La mise à niveau de sécurité de Coldcard renforce la génération de phrases de départ

Coinkite a publié une nouvelle mise à niveau de sécurité pour renforcer la génération de phrases de départ en exigeant l'entropie fournie par l'utilisateur mélangée à un caractère aléatoire amélioré de l'appareil.

Coinkite a annoncé le firmware 5.6.1 pour les appareils Coldcard Mk4 et Mk5 et 1.5.1Q pour le Coldcard Q dans un article de blog jeudi.

La version nécessite que les graines nouvellement générées incluent l'entropie fournie par l'utilisateur via au moins 65 pressions de touches avec un timing imprévisible, 50 lancers d'un dé à six faces ou 128 lancers de pièces. Cette entrée est combinée au caractère aléatoire provenant de plusieurs sources de périphériques, y compris ses éléments sécurisés et son générateur matériel de nombres aléatoires (RNG).

Le caractère aléatoire combiné est utilisé pour créer la phrase de départ du portefeuille et est destiné à garder ses clés privées imprévisibles même en cas de défaillance de l'une des sources d'entropie de l'appareil.

Coinkite a demandé aux utilisateurs de mettre à niveau immédiatement, soulignant que les phrases de départ existantes restent vulnérables même après la mise à niveau et doivent être remplacées par de nouvelles graines avant de migrer les fonds.

Les pertes confirmées dues à l'exploit Coldcard ont atteint 1 778 Bitcoins (BTC), d'une valeur d'environ 112 millions de dollars, selon un rapport du 14 août de Galaxy Research. Cela fait du piratage Coldcard le troisième plus grand exploit de crypto-monnaie de 2026, selon les données agrégées par DefiLlama.

Coldcard ajoute des garanties de transaction et USB

La mise à jour du micrologiciel de la société du 31 juillet avait déjà corrigé l'échec de la génération de semences pour les portefeuilles nouvellement créés. La publication de jeudi fait suite à trois semaines d'examen de sécurité plus large et ajoute également des garanties concernant la gestion des données USB, la signature des transactions et le caractère aléatoire du matériel.

Coinkite a déclaré que la mise à jour répond à une attaque théorique impliquant un port USB d'ordinateur compromis en revérifiant les transactions immédiatement avant la signature. Le micrologiciel introduit également des vérifications RNG matérielles supplémentaires et un test au démarrage conçu pour vérifier que le portefeuille utilise le chemin matériel prévu.

En rapport: Une entreprise de cybersécurité dévoile une campagne de crypto-phishing ciblant 885 000 numéros de téléphone

D'autres changements limitent les téléchargements USB à la sortie la plus récente de l'appareil et nécessitent une session cryptée, tandis que certains modes de hachage de signature Bitcoin qui permettent aux sorties de transaction de rester modifiables sont désormais bloqués par défaut.

Coinspect lance un outil de détection des graines faibles

D'autres sociétés lancent également des logiciels pour identifier les portefeuilles potentiellement exposés à une faible génération de semences.

La société de sécurité Blockchain Coinspect a révélé Unlukey, un outil public gratuit permettant d'identifier les adresses de portefeuille générées à partir de phrases de départ faibles. La première itération de l'outil vise à reproduire la génération de graines faibles connue et à vérifier si les adresses publiques appartiennent à l'ensemble de données concerné, a déclaré Coinspect dans un article de vendredi X.

La faible génération de phrases de départ était l’une des principales vulnérabilités qui ont conduit à l’exploit Coldcard. TRM Labs a déclaré qu'un bug du micrologiciel de mars 2021 a affaibli le caractère aléatoire des graines sur certains portefeuilles Coldcard, réduisant la force des clés de 128 bits à 40 bits et les rendant « brutales et sans accès physique ».

Revue: À l'intérieur du « faux raid de police » qui a forcé un transfert de Bitcoin d'un million de dollars

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !