Les utilisateurs canadiens supportent 25 % des pertes liées à la vulnérabilité du Coldcard
L'incident de sécurité affectant le portefeuille matériel Coldcard a causé des pertes estimées à 116 millions de dollars. Les utilisateurs canadiens, où se trouve le siège de la société mère Coinkite, ont été les plus touchés, représentant 25 % des pertes. L'Australie, les États-Unis et la Thaïlande suivent. L'attaque, qui a permis de siphonner 70 millions de dollars depuis 1200 portefeuilles en seulement 41 minutes, trouve son origine dans une mise à jour de firmware de mars 2021. Cette dernière a introduit un générateur de nombres aléatoires défectueux, configuré par défaut avec une entropie faible sans que des vérifications de sécurité standard ne détectent l'erreur pendant plus de cinq ans.
Les experts, comme Natalie Newson de CertiK, soulignent la nécessité de revoir les standards architecturaux pour éviter de tels défauts silencieux. Ils recommandent d'éliminer les mécanismes de secours logiciels en production et de s'appuyer sur un seul fournisseur de générateur de nombres aléatoires validé. Pour les utilisateurs concernés, le protocole prioritaire est de générer une nouvelle phrase de récupération sur un appareil sécurisé, d'y transférer les fonds, puis seulement de tenter de mettre à jour le firmware du dispositif compromis.
Cet incident remet en question le modèle de l'auto-gardage avec une seule signature, démontrant qu'une seule défaillance peut conduire à une perte totale. Le consensus industriel évolue vers des configurations multi-signatures ou à signatures seuils (MPC) comme nouveau standard par défaut. L'objectif est de passer d'une confiance placée dans un seul appareil à un système où aucun composant ou acteur compromis ne peut déplacer les fonds seul, répartissant ainsi les risques.
cryptonews.ru08/06 13:53