
Coldcard renforce la génération des phrases de récupération avec une mise à jour du firmware
Coinkite a exhorté les utilisateurs de Coldcard à générer de nouvelles phrases de récupération, avertissant que les phrases existantes vulnérables restaient dangereuses malgré la mise à niveau de sécurité.

Coinkite a publié une nouvelle mise à niveau de sécurité destinée à renforcer la génération des phrases de récupération en exigeant une entropie fournie par l’utilisateur, mélangée à une aléa amélioré généré par l’appareil.
Coinkite a annoncé le firmware 5.6.1 pour les appareils Coldcard Mk4 et Mk5, ainsi que la version 1.5.1Q pour le Coldcard Q, dans un articlede blog publié jeudi.
La mise à jour exige que les phrases de récupération nouvellement générées incluent une entropie fournie par l’utilisateur, obtenue grâce à au moins 65 pressions de touches à intervalles imprévisibles, 50 lancers d’un dé à six faces ou 128 lancers de pièce. Ces données sont combinées à l’aléa provenant de plusieurs sources de l’appareil, notamment ses éléments sécurisés et son générateur matériel de nombres aléatoires (RNG).
L’aléa combiné est utilisé pour créer la phrase de récupération du portefeuille et vise à garantir que ses clés privées restent imprévisibles même si l’une des sources d’entropie de l’appareil tombe en panne.
Coinkite a demandé aux utilisateurs de procéder immédiatement à la mise à niveau, en soulignant que les phrases de récupération existantes restaient vulnérables même après la mise à niveau et devaient être remplacées par de nouvelles phrases avant la migration des fonds.
Les pertes confirmées liées à l’exploit de Coldcard ont atteint 1 778 bitcoins (BTC), d’une valeur d’environ 112 millions de dollars, selon un rapport publié le 14 août par Galaxy Research. Cela fait du piratage de Coldcard le troisième plus important exploit de cryptomonnaie de 2026, selon les données agrégées par DefiLlama.
Coldcard ajoute des protections pour les transactions et l’USB
La mise à jour du firmware publiée par l’entreprise le 31 juillet avait déjà corrigé le problème de génération des phrases de récupération pour les portefeuilles nouvellement créés. La publication de jeudi fait suite à trois semaines d’examen de sécurité approfondi et ajoute également des protections concernant la gestion des données USB, la signature des transactions et l’aléa matériel.
Coinkite a déclaré que la mise à jour corrigeait une attaque théorique impliquant un port USB d’ordinateur compromis, en revérifiant les transactions immédiatement avant leur signature. Le firmware introduit également des vérifications supplémentaires du RNG matériel ainsi qu’un test au démarrage destiné à vérifier que le portefeuille utilise le chemin matériel prévu.
À lire aussi : Une entreprise de cybersécurité dévoile une campagne d’hameçonnage crypto ciblant 885 000 numéros de téléphone
D’autres changements limitent les téléchargements USB à la sortie la plus récente de l’appareil et exigent une session chiffrée, tandis que certains modes de hachage des signatures Bitcoin permettant de modifier les sorties des transactions sont désormais bloqués par défaut.
Coinspect lance un outil de détection des phrases de récupération faibles
D’autres entreprises lancent également des logiciels destinés à identifier les portefeuilles potentiellement exposés par une génération faible des phrases de récupération.
La société de sécurité blockchain Coinspect a dévoilé Unlukey, un outil public gratuit permettant d’identifier les adresses de portefeuille générées à partir de phrases de récupération faibles. La première version de l’outil vise à reproduire les méthodes connues de génération de phrases faibles et à vérifier si des adresses publiques appartiennent à l’ensemble de données concerné, a indiqué Coinspect dans un articlepublié vendredi sur X.
La génération de phrases de récupération faibles était l’une des principales vulnérabilités à l’origine de l’exploit de Coldcard. TRM Labs a déclaré qu’un bug du firmware datant de mars 2021 avait affaibli l’aléa des phrases de récupération sur certains portefeuilles Coldcard, réduisant la solidité des clés de 128 à 40 bits et les rendant « cassables par force brute sans accès physique ».

