Un bug critique d'entropie dans les portefeuilles matériels Coldcard a permis à des hackers de drainer 594 Bitcoins — soit environ 38 millions de dollars — des portefeuilles des utilisateurs. Le développeur de Bitcoin, Peter Todd, a répondu avec un avertissement sévère : plus aucun Bitcoin n'est sûr sur les portefeuilles à signature unique.
La vulnérabilité
Le bug réside dans la manière dont Coldcard génère les nombres aléatoires pour les clés privées. Une source d'entropie faible a permis aux attaquants de forcer les clés par force brute, les devinant ainsi efficacement. L'exploit ne nécessitait pas un accès physique à l'appareil dans tous les cas — des attaquants distants pouvaient scanner la blockchain pour trouver des adresses vulnérables et balayer les fonds.
594 BTC drainés
Les données on-chain montrent que 594 BTC ont été déplacés depuis plusieurs adresses liées aux utilisateurs de Coldcard. Aux prix actuels, cela représente environ 38 millions de dollars. Le vol semble s'être produit sur plusieurs jours, les hackers ciblant méthodiquement les portefeuilles utilisant l'entropie compromise. C'est l'un des plus grands braquages liés aux portefeuilles matériels de ces dernières années.
L'avertissement de Peter Todd
Todd, développeur de longue date du cœur de Bitcoin, n'a pas mâché ses mots. Il a déclaré qu'après ce bug, se fier à une seule signature provenant de n'importe quel portefeuille matériel est trop risqué. Il n'a pas nommé Coldcard spécifiquement dans chaque tweet, mais le contexte était clair. L'avertissement frappe fort car les portefeuilles à signature unique sont la norme pour la plupart des utilisateurs de Bitcoin — une clé, un point de défaillance.
Ce que les utilisateurs devraient faire
Toute personne utilisant un Coldcard — ou tout autre portefeuille matériel reposant sur une seule clé privée — devrait envisager de transférer ses fonds vers une configuration multisignature. La multisignature nécessite plusieurs clés pour autoriser une transaction, donc un seul appareil compromis ne signifie pas la perte des pièces. Le moment n'est pas idéal : le marché est déjà nerveux, et un vol de 38 millions de dollars n'aide pas à la confiance.
Coldcard n'a pas encore publié de déclaration publique concernant ce bug ni de correctif de firmware. Les utilisateurs attendent un correctif officiel pendant que les BTC volés restent dans des portefeuilles contrôlés par les hackers. La question de savoir si ces pièces pourront un jour être récupérées reste ouverte.




