🚨 Le stockage à froid devait signifier intouchable.
⚠️ Ce n’a pas été le cas.
$71,000,000+ en BTC — disparu. Pas de phishing. Pas de piratage sur l’appareil. Détourné depuis des portefeuilles qui n’ont jamais quitté un coffre-fort.
💀 Froid. Hors ligne. Intact. Et pourtant vidé.
L’ancienne croyance : les portefeuilles matériels sont immunisés car les attaquants ont besoin d’un accès physique.
La nouvelle réalité : l’entropie a échoué en silence, et les mathématiques ont fait le reste.
Le bug du firmware 2021 de Coldcard a réduit silencieusement l’aléa des graines à une plage devinable. Pas de lien de phishing. Pas de malware. Aucune compromission de l’appareil requise.
L’attaquant n’a touché aucun portefeuille.
⏱️ 1 196 adresses.
41 minutes.
Plus de 1 082 BTC balayés.
La prévisibilité a tué plus de portefeuilles que n’importe quel hacker ne pourrait jamais le faire.
🔓 La vérité inconfortable : un portefeuille n’est froid que dans la mesure où son aléatoire l’est. Le stockage hors ligne protège contre les attaques réseau — mais ne fait rien contre un générateur de nombres aléatoires défectueux intégré dès la fabrication.
La question n’est pas de savoir si les portefeuilles matériels sont sûrs. La question est de savoir si l’entropie qui génère la graine était réellement aléatoire dès le départ.
📌 Action recommandée :
1️⃣ Mettez à jour le firmware immédiatement (Mk3 : 4.2.0+, Mk4/Mk5 : 5.6.0+, Q : 1.5.0Q+)
2️⃣ Générez une toute nouvelle graine — les mises à jour de firmware ne corrigent PAS les anciennes graines
3️⃣ Migrez tous les fonds hors de l’ancienne adresse avant d’y retoucher
4️⃣ Si possible, ajoutez une phrase de passe générée par dés pour une entropie supplémentaire
🔥 Vous avez lancé vos propres dés lors de la configuration ? Ces portefeuilles ont survécu, intacts.
Contre quoi le « stockage à froid » protège-t-il réellement, si l’aléatoire derrière n’a jamais été sécurisé ?
$BTC #Bitching #Coldcard #CryptoSecurity #DeFi Ce n’est pas un conseil financier. Faites vos propres recherches (DYOR).