COLDCARD Mk3 exécutant les firmwares 4.0.1 à 4.1.9

Coldcard : Détails techniques de la faille d’entropie

Coinkite a publié une analyse technique détaillée expliquant l’origine de la faille d’entropie découverte dans plusieurs versions du firmware des portefeuilles matériels COLDCARD. L’entreprise confirme qu’un enchaînement complexe de bugs a empêché le véritable générateur matériel de nombres aléatoires (TRNG) d’être utilisé lors de la création des phrases de récupération sur certains appareils.

Le problème concerne principalement les COLDCARD Mk3 exécutant les firmwares 4.0.1 à 4.1.9, ainsi que certaines versions des Mk4, Mk5 et Q avant les correctifs récemment publiés.

Une erreur d’intégration vieille de plusieurs années

Selon Coinkite, le problème est apparu en 2021 lors de la migration des opérations cryptographiques vers libsecp256k1, la bibliothèque utilisée par Bitcoin Core.

À cette occasion, la génération des seeds a été modifiée pour utiliser la fonction ngu.random.bytes(). Cependant, cette fonction appelait par erreur le générateur pseudo-aléatoire logiciel (PRNG) de MicroPython, au lieu du générateur matériel développé spécifiquement pour les COLDCARD.

Autrement dit, le code du TRNG était bien présent dans le firmware, mais la génération des seeds empruntait un mauvais chemin logiciel.

Une sécurité fortement réduite

Coinkite estime aujourd’hui que :

  • COLDCARD Mk3 : la complexité réelle d’une attaque serait d’environ 40 bits.
  • COLDCARD Mk4, Mk5 et Q : l’ajout d’entropie provenant des deux Secure Elements améliore la situation, portant la sécurité estimée à environ 72 bits.

Ces valeurs restent toutefois très inférieures aux 128 bits de sécurité attendus lors de la génération d’une seed BIP-39.

L’IA n’a pas détecté la faille

Coinkite indique avoir récemment fait analyser son code par l’un des meilleurs modèles d’intelligence artificielle disponibles afin d’identifier d’éventuelles vulnérabilités.

Selon l’entreprise, cette analyse n’a révélé aucun problème majeur.

Elle estime désormais que des chercheurs ou des attaquants ont probablement utilisé l’IA pour découvrir cette erreur avant elle.

Les firmwares corrigés sont disponibles

Des versions corrigées sont désormais disponibles pour tous les modèles concernés :

  • Mk3 : 4.2.0
  • Mk4 / Mk5 : 5.6.0
  • COLDCARD Q : 1.5.0Q
  • Edge Mk4 / Mk5 : 6.6.0X
  • Edge Q : 6.6.0QX

Coinkite rappelle qu’une simple mise à jour ne corrige pas une seed déjà générée avec un firmware vulnérable.

Les utilisateurs concernés doivent :

  • mettre à jour leur appareil ;
  • générer une nouvelle seed ;
  • sauvegarder cette nouvelle phrase de récupération ;
  • transférer progressivement leurs bitcoins vers ce nouveau portefeuille.

En revanche, les utilisateurs ayant ajouté au moins 50 lancers de dés indépendants lors de la création initiale de leur seed ne sont pas considérés comme exposés à cette vulnérabilité spécifique.

🔍 DUC Mon avis

Cette affaire rappelle qu’un portefeuille matériel n’est pas uniquement sécurisé par son matériel. Une simple erreur logicielle dans la chaîne de génération de l’entropie peut affaiblir considérablement toute la sécurité cryptographique du dispositif.

Le point positif est que Coinkite a publié une explication technique complète, reconnu son erreur et diffusé rapidement des correctifs. En revanche, tous les utilisateurs ayant créé leur seed avec un firmware concerné devraient suivre les recommandations officielles et migrer vers une nouvelle seed dès que possible.

✍️ DUC
📌 Source :Technical Deep Dive into the Entropy Issue

Tout uniquement sur le bitcoin
satoshi Nakamoto et l histoire du Bitcoin
toutes les actualités bitcoin I en cliquant ICI

🚀 Rejoignez-moi pour plus de contenu exclusif !

📢Prendre des décisions informées dans cet univers passionnant ! Comprendre, Apprendre, Réussir…

  • Sur YouTube : toute l’actualité de Bitcoin et un regard averti sur l’ensemble de l’univers des cryptomonnaies.

🔔 Abonnez-vous au site pour ne manquer aucun contenu

À bientôt, DUC


En savoir plus sur Actualités Bitcoin – Bitcoin-Crypto.fr

Subscribe to get the latest posts sent to your email.

DUC Bitcoin

DUC, spécialiste Bitcoin, vous ouvre les portes de l’univers crypto. Plongez chaque jour au cœur de l’actualité Bitcoin et profitez de formations claires et complètes pour tout comprendre, des bases de Bitcoin jusqu’aux stratégies de trading avancé. Rejoignez-moi pour décoder tous les marchés, suivre les tendances clés et progresser avec méthode dans l’écosystème Bitcoin.