Samson Mow, défenseur du Bitcoin, a présenté cinq mesures à prendre sans délai par les utilisateurs touchés par les pertes subies avec le portefeuille Coldcard, suite à la révélation d’une faille dans le générateur de nombres aléatoires. Ses recommandations portent principalement sur la conservation des preuves, le signalement des vols, la prévention des escroqueries liées à la récupération des fonds et la collecte d’informations susceptibles d’étayer les revendications de propriété.
Samson Mow dévoile 5 mesures urgentes à l'intention des utilisateurs de Coldcard confrontés à des pertes

Points clés à retenir
- Samson Mow a exhorté les victimes à consigner chaque détail relatif aux portefeuilles concernés.
- Les utilisateurs doivent immédiatement signaler leurs pertes à la police et aux autorités chargées de la lutte contre la cybercriminalité.
- Mow a averti les victimes de ne pas tenir compte de toute personne promettant de récupérer les bitcoins volés.
Samson Mow présente des mesures immédiates pour les utilisateurs concernés
Samson Mow, PDG de JAN3, une entreprise spécialisée dans la technologie Bitcoin visant à accélérer l’« hyperbitcoinisation », a publié le 1er août sur X cinq recommandations pratiques à l’intention des utilisateurs touchés par la faille du générateur de nombres aléatoires (RNG) de Coldcard. Ses conseils mettaient l’accent sur la conservation des preuves, le signalement des vols, le suivi des efforts coordonnés de traçage des fonds et la prévention des escroqueries liées à la récupération, cet incident ayant soulevé des inquiétudes plus générales concernant la sécurité de l’auto-custode. Mow a écrit :
« La vulnérabilité du RNG de COLDCARD pourrait être pire qu’un piratage de plateforme d’échange. Elle a touché le cœur même des détenteurs souverains de bitcoins : elle a frappé ceux qui avaient mené toutes les recherches, compris pourquoi l’auto-custode est importante et qui ne conservaient pas leurs cryptomonnaies sur des plateformes d’échange. »
Sa première recommandation exhortait les victimes à consigner par écrit tout ce qu’elles savaient, y compris les adresses de portefeuille, les dates, les versions de micrologiciel, les détails des transactions et toute autre information susceptible de contribuer à établir un compte rendu détaillé de l’incident.
Mow a également encouragé les victimes à déposer plainte auprès de la police afin de créer un dossier officiel. Il a recommandé de contacter les unités de lutte contre la cybercriminalité, les portails nationaux de signalement tels que l’Internet Crime Complaint Center du FBI, ou les groupes de travail spécialisés dans la criminalité liée aux cryptomonnaies lorsqu’ils existent. Sa troisième recommandation conseillait aux utilisateurs concernés de rester attentifs aux efforts coordonnés visant à suivre les mouvements des fonds volés.
Conserver les preuves et ignorer les escroqueries à la récupération
Une autre recommandation clé portait sur la conservation du dispositif Coldcard concerné et de la phrase de récupération, plutôt que de les détruire après le vol. Mow a conseillé aux victimes de conserver le dispositif, la phrase de récupération et le code PIN, expliquant qu’elles pourraient avoir besoin de prouver leur propriété si les bitcoins volés finissaient par arriver sur une plateforme d’échange et y étaient gelés.
Il a également lancé un avertissement très ferme contre les escrocs prétendant récupérer les fonds, en recommandant aux victimes de ne jamais communiquer de données personnelles ni de phrases de récupération, ni d’envoyer d’argent à des individus prétendant pouvoir récupérer la cryptomonnaie volée. Le FBI a averti à plusieurs reprises que les fraudeurs ciblent souvent les victimes de vols antérieurs de cryptomonnaies en leur proposant de faux services de récupération exigeant des paiements d’avance ou des informations sensibles sur leur portefeuille.
Les leçons de sécurité vont au-delà d’un seul portefeuille matériel
Bien que Mow ait exprimé sa sympathie envers les utilisateurs concernés, il a également fait valoir que cet incident souligne l’importance de réduire les points de défaillance uniques dans l’auto-conservation des bitcoins en utilisant du matériel provenant de plusieurs fournisseurs dans une configuration à signatures multiples, plutôt que de se fier à un seul fabricant. Mow a écrit :
« L’auto-custode est difficile. Si vous prônez l’auto-custode, vous devriez également conseiller aux gens d’utiliser une configuration multisignature impliquant plusieurs fournisseurs. Je le répète depuis des années. L’auto-custode ne fonctionne que si vous la mettez en œuvre de manière à minimiser les points de défaillance uniques. Ne faites confiance à aucun fournisseur unique pour le matériel. Partez du principe que tout le monde est votre adversaire. »
Il a reconnu que l’auto-custode reste un défi pour de nombreux utilisateurs et a exhorté le secteur du bitcoin à se montrer moins critique envers les personnes qui choisissent des dépositaires, des fonds négociés en bourse ou des sociétés de gestion de trésorerie en bitcoins. Mow a soutenu qu’il n’existe pas de méthode unique et correcte pour détenir des bitcoins, car chaque méthode de conservation comporte des compromis.
Mow a également exhorté les utilisateurs concernés à ne pas agir dans la précipitation et à se faire aider s’ils en avaient besoin. Il a noté que de nombreux détenteurs de bitcoins ont perdu des pièces pour différentes raisons et a souligné que chacun peut se remettre d’une perte.
Réaction de Coinkite et répercussions
Coinkite, la société torontoise spécialisée dans les solutions matérielles de sécurité Bitcoin à l’origine des portefeuilles Coldcard, a publié un avis de sécurité exhortant les utilisateurs d’appareils concernés à effectuer une mise à jour vers un firmware corrigé avant de générer de nouvelles graines, et à transférer leurs fonds si leur graine avait été créée sur des versions vulnérables. L'avis prévient également que les mises à jour du micrologiciel ne corrigent pas les clés de récupération générées précédemment et recommande de vérifier les sauvegardes et d'effectuer des transactions tests avant de transférer des fonds.
Des articles précédents avaient examiné quels portefeuilles Coldcard semblaient les plus exposés au risque, comment les clés de récupération vulnérables avaient été générées et les conditions qui avaient exposé les utilisateurs concernés. Depuis lors, les répercussions se sont amplifiées. Les utilisateurs concernés envisagent d’intenter une action en justice contre Coinkite, tandis que l’attaquant a reçu un message non sollicité sur la blockchain lui proposant des services de blanchiment de bitcoins.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

















