🚹 DĂ©mĂȘlage de sĂ©curitĂ© : le balayage de 594 BTC & la faille du seed Coldcard Mk3
La communautĂ© crypto est en alerte maximale aprĂšs qu’un exploit a drainĂ© environ **594 BTC (~38 millions de dollars)** sur ~500 portefeuilles Ă  signature unique en une fenĂȘtre de 25 minutes.
Si vous utilisez un stockage matériel à froid, voici le décryptage technique, les réponses des fabricants et les actions immédiates à effectuer.
🔍 Que s’est-il passĂ© ?
Entre 01:31 et 01:56 UTC le 31 juillet 2026, un attaquant a balayĂ© plus de 1 300 UTXO sur 500 portefeuilles. Des chercheurs en sĂ©curitĂ© ont attribuĂ© l’exploit Ă  un bug d’entropie de gĂ©nĂ©ration de seed alĂ©atoire :
VulnĂ©rabilitĂ© du micrologiciel : Coinkite a confirmĂ© que les appareils Coldcard Mk3 exĂ©cutant le firmware version 4.0.1 (sorti en mars 2021) jusqu’à 5.0.3 contiennent un risque potentiel liĂ© Ă  la gĂ©nĂ©ration des seeds.
ModÚles concernés : La faille impacte strictement le firmware spécifique « Coldcard Mk3 ». Les appareils Mk4, Mk5 et Q ne sont pas concernés.
SĂ©curitĂ© des passphrases : Les seeds créées avec une passphrase BIP-39 restent exposĂ©es Ă  un risque nettement plus faible, car la passphrase ajoute de l’entropie en dehors de la gĂ©nĂ©ration par l’appareil.
đŸ›Ąïž Plan d’action immĂ©diat pour les utilisateurs de wallet matĂ©riel
Si vous avez généré une seed de portefeuille sur un appareil Coldcard Mk3 entre 2021 et 2026, prenez ces précautions immédiatement :
1. Migrer les fonds : générez une nouvelle phrase seed sur un appareil non affecté (ou avec un firmware mis à jour) et transférez les fonds hors des adresses à signature unique concernées.
2. Toujours vĂ©rifier sur l’appareil : confirmez les adresses de sortie, les frais et les paramĂštres de changement directement sur l’écran du matĂ©riel.
3. Auditer les signatures du firmware : vérifiez les signatures PGP avant de flasher toute mise à jour du firmware.
📌 Enregistrez & partagez de nouveau cet avis de sĂ©curitĂ© avec votre rĂ©seau pour protĂ©ger vos pairs en auto-conservation !
Que pensez-vous de cet incident : rĂ©vĂšle-t-il une faille dans les configurations Ă  signature unique, ou la passphrase/le multisig est-il indispensable Ă  l’avenir ? Partagez vos rĂ©flexions ci-dessous ! 👇
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn