Exploit de Coldcard : le CSO de Kraken appelle à des audits indépendants

BTC
audit indépendantPortefeuille matérielColdcardmicrologicielExploitBitcoin
2026-08-03Source: crypto.news
Exploit de Coldcard : le CSO de Kraken appelle à des audits indépendants

Le défaut de génération de graines de cinq ans de Coldcard a relancé les appels à des tests indépendants du firmware des portefeuilles matériels après que des attaques présumées ont drainé près de 90 millions de dollars de Bitcoin de milliers de portefeuilles.

Résumé

  • Le directeur de la sécurité de Kraken a appelé à des tests indépendants de la génération de graines des portefeuilles matériels après la faille de sécurité de Coldcard.
  • Des attaques présumées ont drainé près de 90 millions de dollars en Bitcoin, Galaxy Research suivant plus de 5 200 adresses de victimes potentielles.
  • Coinkite a publié un firmware corrigé mais affirme que les utilisateurs concernés doivent créer de nouvelles phrases de récupération car les mises à jour ne peuvent pas réparer les portefeuilles existants.
  • Les chercheurs en sécurité ont retracé le problème à une erreur de firmware qui utilisait un générateur de nombres aléatoires plus faible lors de la création du portefeuille.

Le directeur de la sécurité de Kraken, Nick Percoco, a déclaré dans un message sur X dimanche que l'incident devrait servir d'avertissement pour l'industrie des portefeuilles matériels, arguant que les fabricants ne devraient pas être les seuls à vérifier comment les phrases de récupération des portefeuilles sont générées.

Il a déclaré que le firmware de production devrait subir des tests indépendants pour confirmer que la source de hasard approuvée est celle réellement utilisée lors de la création des secrets du portefeuille.

Selon la dernière analyse de la blockchain de Galaxy Research, les attaquants présumés ont maintenant balayé plus de 1 800 BTC de plus de 5 200 adresses de victimes potentielles lors de quatre vagues d'attaques observées, bien que la société ait souligné que ces chiffres sont des estimations en chaîne plutôt que des pertes confirmées. Coinkite n'a pas vérifié tous les portefeuilles affectés, et les données de la blockchain seules ne peuvent pas déterminer si un seul acteur a mené toutes les attaques.

La faille de Coldcard a échappé à l'examen pendant plus de cinq ans

Coinkite a révélé jeudi que la vulnérabilité remonte à mars 2021, lorsque l'entreprise a migré une partie de son firmware tout en intégrant une nouvelle bibliothèque cryptographique.

Au lieu d'utiliser le générateur de nombres aléatoires matériel de Coldcard pour créer les graines du portefeuille, le firmware mis à jour a accidentellement appelé un générateur pseudo-aléatoire déterministe plus faible fourni par MicroPython.

Selon l'analyse post-mortem de Coinkite, le générateur de nombres aléatoires prévu restait actif ailleurs dans le firmware, permettant aux revues de code de vérifier sa présence sans révéler que la création du portefeuille dépendait d'une source d'entropie différente.

L'entreprise a déclaré qu'elle ignorait que le générateur MicroPython existait dans le chemin de code pertinent jusqu'à l'enquête. Bien que le générateur de nombres aléatoires matériel ait continué à fonctionner pour d'autres fonctions, il n'était plus responsable de la génération de nouveaux secrets de portefeuille.

L'équipe d'ingénierie et de sécurité Bitcoin de Block est parvenue indépendamment à la même conclusion lors de son examen technique. L'entreprise a déclaré que le firmware affecté invoquait le repli déterministe MicroPython au lieu du générateur de nombres aléatoires matériel STM32 lors de la création des graines du portefeuille. Bien que Block ait déclaré qu'il n'avait pas terminé les tests empiriques complets de chaque appareil, il a décidé de divulguer ses conclusions parce que des rapports de vol actif avaient déjà émergé.

Coinkite estime que les graines créées sur les appareils Mk2 et Mk3 affectés peuvent contenir environ 40 bits d'entropie effective, tandis que les modèles Mk4, Mk5 et Q affectés peuvent contenir environ 72 bits au lieu des 128 bits prévus.

Les tests des portefeuilles matériels ont manqué de vérification de l'entropie

En utilisant l'incident de Coldcard comme exemple, Percoco a soutenu que la certification des portefeuilles matériels a négligé l'une des parties les plus importantes de la sécurité des portefeuilles.

