Max Guise, responsable du développement du portefeuille Bitcoin Bitkey de Block, a averti qu'une vulnérabilité liée à la génération de la seed dans les portefeuilles matériels Coldcard de Coinkite affecte plus de modèles qu’annoncé précédemment. Dans une publication sur X, Guise a indiqué que le problème concerne non seulement le Mk3 déjà identifié, mais aussi les modèles Mk2, Mk4, Q et Mk5.
Portée de la vulnérabilité
Guise a précisé que la gravité de la vulnérabilité varie selon le modèle. Il a averti que « la probabilité d’une attaque de vol en cours est élevée et qu’il existe un risque que d’autres portefeuilles soient compromis. » Même si des phrases de récupération générées sur ces appareils sont transférées vers un autre portefeuille, le risque demeure. La surface d’attaque s’étend au-delà des portefeuilles à signature unique pour inclure les configurations multi-signatures où deux processus de génération de clés ou plus sont affectés, ainsi que les portefeuilles utilisant des phrases secrètes faciles à deviner.
Réaction et impact
Guise a confirmé que les produits Block, dont Bitkey, ne sont pas concernés par cette vulnérabilité. Il a également indiqué que les résultats ont été partagés avec Coinkite, le fabricant des appareils Coldcard. Cette révélation ajoute une inquiétude supplémentaire pour les utilisateurs de portefeuilles matériels, qui comptent souvent sur ces dispositifs pour la sécurité du cold storage.
Pourquoi c’est important
Les portefeuilles matériels sont considérés comme l’un des moyens les plus sûrs de stocker des cryptomonnaies, mais cet incident souligne que même des dispositifs de confiance peuvent comporter des failles cachées. Pour les utilisateurs détenant des actifs importants, cet avertissement met en évidence l’importance de rester informé sur les mises à jour du firmware et les avis de sécurité. Cela soulève également des questions quant à l’exhaustivité des audits de sécurité effectués sur différents modèles de portefeuilles matériels.
Conclusion
Alors que la situation évolue, il est conseillé aux utilisateurs de Coldcard de suivre les canaux officiels de Coinkite pour obtenir des recommandations. La leçon à retenir est qu’aucun portefeuille n’est à l’abri des vulnérabilités, et que des contrôles de sécurité réguliers sont essentiels pour toute personne qui gère des actifs numériques.
FAQs
Q1 : Quels modèles de Coldcard sont concernés par la vulnérabilité liée à la génération de la seed ?
Selon Max Guise, la vulnérabilité touche les modèles Mk2, Mk3, Mk4, Q et Mk5. La gravité varie selon le modèle.
Q2 : Le portefeuille Bitkey est-il concerné par cette vulnérabilité ?
Non, Guise a confirmé que les produits Block, incluant Bitkey, ne sont pas concernés.
Q3 : Que doivent faire les utilisateurs de Coldcard pour se protéger ?
Les utilisateurs doivent suivre les annonces officielles de Coinkite concernant les mises à jour du firmware et envisager de déplacer leurs fonds vers un portefeuille utilisant un autre processus de génération de clés s’ils sont préoccupés.

