đš DĂ©mĂȘlage de sĂ©curitĂ© : le balayage de 594 BTC & la faille du seed Coldcard Mk3
La communautĂ© crypto est en alerte maximale aprĂšs quâun exploit a drainĂ© environ **594 BTC (~38 millions de dollars)** sur ~500 portefeuilles Ă signature unique en une fenĂȘtre de 25 minutes.
Si vous utilisez un stockage matériel à froid, voici le décryptage technique, les réponses des fabricants et les actions immédiates à effectuer.
đ Que sâest-il passĂ© ?
Entre 01:31 et 01:56 UTC le 31 juillet 2026, un attaquant a balayĂ© plus de 1 300 UTXO sur 500 portefeuilles. Des chercheurs en sĂ©curitĂ© ont attribuĂ© lâexploit Ă un bug dâentropie de gĂ©nĂ©ration de seed alĂ©atoire :
VulnĂ©rabilitĂ© du micrologiciel : Coinkite a confirmĂ© que les appareils Coldcard Mk3 exĂ©cutant le firmware version 4.0.1 (sorti en mars 2021) jusquâĂ 5.0.3 contiennent un risque potentiel liĂ© Ă la gĂ©nĂ©ration des seeds.
ModÚles concernés : La faille impacte strictement le firmware spécifique « Coldcard Mk3 ». Les appareils Mk4, Mk5 et Q ne sont pas concernés.
SĂ©curitĂ© des passphrases : Les seeds créées avec une passphrase BIP-39 restent exposĂ©es Ă un risque nettement plus faible, car la passphrase ajoute de lâentropie en dehors de la gĂ©nĂ©ration par lâappareil.
đĄïž Plan dâaction immĂ©diat pour les utilisateurs de wallet matĂ©riel
Si vous avez généré une seed de portefeuille sur un appareil Coldcard Mk3 entre 2021 et 2026, prenez ces précautions immédiatement :
1. Migrer les fonds : générez une nouvelle phrase seed sur un appareil non affecté (ou avec un firmware mis à jour) et transférez les fonds hors des adresses à signature unique concernées.
2. Toujours vĂ©rifier sur lâappareil : confirmez les adresses de sortie, les frais et les paramĂštres de changement directement sur lâĂ©cran du matĂ©riel.
3. Auditer les signatures du firmware : vérifiez les signatures PGP avant de flasher toute mise à jour du firmware.
đ Enregistrez & partagez de nouveau cet avis de sĂ©curitĂ© avec votre rĂ©seau pour protĂ©ger vos pairs en auto-conservation !
Que pensez-vous de cet incident : rĂ©vĂšle-t-il une faille dans les configurations Ă signature unique, ou la passphrase/le multisig est-il indispensable Ă lâavenir ? Partagez vos rĂ©flexions ci-dessous ! đ
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn
La communautĂ© crypto est en alerte maximale aprĂšs quâun exploit a drainĂ© environ **594 BTC (~38 millions de dollars)** sur ~500 portefeuilles Ă signature unique en une fenĂȘtre de 25 minutes.
Si vous utilisez un stockage matériel à froid, voici le décryptage technique, les réponses des fabricants et les actions immédiates à effectuer.
đ Que sâest-il passĂ© ?
Entre 01:31 et 01:56 UTC le 31 juillet 2026, un attaquant a balayĂ© plus de 1 300 UTXO sur 500 portefeuilles. Des chercheurs en sĂ©curitĂ© ont attribuĂ© lâexploit Ă un bug dâentropie de gĂ©nĂ©ration de seed alĂ©atoire :
VulnĂ©rabilitĂ© du micrologiciel : Coinkite a confirmĂ© que les appareils Coldcard Mk3 exĂ©cutant le firmware version 4.0.1 (sorti en mars 2021) jusquâĂ 5.0.3 contiennent un risque potentiel liĂ© Ă la gĂ©nĂ©ration des seeds.
ModÚles concernés : La faille impacte strictement le firmware spécifique « Coldcard Mk3 ». Les appareils Mk4, Mk5 et Q ne sont pas concernés.
SĂ©curitĂ© des passphrases : Les seeds créées avec une passphrase BIP-39 restent exposĂ©es Ă un risque nettement plus faible, car la passphrase ajoute de lâentropie en dehors de la gĂ©nĂ©ration par lâappareil.
đĄïž Plan dâaction immĂ©diat pour les utilisateurs de wallet matĂ©riel
Si vous avez généré une seed de portefeuille sur un appareil Coldcard Mk3 entre 2021 et 2026, prenez ces précautions immédiatement :
1. Migrer les fonds : générez une nouvelle phrase seed sur un appareil non affecté (ou avec un firmware mis à jour) et transférez les fonds hors des adresses à signature unique concernées.
2. Toujours vĂ©rifier sur lâappareil : confirmez les adresses de sortie, les frais et les paramĂštres de changement directement sur lâĂ©cran du matĂ©riel.
3. Auditer les signatures du firmware : vérifiez les signatures PGP avant de flasher toute mise à jour du firmware.
đ Enregistrez & partagez de nouveau cet avis de sĂ©curitĂ© avec votre rĂ©seau pour protĂ©ger vos pairs en auto-conservation !
Que pensez-vous de cet incident : rĂ©vĂšle-t-il une faille dans les configurations Ă signature unique, ou la passphrase/le multisig est-il indispensable Ă lâavenir ? Partagez vos rĂ©flexions ci-dessous ! đ
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn