Le fabricant Coinkite a révélé une faille de sécurité dans la génération d’aléatoire de certains de ses portefeuilles matérieels Coldcard. Un défaut de micrologiciel a empêché le générateur de nombres aléatoires matériel de fonctionner correctement, réduisant l’entropie effective à environ 40 bits sur les appareils Mk3, bien en dessous de l’objectif de sécurité de 128 bits. Chainalysis a lié cette vulnérabilité à plus de 38 millions de dollars de Bitcoin volés, tandis que Galaxy Research a estimé les pertes à environ 70,2 millions de dollars. L’attaquant a réussi à voler environ 30 millions de dollars en dix minutes et à vider environ 500 portefeuilles en vingt-cinq minutes. Coinkite recommande aux utilisateurs concernés de générer entièrement de nouvelles seeds et de transférer leurs fonds vers des portefeuilles sécurisés, car la mise à jour du micrologiciel ne corrige pas les clés précédemment créées.
Source: Lire l’article original

