Après le vol de 114 millions de dollars, Coldcard corrige plusieurs failles découvertes avec l’IA
Le portefeuille matériel canadien fait évoluer sa sécurité après un vol dépassant 114 millions de dollars. Coldcard publie une nouvelle version du firmware corrigé après une analyse menée avec plusieurs modèles d’IA. Cette étude ne s’est pas limitée au générateur de nombres aléatoires initial. Elle a aussi examiné les transactions, les échanges USB et les mises à jour. Les utilisateurs concernés doivent cependant renouveler leurs clés principales avant tout transfert de fonds.

En bref
- 114 millions de dollars ont été dérobés à la suite d’une faille affectant la génération d’aléatoire.
- Coldcard a identifié plusieurs autres failles grâce à une analyse menée avec Kimi et d’autres modèles d’IA.
- Le générateur de secours basé sur Yasmarang a été remplacé par une solution utilisant SHA-256.
- Les nouvelles graines exigent désormais un aléatoire physique, fourni avec des touches, un dé ou une pièce.
- Les utilisateurs concernés doivent générer une nouvelle clé et transférer leurs fonds, car la mise à jour seule ne sécurise pas un portefeuille compromis.
Coldcard corrige une faille liée à l’aléatoire
Quelques semaines après la révélation de la faille, Coinkite, société canadienne à l’origine de Coldcard, a publié une nouvelle version du firmware. L’analyse a utilisé Kimi et d’autres modèles pour examiner le code concerné. Les travaux ont surtout porté sur le générateur de nombres aléatoires, mais ils ont également couvert l’ensemble du système. Cette approche a permis d’identifier plusieurs problèmes distincts.
L’entreprise a découvert des failles dans l’approbation des transactions, la gestion des données par USB et la validation des mises à jour. Ces problèmes concernent différentes étapes du fonctionnement du portefeuille. Leur identification élargit le périmètre du correctif publié après le vol.
Coinkite a remplacé le générateur de nombres aléatoires de secours. Yasmarang laisse désormais place à une solution fondée sur SHA-256, fonction de hachage utilisée par Bitcoin. Les nouvelles graines reposent aussi sur un apport d’aléatoire physique fourni par l’utilisateur. Ce mécanisme limite le risque lié à un défaut logiciel du générateur.
Une nouvelle méthode pour créer les graines
La mise à jour ne suffit pas à sécuriser un portefeuille déjà compromis. Les utilisateurs dont la phrase de récupération ou la clé principale a été créée avec un firmware affecté doivent générer une nouvelle clé. Cette règle concerne les versions touchées de 2021 à juillet 2026. Ils doivent ensuite transférer leurs fonds vers cette nouvelle génération.
Pour créer une nouvelle graine, l’utilisateur doit fournir lui-même une part d’aléatoire. Coldcard propose trois méthodes pour effectuer cette opération. Il peut appuyer 65 fois sur des touches à des intervalles imprévisibles, lancer 50 fois un dé à six faces ou effectuer 128 lancers de pièce. Le principe repose sur des résultats physiques imprévisibles par le logiciel.
Cette évolution répond à la nature du problème initial. Le défaut concernait le dispositif chargé de produire l’aléatoire nécessaire aux clés. Un dé ou une pièce offre donc une source indépendante du mécanisme logiciel. En parallèle, le nouveau firmware renforce le contrôle des transactions avant leur signature.
Coldcard renforce le contrôle des transactions et du port USB
Coldcard vérifie désormais la transaction immédiatement avant de la signer. Cette vérification empêche un ordinateur compromis via USB de modifier un paiement après son approbation à l’écran. Le dispositif ajoute ainsi une étape de contrôle au moment sensible. Les utilisateurs disposent donc d’une protection contre une modification après validation.
Les modes de signature électronique permettant de modifier certaines parties d’une transaction après la signature sont bloqués par défaut. Cette restriction complète les changements du traitement des paiements. Elle réduit les possibilités de modification entre l’approbation affichée et la signature effective.
Coinkite demande aux utilisateurs des modèles Mk4 et Mk5 d’installer la version 5.6.1. Les détenteurs du modèle Q doivent installer la version 1.5.1Q. L’entreprise recommande de récupérer ces versions depuis sa page officielle. Elle a également publié une page d’état recensant les versions corrigées et les étapes de migration.
L’IA prend une place croissante dans les audits
L’analyse de Coldcard intervient alors que plusieurs acteurs mettent en avant l’utilisation de l’IA pour rechercher des failles. Le projet BTCPay a récemment corrigé une vulnérabilité après une attaque ayant vidé des nœuds Lightning. Il a proposé une prime pouvant atteindre 3 BTC pour la restitution des fonds et versé 0,42 BTC aux chercheurs concernés. Le projet recommande aussi de conserver les fonds hors ligne.
Plusieurs entreprises, dont Coinbase, Block, BitGo et Blockstream, ont signé une lettre ouverte le 10 août. Elles demandent aux laboratoires d’IA de donner aux chercheurs open source un accès anticipé à leurs modèles les plus performants. Cette initiative souligne l’écart entre les outils disponibles aux attaquants et ceux accessibles aux chercheurs.
La Bitcoin Red Team illustre aussi cette évolution. Ce collectif de seize développeurs a recensé 4 962 failles sur 390 projets durant ses premières 24 heures, dont 85 problèmes critiques et 635 de haute gravité. Son rapport a contribué au correctif de BTCPay. De son côté, Bybit a indiqué qu’un audit assisté par l’IA détectait certaines failles trois à cinq fois plus vite que les contrôles manuels et avait contribué à bloquer 700 millions de dollars de retraits suspects.
La prochaine étape repose désormais sur la migration des appareils concernés et le renouvellement des clés créées avec les versions affectées. Coldcard devra aussi accompagner les utilisateurs pendant cette transition, tandis que l’enquête sur les vols se poursuit. Les correctifs, issus notamment d’une analyse renforcée par l’intelligence artificielle, élargissent la protection à plusieurs composants du système, au-delà du générateur initial. Leur efficacité dépendra donc de l’application des nouvelles versions et du respect des procédures de migration.
Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.
Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.
Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.