
Coldcard Exploit Explained: Entropy Quality, Weak Seeds & Protecting Your Funds
Audio Summary
AI Summary
La semaine dernière, environ 1200 adresses Bitcoin ont été vidées en 41 minutes, non pas par hameçonnage ou piratage informatique, mais en déduisant les clés privées des portefeuilles. Ces clés avaient été générées sur des portefeuilles matériels Coldcard, exploitant un bug de firmware présent depuis mars 2021. Ce bug réduisait considérablement le caractère aléatoire (l'entropie) des clés privées générées, les rendant vulnérables. L'auteur exprime ses condoléances aux victimes et insiste sur le fait qu'il ne faut pas blâmer les victimes.
Cette vidéo vise à expliquer ce qui s'est passé, à partager des perspectives et à proposer des mesures concrètes pour sécuriser les portefeuilles, quel que soit le fournisseur. La question fréquente de savoir si les phrases de récupération ou les clés privées sont uniques est abordée : les portefeuilles ne vérifient pas leur unicité. La sécurité repose sur l'entropie, c'est-à-dire le degré d'aléatoire dans la génération des clés. Malheureusement, la promesse d'une haute entropie n'est pas toujours tenue par les fournisseurs. Des hacks passés ont montré que l'entropie réelle était souvent bien inférieure à celle perçue.
Le problème avec les échecs d'entropie est qu'une clé faible et une clé forte semblent identiques. La seule façon de connaître la qualité d'une clé est de comprendre l'entropie d'entrée. C'est pourquoi des portefeuilles comme Trezor mélangent plusieurs sources d'entropie (matériel et ordinateur) depuis plus de dix ans.
L'auteur aborde ensuite la conception de Coldcard et l'impact négatif potentiel de l'isolation (air gap) sur l'entropie. Alors que l'isolation est souvent perçue comme un gage de sécurité, elle peut réduire le nombre de sources d'entropie, rendant une défaillance unique irrécupérable et exploitable à distance. Le problème de Coldcard est survenu en 2021, lorsqu'ils ont abandonné le code open source de Trezor, largement testé, pour leur propre solution. Cette réimplémentation a introduit une faiblesse, résultant en une entropie de très faible qualité pour toutes les clés privées générées par la suite, facilement "brute-forcées" avec un GPU. L'auteur souligne que des tests rigoureux auraient dû révéler ce problème, et que le passage à un modèle non open source a découragé l'audit externe.
Il est important de noter que ce n'est pas une attaque sophistiquée d'IA, mais plutôt une réduction du coût d'exploitation de ces bugs par les LLM, les transformant en une menace réelle. Un article détaillé de l'équipe d'ingénierie de Block est recommandé pour les personnes techniquement averties.
Pour les non-utilisateurs de Coldcard, il n'y a pas lieu de paniquer ni de migrer tous les portefeuilles. Le bug était spécifique au firmware de Coldcard. En revanche, la vigilance est de mise face aux arnaques. Des e-mails de phishing demandant des phrases de récupération, de faux logiciels de portefeuille et des messages privés d'escrocs sur les réseaux sociaux sont à prévoir. Rappelez-vous : aucun outil légitime ne vous demandera jamais votre phrase de récupération. Seule l'adresse du portefeuille est nécessaire pour vérifier l'entropie. Méfiez-vous également des arnaques de "récupération de fonds" qui demandent des frais.
Pour maîtriser l'entropie, des fournisseurs comme Trezor mélangent bien les sources d'entropie. Pour les non-experts, "Trezor et détendez-vous" est une bonne option grâce à son code open source, ses versions déterministes et son excellente réputation. Une autre méthode consiste à ajouter une phrase de passe BIP 39 complexe à votre portefeuille. Cela mélange l'entropie de l'appareil avec votre propre entropie. Ceux qui utilisaient une phrase de passe BIP 39 avec Coldcard ont eu quelques jours pour déplacer leurs fonds. Il est crucial de noter et de tester la phrase de passe, car elle fait partie intégrante de votre clé.
Enfin, la méthode des dés est une option transparente mais qui demande plus de travail physique. De nombreux portefeuilles matériels modernes intègrent un flux de travail d'entropie basé sur les dés (Jade, Seed Signer, Krux). Si vous êtes vraiment paranoïaque, vous pouvez assembler un portefeuille matériel DIY avec des pièces standards. Les LLM peuvent même aider à auditer ces projets.
En résumé, cette vidéo offre un aperçu de l'incident Coldcard, de ses implications et des mesures à prendre. L'auteur insiste sur la compassion envers les victimes et la vigilance face aux arnaques.