▼ Bear
Impact
100 · Élevé
Vulnérabilité du firmware des Cold Card : 114 milliards de wons de pertes… Les limites des portefeuilles isolés
BTC
Decrypt · 2d agoVoir la source ↗

Les portefeuilles "air-gapped" sont des portefeuilles matériels non custodial physiquement isolés de toute communication sans fil, y compris le Wi-Fi, le Bluetooth et la NFC, ainsi que d'Internet. Leur principal avantage est que les clés privées ne sont pas exposées à l'environnement en ligne, ce qui réduit considérablement la surface d'attaque contre les logiciels malveillants et les attaques de piratage à distance. Parmi les fabricants les plus connus, on trouve ELLIPAL, qui utilise des codes QR, Keystone, Foundation Devices (Passport), Blockstream (Jade), et CoinKite, qui fabrique des cartes "cold". En revanche, Ledger et Trezor, qui se connectent via USB ou Bluetooth, ne sont pas considérés comme des portefeuilles "air-gapped" au sens strict.
La carte "cold", lancée en 2017, prend en charge les signatures hors ligne via une carte microSD et des codes QR, et a longtemps été considérée comme l'un des produits les plus sécurisés pour les portefeuilles matériels Bitcoin. Cependant, fin juillet 2026, le fabricant CoinKite a révélé qu'en raison d'une erreur dans la construction du firmware introduite en mars 2021, certains appareils "cold" généraient des phrases de récupération (seed phrases) avec une entropie beaucoup plus faible que prévu. Cela signifie que la protection des clés privées est compromise, et qu'un attaquant pourrait potentiellement deviner les clés privées plus rapidement en utilisant l'IA ou des logiciels spécialisés.
Galaxy Research a analysé cet incident concernant la carte "cold" et a constaté qu'il s'est déroulé en plusieurs vagues. Les pertes constatées s'élevaient initialement à environ 8,8 millions de dollars, puis ont rapidement grimpé à près de 114 millions de dollars en Bitcoin en quelques jours. Après les avertissements des chercheurs, de nombreux utilisateurs de cartes "cold" ont transféré leurs Bitcoins depuis les adresses compromises, mais la crainte que d'autres adresses vulnérables soient ciblées persiste.
Cet incident met en évidence les risques liés à la chaîne d'approvisionnement inhérents aux portefeuilles matériels, plutôt que les limites de la méthode "air-gapped" elle-même. Même si le portefeuille n'est pas connecté à Internet, l'utilisateur finit par faire confiance à la qualité du firmware du fabricant, à la logique de génération de nombres aléatoires et aux pratiques de développement logiciel. L'"air-gap" est une couche de protection importante, mais il ne garantit pas que l'appareil soit totalement exempt de vulnérabilités.
Les experts en sécurité insistent à nouveau sur le fait que les détenteurs de cryptomonnaies doivent éviter les points de défaillance uniques, c'est-à-dire ne pas stocker tous leurs actifs au même endroit. Ils rappellent également les principes fondamentaux suivants : conserver les phrases de récupération en toute sécurité, vérifier systématiquement les transactions avant de les signer, et accorder une attention particulière à la sécurité physique de l'appareil.
Contenu résumé par IA. Lisez l'article complet sur la source.