Propulsé par
Crypto News

Coinkite met en garde les détenteurs de Coldcard Mk3 suite à des signalements faisant état d'une perte de 38 millions de dollars en bitcoins

Coinkite a publié jeudi un avis de sécurité avertissant les propriétaires de son portefeuille matériel Coldcard Mk3 que les fonds associés à certaines versions du micrologiciel pourraient être exposés à un risque.

ÉCRIT PAR
PARTAGER
Coinkite met en garde les détenteurs de Coldcard Mk3 suite à des signalements faisant état d'une perte de 38 millions de dollars en bitcoins

Points clés

  • Coinkite a publié un avis de sécurité à l'intention des utilisateurs de la Coldcard Mk3 le 30 juillet 2026.
  • Selon certaines informations, environ 594 BTC, soit près de 38 millions de dollars, ont été retirés d'environ 500 portefeuilles inactifs.
  • L'alerte de Coinkite concerne les versions de micrologiciel Mk3 allant de la 4.0.1 à la 5.0.3, cette dernière étant la dernière version prise en charge.

Les incidents liés aux portefeuilles matériels se produisent rarement de manière isolée. Lorsque des adresses inactives depuis longtemps commencent à enregistrer des mouvements selon un schéma étroitement coordonné, le timing à lui seul justifie une enquête approfondie. Ce fut le cas le 30 juillet 2026, lorsque 594 BTC, d’une valeur estimée à environ 38 millions de dollars, auraient été transférés depuis environ 500 adresses à signature unique en l’espace d’environ 25 minutes.

X post screenshot Bon nombre de ces portefeuilles étaient restés inactifs pendant des années, avec des soldes variant généralement entre 0,15 et 0,26 BTC. À l’heure où nous écrivons ces lignes, malgré de nombreuses discussions en ligne, la société n’a pas confirmé si le transfert de près de 600 BTC était directement lié à l’avis de sécurité concernant la Coldcard.

Ce qu’en dit Coinkite

Rodolfo Novak, PDG de Coinkite, connu dans le secteur sous le pseudonyme NVK, a déclaré que la société traitait ces signalements avec la plus grande urgence. « Nous mettons tout le monde sur le coup pour mener une analyse approfondie de la situation ; un article technique sera publié prochainement », a déclaré M. Novak sur X. Il a ajouté que les canaux de communication de la société avaient été « submergés » de demandes de renseignements à la suite de ces signalements. Dans une mise à jour distincte, M. Novak a souligné : « Nous avons mené de nombreuses investigations concernant les rapports sur COLDCARD ; un article de blog est à venir. »

L’article de blog contenant l’avis de sécurité de l’entreprise cite une gamme spécifique d’appareils concernés. Toute personne ayant généré une graine sur un Mk3 fonctionnant avec la version 4.0.1 du firmware, publiée en mars 2021, jusqu’à la version 5.0.3, dernière version prenant en charge le Mk3, pourrait être concernée. Coinkite a expliqué que ses premières analyses indiquaient que les modèles Mk4, Q et Mk5 n’étaient pas concernés. CoinkiteX post screenshot a précisé que cet avis reflétait des conclusions préliminaires et a indiqué qu’un examen technique formel suivrait à mesure que l’enquête se poursuivrait. Des chercheurs de la communauté ont examiné l’activité sur la blockchain liée à ces signalements. Les discussions ont porté principalement sur la possibilité d’un aléa insuffisant dans la génération de graines sur certaines anciennes versions de micrologiciel des modèles Mk2 et Mk3, plutôt que sur une compromission de la chaîne d’approvisionnement. Au moment de la publication, Coinkite n’avait pas confirmé la cause première du problème.

Les utilisateurs de phrases de passe courent moins de risques

Selon l’avis de sécurité, les portefeuilles protégés par une phrase de passe BIP-39 — une phrase ajoutée par l’utilisateur, distincte du code PIN de l’appareil — semblent présenter un risque minime d’après l’analyse préliminaire de Coinkite. La société a conseillé aux utilisateurs de phrases de passe de continuer à protéger cette phrase et d’éviter de la saisir sur des appareils ou des sites web non fiables.

Pour les propriétaires de Mk3 n’ayant pas utilisé de phrase de passe, Coinkite a recommandé de migrer vers une nouvelle graine générée sur un appareil non affecté. La société a précisé que ce processus ne devait pas être précipité. Elle a conseillé d’envoyer d’abord une petite transaction test, de vérifier le nouveau portefeuille et l’adresse de réception sur l’écran de l’appareil, et de conserver l’ancienne sauvegarde jusqu’à ce que la migration soit confirmée.

Options provisoires

Coinkite a présenté deux mesures provisoires pour les propriétaires dont le Mk3 est leur seul appareil :

  • Ajouter une phrase de passe BIP-39 forte et unique, puis transférer les fonds vers le portefeuille nouvellement protégé.
  • Générer une graine de remplacement à l’aide de la méthode d’importation par lancer de dés du Mk3, qui ne repose pas sur le générateur de nombres aléatoires de l’appareil, bien que Coinkite ait décrit cette procédure comme avancée et nécessitant une vérification minutieuse.

Coinkite a publié la procédure technique complète dans son avis, disponible sur le blog de l’entreprise. La société a précisé que son enquête était en cours et que des détails supplémentaires suivraient. Depuis son lancement, Coldcard s’est forgé une réputation de portefeuille matériel « air-gapped » axé sur la sécurité, et ces rapports ont suscité un vif intérêt au sein de la communauté Bitcoin, les propriétaires procédant à une évaluation de leurs propres appareils.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article