Une faille sur Coldcard aurait entraîné 130 M$ de pertes ; Ledger plaide pour des renforcements de sécurité dopés à l'IA
Résumé du marché par IA
Une vulnérabilité divulguée du firmware Coldcard, qui serait liée à environ 130 M$ de pertes via des faiblesses de génération de seed, soulève des préoccupations plus larges concernant l'entropie des portefeuilles matériels et les pratiques de génération sécurisée des clés. Bien qu'un correctif soit disponible, l'incident pourrait accroître le risque de conservation perçu pour les détenteurs de Bitcoin et renforcer l'examen des modèles de sécurité des fabricants de portefeuilles, des audits et de la conception des secure elements. Le message de Ledger sur la revue de code assistée par IA souligne l'augmentation des capacités des attaquants.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+0.88%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon Odaily Planet Daily, Ledger estime que la vulnérabilité récemment révélée sur Coldcard doit pousser l'industrie des portefeuilles matériels Bitcoin à revoir son modèle de sécurité. Le CTO de Ledger, Charles Guillemet, assure que les appareils Ledger ne sont pas concernés : les phrases de récupération y sont générées par un élément sécurisé certifié, intégrant un générateur matériel de nombres aléatoires.
Coinkite, fabricant de Coldcard, a indiqué la semaine dernière que son portefeuille matériel Bitcoin "air-gapped" présente une faille remontant à des versions de firmware datées de mars 2021. Le problème s'appuie sur un mécanisme de retour à une version antérieure du logiciel pour générer des "seeds" de récupération, ce qui aurait permis de deviner certaines clés privées. Les pertes sont estimées à environ 130 millions de dollars.
Coinkite a publié un firmware correctif dimanche et a demandé aux utilisateurs concernés de transférer leurs fonds vers de nouveaux portefeuilles générés avec une nouvelle seed.
Charles Guillemet rappelle qu'"open source" ne signifie pas "audité" : cette vulnérabilité est restée plus de cinq ans dans un code accessible publiquement. Il souligne aussi que l'IA permet désormais aux attaquants de passer au crible des bases de code et d'identifier des failles à la vitesse des machines. Il précise que, depuis deux ans, Ledger combine l'IA avec le travail d'ingénieurs sécurité et d'experts en cryptographie pour revoir le code et détecter des vulnérabilités. Il recommande enfin aux utilisateurs qui comparent des hardware wallets de vérifier comment l'aléa est produit et si ce processus a fait l'objet d'une certification indépendante.