Une faille du RNG de Coldcard liée à un vol présumé de 88,6 millions de dollars en bitcoins

Une faille du RNG de Coldcard pourrait avoir exposé des seeds de portefeuille prévisibles liés à 88,6 millions de dollars de vols présumés de bitcoins répartis sur 4 585 adresses.

Written By
Kezia Jungco
Kezia Jungco
Aug 3, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une faille de génération de nombres aléatoires dans le firmware de Coldcard pourrait avoir laissé des milliers d’adresses Bitcoin avec des seeds considérablement affaiblis. Des chercheurs ont établi un lien entre ce bug et des vols présumés totalisant 88,6 millions de dollars sur 4 585 adresses de blockchain, bien que ce lien n’ait pas été confirmé par des calculs pour chaque portefeuille.

Le firmware concerné générait des seeds avec une entropie réduite, ce qui pouvait permettre à un attaquant de reproduire des seeds candidats hors ligne, d’en dériver les adresses Bitcoin et de les comparer aux données publiques de la blockchain. Les propriétaires de Coldcard ayant créé des seeds avec les versions vulnérables devraient installer le firmware corrigé, générer un nouveau seed et transférer leurs fonds, car la mise à jour de l’appareil ne répare pas un seed existant.

Une faiblesse de l’aléa pourrait avoir exposé des seeds de portefeuille

BleepingComputer a signalé qu’une erreur d’intégration avait conduit le firmware concerné de Coldcard à faire passer la génération des seeds par le générateur de nombres pseudo-aléatoires déterministe Yasmarang de MicroPython, au lieu du générateur matériel de nombres aléatoires du microcontrôleur STM32 de l’appareil.

Le générateur de secours s’appuyait sur l’identifiant du microcontrôleur et les données de chronométrage du système plutôt que sur une entropie cryptographique fraîche. Les chercheurs ont indiqué que la possibilité de reproduire un seed dépendrait notamment de l’identifiant de l’appareil, du moment du démarrage, des appels précédents au RNG et du coût des tests de seeds candidats.

Selon The Hacker News, Galaxy Research a initialement identifié une vague de transferts de 41 minutes le 30 juillet, impliquant 1 196 adresses et environ 1 082,65 BTC, évalués à 70,2 millions de dollars à l’époque. Deux vagues supplémentaires présumées ont ensuite porté l’estimation à 1 367,05 BTC, d’une valeur d’environ 88,6 millions de dollars, répartis sur 4 585 adresses.

Galaxy a fondé ses conclusions sur les schémas de transactions et l’analyse on-chain. Les chercheurs n’ont pas publiquement reconstitué le seed d’une victime pour l’associer à une adresse vidée, et Galaxy n’a pas confirmé par des calculs que chaque adresse identifiée avait été générée par un firmware vulnérable de Coldcard.

Advertisement

Quels appareils Coldcard sont concernés

L’exposition dépend du firmware utilisé lors de la génération du seed. Les versions concernées signalées comprennent les firmwares Mk2 et Mk3 des branches 4.0.x et 4.1.x, les firmwares standard Mk4 et Mk5 antérieurs à la version 5.6.0, ainsi que les firmwares Q antérieurs à la version 1.5.0Q.

Certaines versions d’Edge antérieures à la version 6.6.0X pour les appareils Mk4 et Mk5, ou à la version 6.6.0QX pour les appareils Q, sont également vulnérables.

Coinkite a publié un firmware d’urgence pour les produits concernés le 31 juillet. Restaurer un ancien seed avec un firmware corrigé ou l’importer dans un autre portefeuille perpétue la faiblesse, raison pour laquelle Coinkite recommande de générer un seed de remplacement.

Les seeds complétés par au moins 50 lancers de dés équitables, indépendants et privés ne sont pas considérés comme exposés à cette seule faille. Coinkite a également indiqué que les produits TAPSIGNER, OPENDIME et SATSCARD ne sont pas concernés, car ils utilisent des bases de code différentes.

Ce que doivent faire les propriétaires de portefeuilles concernés

Avant la migration, les propriétaires doivent vérifier leur sauvegarde existante et installer la mise à jour du firmware appropriée. Ils doivent consigner le seed de remplacement de manière sécurisée, confirmer l’adresse destinataire sur l’appareil, envoyer une petite transaction de test et ne transférer le solde restant qu’une fois le test confirmé.

Une phrase secrète BIP-39 peut réduire le risque dans certaines configurations, mais Coinkite conseille malgré tout aux utilisateurs de remplacer le seed sous-jacent plutôt que de compter sur la phrase secrète comme défense permanente. Les configurations multisignatures peuvent offrir une protection uniquement lorsque le quorum de signature n’est pas constitué exclusivement d’appareils concernés.

Les vols présumés montrent pourquoi la mise à jour du firmware ne peut pas toujours inverser les effets d’une défaillance cryptographique. Pour les propriétaires de Coldcard concernés, la priorité immédiate est de retirer les seeds potentiellement faibles et de transférer les fonds vers un portefeuille généré avec un firmware corrigé.

Advertisement

Autres actualités : les failles des portefeuilles matériels ne sont pas le seul moyen pour les attaquants de cibler les cryptomonnaies. Découvrez comment la campagne Silent Swap a utilisé une fausse extension Chrome pour voler des cryptomonnaies à des utilisateurs peu méfiants.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.