Samson Mow, PDG de JAN3, une société technologique Bitcoin axée sur l'accélération de l'hyperbitcoinisation, a publié sur X le 1er août cinq recommandations pratiques pour les utilisateurs affectés par la vulnérabilité du générateur de nombres aléatoires (RNG) de Coldcard. Dans ses conseils, il a mis l'accent sur la conservation des preuves, le signalement des vols, le suivi des efforts coordonnés de récupération des fonds et la nécessité d'éviter les arnaques de « récupération », car cet incident a suscité une inquiétude plus large concernant la sécurité de l'autocustodie.
Mow a écrit :
« La vulnérabilité du générateur de nombres aléatoires de Coldcard pourrait être pire qu'un piratage d'échange. Elle frappe au cœur des détenteurs indépendants de Bitcoin : ceux qui ont fait leurs devoirs, qui ont compris l'importance de l'autocustodie et qui n'ont pas gardé leurs pièces sur des plateformes d'échange ».
Dans sa première recommandation, il a exhorté les victimes à documenter toutes les informations en leur possession, y compris les adresses de portefeuille, les dates, les versions du micrologiciel, les détails des transactions et tout autre détail pouvant aider à créer un rapport d'incident détaillé.
Mow a également appelé les victimes à signaler l'incident à la police, car cela crée un enregistrement officiel. Il a recommandé de contacter les unités de lutte contre la cybercriminalité, les portails nationaux de signalement comme le Centre de plaintes pour crimes sur Internet du FBI, ou des groupes d'intervention spécialisés dans les crimes liés aux cryptomonnaies, s'ils existent. Dans son troisième conseil, il a suggéré aux utilisateurs affectés de suivre les efforts coordonnés pour tracer le mouvement des fonds volés.
Conservez les preuves et ignorez les offres frauduleuses de remboursement
Une autre recommandation clé concernait la conservation de l'appareil Coldcard compromis et de la phrase de récupération (seed phrase), au lieu de les détruire après le vol. Mow a conseillé aux victimes de conserver l'appareil, la phrase de récupération et le code PIN, expliquant qu'ils pourraient avoir besoin de prouver la propriété si les bitcoins volés finissent par arriver sur une plateforme d'échange et sont gelés.
Il a également émis l'avertissement le plus ferme concernant les escrocs offrant des services de récupération, exhortant les victimes à ne jamais divulguer d'informations personnelles ou leurs phrases de récupération, et à ne pas envoyer d'argent à des personnes prétendant pouvoir récupérer les cryptomonnaies volées. Le FBI a à plusieurs reprises averti que les escrocs ciblent souvent les victimes de vols précédents de cryptomonnaie, en proposant de faux services de récupération qui nécessitent un paiement anticipé ou la fourniture d'informations confidentielles sur le portefeuille.
Les leçons de sécurité dépassent un simple portefeuille matériel
Bien que Mow ait exprimé sa sympathie envers les utilisateurs affectés, il a également noté que cet incident souligne une fois de plus l'importance de réduire les points de défaillance uniques dans l'autocustodie du Bitcoin, en utilisant du matériel de plusieurs fabricants dans une configuration multisignature, plutôt que de se fier à un seul fabricant.
Mow a écrit :
« L'autocustodie, c'est difficile. Si vous préconisez l'autocustodie, vous devriez également conseiller aux gens d'utiliser une configuration multisignature multi-fournisseurs. Je le répète depuis des années. L'autocustodie ne fonctionne que si vous l'organisez de manière à minimiser les points de défaillance. Ne faites pas confiance au matériel d'un seul fournisseur. Considérez que tout le monde est votre adversaire ».
Il a reconnu que l'autocustodie reste complexe pour de nombreux utilisateurs et a exhorté la communauté Bitcoin à être moins critique envers ceux qui choisissent des custodians, des fonds négociés en bourse ou des entreprises gérant des actifs Bitcoin. Mow a souligné qu'il n'existe pas une seule manière correcte de stocker des bitcoins, car chaque méthode de stockage implique des compromis.
Mow a également appelé les utilisateurs affectés à ne pas prendre de décisions hâtives et à demander de l'aide s'ils en ont besoin. Il a noté que de nombreux détenteurs de Bitcoin ont perdu des pièces pour diverses raisons et a souligné que les gens peuvent se redresser après une perte.
La réaction de Coinkite et les répercussions se poursuivent
Coinkite, une entreprise basée à Toronto spécialisée dans le matériel de sécurité Bitcoin, qui est à l'origine des portefeuilles Coldcard, a publié un avis de sécurité appelant les utilisateurs des appareils concernés à mettre à jour leur micrologiciel vers la version corrigée avant de générer de nouvelles phrases de récupération, et à transférer leurs fonds si leur phrase de récupération a été créée sur des versions vulnérables. L'avis indique également que la mise à jour du micrologiciel ne corrige pas les phrases de récupération précédemment générées, et recommande de vérifier les sauvegardes et d'effectuer des transactions de test avant de déplacer les fonds.
De précédentes publications ont examiné quels portefeuilles Coldcard sont les plus susceptibles d'être à risque, comment les phrases de récupération vulnérables ont été générées et quelles conditions ont exposé les utilisateurs affectés. Depuis, les répercussions de l'incident se sont étendues. Les utilisateurs affectés envisagent une action en justice contre Coinkite, tandis que le ou les malfaiteur(s) ont reçu un message non sollicité sur la blockchain offrant des services de blanchiment de bitcoins.







