Coldcard publie un firmware après un vol de bitcoins de 114 millions de dollars
La mise à jour doit corriger une vulnérabilité connue et ajouter des contrôles supplémentaires lors de la signature des transactions. Coinkite recommande aux utilisateurs des modèles Mk4, Mk5 et Q d’installer le firmware le plus récent.

À retenir
- Coldcard a publié un nouveau firmware après qu’une erreur de hardware wallet a contribué à un vol de bitcoins de 114 millions de dollars.
- La mise à jour remplace le générateur de nombres aléatoires, ajoute des contrôles supplémentaires sur les transactions et bloque par défaut certains modes de signature.
- Coinkite demande aux utilisateurs des modèles Mk4, Mk5 et Q d’installer les dernières versions via les canaux officiels.
Coldcard a publié un nouveau firmware après qu’une erreur dans le wallet hardware a contribué à un vol de bitcoins de 114 millions de dollars (97,6 millions d'euros). Coinkite indique que la mise à jour ne se contente pas de corriger la vulnérabilité connue, mais ajoute aussi des contrôles supplémentaires afin de limiter les erreurs lors de la signature des transactions.
Ce qui a été modifié
Le principal changement concerne la manière dont Coldcard génère des données aléatoires pour une seed. Alors que l’appareil utilisait auparavant un générateur de nombres aléatoires de secours basé sur Yasmarang, celui-ci a été remplacé par une variante fonctionnant avec SHA-256, la même fonction de hachage que celle utilisée dans Bitcoin. Selon Coinkite, l’appareil vérifie désormais à nouveau une transaction juste avant la signature, afin qu’un ordinateur compromis sur le port usb ne puisse pas modifier un paiement après que le propriétaire l’a déjà approuvé à l’écran.
Les modes de signature qui laissent désormais certaines parties d’une transaction ouvertes après la signature sont également bloqués par défaut. Coinkite demande aux détenteurs des modèles Mk4 et Mk5 d’installer la version 5.6.1 et aux utilisateurs du modèle Q plus récent de télécharger la version 1.5.1Q via les canaux officiels. L’entreprise a également ouvert une page d’état publique avec des informations sur les versions corrigées et sur les étapes de migration nécessaires.
L’IA joue un rôle plus important
Coldcard est désormais la cinquième entreprise de bitcoins ou de cryptos en trois semaines à indiquer que l’IA joue un rôle plus important dans le travail de sécurité. Cela s’inscrit dans une évolution plus large du secteur, où de plus en plus d’acteurs utilisent l’IA pour repérer plus rapidement les erreurs dans le code et le firmware.
Cette évolution est particulièrement pertinente pour les hardware wallets, car la self-custody ne reste sûre que si le logiciel et le générateur de nombres aléatoires sont réellement fiables. L’affaire Coldcard montre qu’une erreur dans un composant relativement mineur peut avoir de lourdes conséquences pour des utilisateurs qui souhaitent justement conserver leur crypto en dehors d’un acteur centralisé. D’autres incidents de sécurité liés aux wallets montrent aussi l’ampleur de ce risque ; lors d’une précédente erreur de génération de nombres aléatoires dans plusieurs wallets, des seed phrases faibles ont été immédiatement exploitées.
Pourquoi cela compte pour les utilisateurs
Pour les utilisateurs européens de crypto, c’est surtout important parce que les hardware wallets sont souvent considérés comme la référence en matière de self-custody. Cette affaire montre qu’une entreprise crypto connue et jouissant d’une solide réputation n’est pas non plus à l’abri d’erreurs dans le firmware. Coinkite indique que les forces de l’ordre poursuivent toujours l’enquête sur le vol et que l’entreprise reste disponible pour coopérer.