trust, verify' ne fonctionne que lorsque des réviseurs qualifiés examinent réellement le code, et pendant cinq ans, quasiment personne ne l'a fait. Le bug est entré dans le codebase peu après que le PDG de Coinkite, Rodolfo Novak, ait publiquement regretté la licence GPL de Coldcard ; Coldcard est ensuite passé à la Commons Clause, dont la propre FAQ indique que le logiciel résultant n'est plus open source. Une réécriture complète a suivi, et le commit de mars 2021 qui a supprimé le dernier code GPL est le même commit qui a cassé la génération de seeds.

Le second échec concerne ce qui est arrivé à ceux qui ont effectivement examiné le code. En 2020, Shift Crypto et Nunchuk ont divulgué une faille de vérification multisig dans Coldcard ; Novak a qualifié cette divulgation de 'PR terrorism' sur le podcast Citadel Dispatch. En 2023, lorsque WalletScrutiny a signalé des problèmes de reproduction dans des builds plus anciens, la réponse a qualifié le projet d'incompétent ou de malveillant et a évoqué des poursuites. Un suivi indépendant a ensuite confirmé de réels problèmes de reproduction et conclu que personne n'avait agi de mauvaise foi.

Impact sur le marché

Le montant en dollars continue de grimper. Environ 500 portefeuilles ont été vidés dans les 25 premières minutes, le total atteignant désormais 114 millions de dollars et continuant d'augmenter sur plus de 709 adresses. Les utilisateurs de Coldcard sous firmware vulnérable ne peuvent pas récupérer en mettant à jour ; les seeds affectés doivent être migrés vers des portefeuilles générés sur une source d'entropie propre.

Le coût réputationnel va plus loin. L'animateur de BTC Sessions, Ben Perrin, a publiquement admis avoir passé sous silence le comportement de Coldcard parce qu'il supposait que la confiance allait de pair avec la sécurité. L'épisode se répercute dans les recommandations d'auto-conservation et les tests de produits qui portaient les mêmes affirmations non vérifiées.

Tokens associés
$BTC

Questions fréquemment posées

  1. Combien de temps le bug d'entropie de Coldcard est-il resté dans le codebase avant d'être exploité ?

    Le bug est entré dans le codebase en mars 2021 et est resté visible publiquement en open source pendant plus de cinq ans avant d'être exploité.

  2. Pourquoi des chercheurs indépendants n'ont-ils pas détecté le bug de Coldcard plus tôt ?

    Herbert soutient que la culture de Coldcard a puni la revue indépendante, avec une divulgation multisig de Shift Crypto et Nunchuk en 2020 qualifiée de 'PR terrorism' et un rapport de reproduction de WalletScrutiny en 2023 écarté comme malveillant.

  3. Mettre à jour le firmware de Coldcard peut-il récupérer les bitcoins perdus dans l'exploit ?

    Non. La mise à jour du firmware ne répare pas les seeds générés sur les versions vulnérables ; les utilisateurs doivent migrer vers des portefeuilles générés sur une source d'entropie propre.

  4. Quel rôle le changement de licence de Coldcard a-t-il joué dans le bug d'entropie ?

    Le bug est entré dans le codebase peu après que Coldcard est passé de la GPL à la Commons Clause, dont la propre FAQ indique que le logiciel résultant n'est plus open source. Le commit de mars 2021 qui a supprimé le dernier code GPL est le même commit qui a cassé la génération de seeds.

  5. Que propose Foundation après le piratage de Coldcard ?

    Herbert appelle à appliquer l'éthos 'don't trust, verify' de Bitcoin sans favoritisme : ne pas faire confiance au fournisseur, ne pas faire confiance à ses critiques, et vérifier chaque affirmation de manière indépendante.

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 5d
Ouvrir l'original →