Le fabricant Coinkite a nettement renforcé la sécurité de ses portefeuilles Coldcard après une attaque ayant entraîné le vol de plus de 100 millions de dollars en Bitcoin (BTC). En raison d’une ancienne faille, certaines seed phrases étaient beaucoup plus faciles à casser qu’on ne le pensait.
La parade est pour le moins inhabituelle. Lors de la création d’un nouveau portefeuille Coldcard, l’utilisateur doit désormais ajouter lui-même une part d’aléatoire. Il peut, par exemple, lancer un dé 50 fois ou une pièce 128 fois.
Une ancienne faille a rendu des portefeuilles Bitcoin vulnérables
Une seed phrase est une suite de mots qui permet de restaurer un portefeuille crypto. Quiconque parvient à la retrouver peut, en principe, accéder aux bitcoins qu’il contient. Elle doit donc être générée de manière parfaitement aléatoire.
C’est précisément là que le problème est apparu sur certains portefeuilles Coldcard. Selon TRM Labs, une erreur présente dans le firmware depuis mars 2021 rendait certaines seed phrases beaucoup moins aléatoires que prévu.
Dans certains cas, le niveau de sécurité effectif serait tombé de 128 bits à seulement 40 bits. Pour les attaquants, la différence était considérable : ils avaient beaucoup moins de combinaisons à tester pour trouver la bonne clé privée.
Selon l’enquête, aucun accès physique au portefeuille matériel n’était nécessaire.
Le préjudice a rapidement pris de l’ampleur. Galaxy Research a indiqué le 14 août que 1 778 BTC avaient désormais été confirmés comme volés. Ces jetons valaient alors environ 112 millions de dollars.
Les utilisateurs devront eux-mêmes ajouter de l’aléatoire
Avec sa dernière mise à jour, Coinkite veut éviter qu’un seul problème technique puisse de nouveau avoir des conséquences d’une telle ampleur.
Lors de la création d’une nouvelle seed phrase, les utilisateurs doivent effectuer au minimum 65 frappes aléatoires, lancer 50 fois un dé à six faces ou jeter 128 fois une pièce. Coldcard combine ensuite ces données avec l’aléa généré par l’appareil lui-même.
Pour les portefeuilles potentiellement concernés, une simple mise à jour du firmware ne suffit pas. Une seed phrase existante n’est en effet pas modifiée par une mise à jour. Les utilisateurs susceptibles de disposer d’une seed phrase vulnérable doivent donc en créer une nouvelle et transférer leurs bitcoins vers le nouveau portefeuille.
Coldcard renforce encore ses contrôles de sécurité
Coinkite corrige parallèlement d’autres faiblesses potentielles. Coldcard vérifie désormais une transaction Bitcoin une seconde fois juste avant sa signature. L’objectif est d’empêcher un logiciel malveillant de la modifier discrètement après que l’utilisateur l’a consultée.
Les connexions USB et le générateur interne de données aléatoires font également l’objet de contrôles de sécurité supplémentaires.
Mais le changement le plus notable reste entre les mains de l’utilisateur. Quelques minutes à presser des touches, lancer des dés ou jeter des pièces doivent permettre d’éviter qu’une erreur technique suffise de nouveau à rendre prévisible la clé d’un portefeuille Bitcoin.
Fraude crypto à 165 millions de dollars : un suspect arrêté après sa fuite aux Fidji
Edward Zimbardi a été expulsé des Fidji vers les États-Unis. Il est soupçonné de fraude crypto et de blanchiment d’argent, avec des milliers de victimes présumées.
Crypto : une vaste attaque de phishing vise 885 000 numéros de téléphone
Des cybercriminels ont exploité 885 000 numéros de téléphone, de fausses applications et l’IA pour cibler des utilisateurs de cryptomonnaies et accéder à leurs actifs numériques.
Après le plus grand piratage crypto de l’histoire, Bybit mise sur l’IA pour bloquer 700 millions de dollars
Après le plus grand vol de cryptomonnaies jamais recensé, Bybit déploie l’IA et affirme avoir ainsi évité 700 millions de dollars de pertes.
Le plus lu
Or, Bitcoin et actions grimpent après une annonce du Trésor américain
L’or, le Bitcoin et les actions bondissent après une intervention sur le marché obligataire américain. Quels sont les chiffres et pourquoi tout monte-t-il ?
Le Japon et la Chine vendent des milliards d’obligations américaines
Les obligations américaines se retrouvent sous pression, tandis que les banques centrales privilégient l’or. Les rendements atteignent des niveaux historiquement élevés, avec des conséquences majeures.
XRP : la prévision de Google Gemini pour le 1er septembre 2026
Google Gemini estime que le XRP pourrait continuer de progresser d’ici au 1er septembre, mais met aussi en garde contre une possible correction vers 1,20 dollar.