Loading market data...

Un bug du firmware Coldcard a drainé 38 millions de dollars en Bitcoin, les utilisateurs sont invités à déplacer leurs fonds

Un bug du firmware Coldcard a drainé 38 millions de dollars en Bitcoin, les utilisateurs sont invités à déplacer leurs fonds

Comment fonctionne le bug

Le défaut désactive la génération sécurisée de nombres aléatoires sur certains modèles Coldcard. Les attaquants n'ont pas besoin d'un accès physique à l'appareil. S'ils peuvent voir une adresse de portefeuille ou une clé publique exportée, ils peuvent tester des suppositions par rapport à la clé privée prévisible — dérivée du numéro de série et de l'horloge — et voler les fonds. L'exploit est similaire à l'attaque Ill Bloom qui a drainé des portefeuilles via des phrases de récupération faibles plus tôt cette année.

Qui est concerné

Seul le Coldcard Mk3 est vulnérable, et uniquement s'il exécute la version 4.0.1 ou ultérieure du firmware. Les modèles Mk4, Q et Mk5 ne sont pas concernés. Coinkite et Block évaluent encore l'ampleur complète du défaut sur les versions plus anciennes du firmware. La vulnérabilité s'étend également aux portefeuilles papier et aux sauvegardes de seed qui reposaient sur le même générateur de nombres aléatoires défectueux.

Ce que les utilisateurs doivent faire