Coinkite, la société canadienne derrière le hardware wallet COLDCARD, a déployé les mises à jour firmware 5.6.1 pour les appareils Mk4 et Mk5, ainsi que la version 1.5.1Q pour les modèles de série Q. Cette mise à jour fait suite à l’exploitation d’une faille de génération de seed présente dans le code depuis le firmware 4.0.1 de mars 2021, qui a permis aux attaquants de dérober environ 1 816 BTC, soit près de 114 à 116 millions de dollars. La vulnérabilité affectait le générateur de nombres aléatoires vrai (TRNG) intégré aux appareils via la bibliothèque libngu, réduisant significativement l’entropie à environ 40 bits sur les modèles Mk2 et Mk3. Les attaques ont commencé le 30 juillet 2026 et Coinkite a publié un correctif urgent dès le lendemain. Le nouveau firmware rend obligatoire la contribution d’entropie physique par l’utilisateur via des lancers de dés ou des frappes chronométrées.
Source: Lire l’article original

