La société canadienne Coinkite, éditrice du portefeuille matériel Coldcard, a révélé le 31 juillet une vulnérabilité critique ayant permis de dérober environ 594 BTC, soit 38 millions de dollars, depuis près de 500 portefeuilles en moins de 30 minutes. Cette faille provenait d’une erreur de configuration dans l’intégration de la bibliothèque libsecp256k1 de Bitcoin Core lors de la mise à jour du micrologiciel en mars 2021, qui avait remplacé le générateur de nombres aléatoires matériel sécurisé par un générateur logiciel prévisible utilisant des données non secrètes de la puce. Les appareils Mk3 étaient particulièrement vulnérables avec seulement 40 bits d’entropie effective au lieu des 128 bits recommandés par la communauté de sécurité crypto. Coinkite a publié des correctifs d’urgence et recommande aux utilisateurs concernés de générer de nouvelles graines sur un micrologiciel corrigé et de migrer leurs fonds immédiatement.
Source: Lire l’article original

