La société Coldcard a publié une nouvelle mise à jour du micrologiciel pour renforcer la sécurité de ses portefeuilles matériels. Elle a déclaré que certaines phrases de récupération générées dans les versions précédentes du logiciel pouvaient présenter un risque potentiel pour la sécurité, et a conseillé aux utilisateurs concernés de créer une nouvelle phrase de récupération et de transférer leurs actifs vers un nouveau portefeuille.
Comme vous le savez, une vulnérabilité de sécurité dans le portefeuille matériel Coldcard a récemment conduit au vol de plus de 70 millions de dollars de bitcoins provenant des portefeuilles des utilisateurs.
Coldcard a publié la version 5.6.1 pour les modèles Mk4 et Mk5, ainsi que la version 1.5.1Q pour le modèle Q. Cette mise à jour est le résultat d'un audit de sécurité complet d'environ trois semaines, suite au correctif de sécurité d'urgence publié le 31 juillet.
Avec le nouveau micrologiciel, chaque nouvelle phrase de récupération générée sur les appareils Coldcard doit désormais inclure au moins une source d'entropie physique fournie par l'utilisateur.
Les utilisateurs pourront le faire en utilisant l'une des options suivantes : au moins 65 pressions de touches irrégulières, 50 lancers de dés ou 128 lancers de pièce.
Cette aléa générée par l'utilisateur sera combinée à une nouvelle entropie provenant du générateur de nombres aléatoires matériel STM32 et des éléments sécurisés SE1 et SE2 de l'appareil. Coldcard a déclaré que ce changement vise à renforcer la résistance du processus de génération de phrases de récupération contre les attaques potentielles.
La mise à jour modifie non seulement la façon dont les phrases de récupération sont générées. La nouvelle version permet également de vérifier les PSBT en temps réel et d'effectuer une vérification par étapes avant le processus de signature.
De plus, les mesures de sécurité pour les connexions USB et les processus de mise à jour du micrologiciel ont été renforcées, et le mécanisme d'isolation en mode Delta a été amélioré.
La mise à jour résout un certain nombre de problèmes liés à la sauvegarde des portefeuilles actifs, tout en mettant en œuvre des générateurs de nombres aléatoires plus robustes et en rendant les contrôles d'erreur plus stricts. La mise à jour comprend diverses améliorations en matière de sécurité et de précision, ainsi que des changements dans les paramètres SIGHASH par défaut.
La remarque la plus importante dans la déclaration de Coldcard concerne les rapports actuels sur la récupération.
L'entreprise a particulièrement souligné que l'installation du nouveau micrologiciel ne résout pas le problème de sécurité potentiel dans les phrases de récupération créées avec les versions logicielles précédentes affectées.
Les utilisateurs concernés par l'avertissement de sécurité doivent d'abord mettre à jour leur appareil vers la nouvelle version du micrologiciel, puis créer et vérifier une toute nouvelle phrase de récupération, et enfin transférer leurs bitcoins existants vers le portefeuille nouvellement créé.
Coldcard a également vivement recommandé à tous les utilisateurs des appareils Mk4, Mk5 et Q de mettre à jour leurs appareils dès que possible et de vérifier la signature numérique du fichier de micrologiciel téléchargé.
*Ceci n'est pas un conseil en investissement.
end-content