Il a déclaré que les utilisateurs doivent actuellement faire confiance aux fabricants pour implémenter correctement la génération de graines car aucun processus indépendant ne vérifie que le firmware de production appelle réellement la source d'entropie approuvée. Les certifications existantes, y compris les évaluations Common Criteria pour les éléments sécurisés, les revues CSPN et les audits sponsorisés par les fournisseurs, ne valident pas systématiquement cette relation, selon Percoco.

Pour illustrer cet écart, il a souligné la norme NIST SP 800-90B, la norme américaine régissant la conception et la validation des générateurs de nombres aléatoires utilisés dans les systèmes cryptographiques, ainsi que le cadre BSI AIS-31 de l'Allemagne, qui impose des exigences de test similaires. Il a fait valoir qu'une vérification de bout en bout comparable n'existe actuellement pas pour les portefeuilles matériels.

Percoco a également comparé le secteur à la sécurité des paiements, notant que les dispositifs de saisie de code PIN ne peuvent pas être expédiés sans tests en laboratoire indépendants, tandis que les modules cryptographiques du gouvernement américain exigent une validation de la source d'entropie avant approbation.

Les utilisateurs de Coldcard ont toujours besoin de nouvelles graines de portefeuille

Alors que l'activité d'attaque se poursuivait pendant le week-end, Coinkite a déclaré avoir suspendu toutes les expéditions après avoir confirmé la vulnérabilité et détruit tous les appareils restants dans ses installations contenant le firmware affecté.

La société a néanmoins conseillé aux clients de ne pas jeter les appareils affectés car ils pourraient devenir importants si les fonds volés sont finalement récupérés par le biais de procédures judiciaires. Coinkite a ajouté que son équipe juridique coordonnerait avec les forces de l'ordre dans plusieurs juridictions le cas échéant.

Des mises à jour du firmware ont déjà été publiées pour tous les modèles concernés, y compris la version 4.2.0 pour Mk2 et Mk3, la version 5.6.0 pour Mk4 et Mk5, la version 1.5.0Q pour Coldcard Q, et les versions 6.6.0X et 6.6.0QX pour les versions Edge. Selon la société, l'installation du firmware mis à jour ne corrige que la création future de portefeuilles et ne renforce pas les phrases de départ générées avant le correctif.

Pour cette raison, il est demandé aux utilisateurs concernés par l'avis de générer des phrases de départ entièrement nouvelles après avoir mis à jour leurs appareils, de vérifier une adresse de réception, d'envoyer une petite transaction de test, et de migrer le solde restant uniquement après avoir confirmé que le transfert a réussi.

Coinkite a déclaré que les portefeuilles créés avec au moins 50 lancers de dés équitables et privés ne sont pas considérés comme exposés par le seul défaut de génération de nombres aléatoires. La société a ajouté qu'une phrase de passe BIP-39 forte et unique fournit une autre couche de protection mais n'élimine pas la faiblesse d'une graine déjà affectée, ce qui signifie que la migration reste l'action recommandée.

Les attaques en cours continuent d'élargir les pertes connues

Une analyse distincte de la blockchain par Galaxy Research indique que les attaques se sont poursuivies depuis que la vulnérabilité a été rendue publique.

Alex Thorn, responsable de la recherche chez Galaxy, a identifié une quatrième vague d'attaque coordonnée suspectée le 3 août, portant le total observé par l'entreprise à environ 1 815,75 BTC sur 5 294 adresses de victimes potentielles si aucun des groupes d'adresses ne se chevauche. Thorn a décrit les portefeuilles comme « probablement des victimes de Coldcard » et a souligné que les chiffres proviennent d'une analyse de la blockchain plutôt que de dossiers d'appareils confirmés ou de conclusions des forces de l'ordre.

Galaxy a également signalé que l'activité d'attaque a atteint 13,8 balayages de portefeuille par bloc lors de la dernière vague, contre une référence de 0,3 balayages par bloc avant l'incident. L'entreprise a observé que la plupart des soldes des victimes étaient envoyés vers des adresses nouvellement créées plutôt que vers un portefeuille de collecte unique, tandis que certains fonds avaient déjà transité par des transactions de deuxième saut, rendant les bitcoins volés plus difficiles à tracer.

Selon Galaxy, les utilisateurs dont les fonds volés restent dans des transactions Bitcoin non confirmées peuvent encore avoir une opportunité étroite de diffuser une transaction de remplacement avec des frais plus élevés avant que les mineurs ne confirment le transfert d'origine.

Citons la documentation de Bitcoin Core, la société de recherche a noté que Replace-by-Fee ne peut être tenté que tant que la transaction reste non confirmée et ne garantit pas la récupération même lorsque le propriétaire légitime contrôle toujours les clés affectées.