Crypto Prices

Peter Todd Avertit : Aucun Bitcoin N’est Sûr sur Singlesig Après un Vol de 38 Millions de Coldcard – U.Today

il y a 51 minutes
2 mins read
1 vues

Crise de confiance dans les portefeuilles matériels de cryptomonnaie

Le marché des portefeuilles matériels de cryptomonnaie a été frappé par une grave crise de confiance suite à un défaut technique dans les dispositifs Coldcard, qui a permis à des hackers de vider complètement plus de 500 adresses Bitcoin. Lors d’une attaque automatisée, les auteurs ont transféré 594,48 BTC, d’une valeur d’environ 38,3 millions de dollars, vers un seul portefeuille.

Réactions et scepticisme

Cette situation a rapidement attiré l’attention du célèbre développeur Bitcoin Peter Todd, qui a été précédemment identifié par des documentaires HBO comme étant le créateur de Bitcoin, Satoshi Nakamoto. Pour Todd, cet incident confirme son scepticisme de longue date envers les gadgets crypto commerciaux.

« J’ai toujours été sceptique à l’égard des portefeuilles matériels. Vous payez beaucoup d’argent pour un dispositif exécutant un code que peu de gens examineront jamais, sur un matériel qui pourrait être compromis par une attaque de la chaîne d’approvisionnement, » a déclaré Peter Todd sur X.

Vulnérabilités des dispositifs Coldcard

La sécurité des portefeuilles dépend entièrement de la qualité de l’aléatoire lors de la génération de la phrase de départ. Cependant, il s’est avéré que ce mécanisme ne fonctionnait pas correctement dans le firmware de Coldcard depuis mars 2021. Selon Block Security, presque tous les modèles sont vulnérables : Mk2, Mk3, Mk4, Q et Mk5. Dans les anciens dispositifs, une erreur dans la base de code a désactivé le générateur matériel intégré, entraînant la création de clés par un algorithme logiciel prévisible. Dans les modèles plus récents, des portions critiques des données ont été tronquées, réduisant ainsi le nombre de combinaisons possibles de phrases secrètes à un minimum, ce qui permet aux hackers de les forcer par brute force sur un ordinateur en quelques minutes.

Recommandations pour les utilisateurs

L’industrie doit maintenant se diriger vers des tests déterministes de bout en bout sur du matériel réel, ce qui permettrait de savoir exactement d’où provient l’entropie. En alternative à la confiance aveugle dans les puces, Todd a démontré une méthode de génération physique utilisant un jeu de cartes et a rappelé sa proposition antérieure pour un générateur de nombres aléatoires (RNG) basé sur un bouton.

Il est raisonnable d’ajouter un portefeuille matériel dans une configuration multisig. Cependant, pour les configurations singlesig, il est probablement préférable de s’en tenir à un logiciel bien audité sur du matériel standard. Les nouvelles données de Block Security sapent également les espoirs que les configurations multisig restent sûres. Si toutes les clés multisignatures ont été générées sur des dispositifs Coldcard vulnérables, les hackers peuvent les compromettre une par une.

La faille est introduite au moment où la phrase de départ est créée, et simplement exporter les mots vers un autre dispositif ne corrige pas le problème. La seule façon de protéger ses Bitcoins maintenant est de retirer complètement les actifs. Les experts exhortent les utilisateurs à générer immédiatement une nouvelle phrase de départ sur du matériel tiers et à transférer physiquement tous les fonds vers de nouvelles adresses. Seuls les utilisateurs qui ont ajouté un mot de passe BIP-39 supplémentaire lors de la configuration initiale restent protégés, car cela crée une barrière supplémentaire contre les attaques par brute force.