
Erreur d'intégration de Coldcard liée à un vol de 88,6 M$…
Square Engineering indique qu'un fallback MicroPython déterministe pourrait avoir affaibli la génération de graines dans des conditions spécifiques.
Un bug de randomisation du firmware du portefeuille matériel Coldcard est lié à un vol de Bitcoin estimé à 88,6 millions de dollars affectant « des milliers de portefeuilles », selon un récapitulatif hebdomadaire de sécurité publié le 3 août 2026. Cette affirmation reformule le risque de la garde des dispositifs à la création de graines, où un retour déterministe peut discrètement réduire l'espace de recherche pour les attaquants.
Principaux points à retenir
- Une vulnérabilité du firmware Coldcard a été décrite comme étant exploitée pour voler environ 88,6 millions de dollars en Bitcoin provenant de « milliers de portefeuilles » dont les phrases de graines ont été générées avec une randomisation défectueuse.
- L'ingénierie de Square a retracé le problème à une erreur d'intégration de l'RNG où `ngu.random` peut diriger vers le retour déterministe Yasmarang de MicroPython au lieu de l'RNG matériel STM32.
- La même divulgation cadre l'exploitabilité comme conditionnelle, avec un coût de récupération pratique dépendant des informations UID, du timing de démarrage, des appels RNG précédents et du coût de dérivation.
- Le récapitulatif hebdomadaire ne fournit aucune attribution on-chain, liste des victimes, période de vol ou confirmation indépendante pour l'estimation de 88,6 millions de dollars.
Le bug RNG de Coldcard lié à un vol estimé de 88,6 millions de dollars en BTC dans le récapitulatif hebdomadaire.
Un récapitulatif hebdomadaire de la sécurité publié le 3 août 2026 a lié un Coldcardportefeuille matérielune faille de firmware à un vol de Bitcoin estimé à 88,6 millions de dollars, décrivant l'incident comme affectant « des milliers de portefeuilles » dont les phrases de récupération ont été générées à l'aide d'un générateur de nombres aléatoires défectueux.
Le cadre du récapitulatif est important pour la façon dont les traders doivent l'interpréter. Il présente le lien avec le vol comme quelque chose qui "serait dit avoir été exploité", mais il n'inclut pas les éléments de base qui permettraient normalement au marché de vérifier de manière indépendante une affirmation de cette taille : pas de plage de dates de vol, pas d'identité de l'attaquant, pas deadresseclusters, et pas de liste de victimes.
Cela laisse deux éléments distincts sur la table. L'un est l'estimation du vol, qui est actuellement un chiffre non vérifié dans le matériel fourni. L'autre est la revendication concernant le mécanisme sous-jacent lié à l'entropie de génération de graines, qui est suffisamment spécifique pour être opérationnellement exploitable pour quiconque a utilisé Coldcard pour générer une phrase de graine.
La Défaillance Technique : Fallback Yasmarang Déterministe vs RNG Matériel STM32
Square Engineering a décrit la cause profonde comme un échec d'intégration dans le système de génération de nombres aléatoires du firmware : « Le firmware Coldcard contient une erreur d'intégration de l'RNG qui fait que ngu.random utilise le fallback déterministe Yasmarang de MicroPython au lieu de l'RNG matériel STM32 », a-t-elle déclaré.
Mécaniquement, il s'agit d'un problème de création de seed, pas d'un problème de garde. Une phrase seed est l'ensemble des mots codant le secret maître utilisé pour dériver les clés privées. Si l'aléatoire utilisé pour générer ce secret maître est prévisible ou partiellement prévisible, le seed peut être plus faible à la naissance même si l'appareil n'est jamais physiquement compromis.
La distinction entre les deux chemins RNG est toute l'histoire. Le RNG matériel STM32 est la source d'entropie intégrée du microcontrôleur, destinée à fournir une aléatoire non déterministe. Un retour en arrière déterministe, par définition, peut produire des sorties qui sont reproductibles avec suffisamment d'informations sur son état et ses entrées.
MicroPython est une implémentation légère de Python pour microcontrôleurs, et dans ce cas, il a fourni le chemin de retour via Yasmarang.
Si la génération de seed d'un portefeuille s'appuie accidentellement sur un générateur déterministe, le travail de l'attaquant peut passer de « voler le seed » à « reconstruire le seed », ce qui est un modèle de menace différent avec des modes de défaillance différents. Le portefeuille peut sembler parfaitement sécurisé en stockage et être pourtant fragile parce que le secret a été généré à partir d'un pool d'entropie plus étroit que prévu.
Vérification de la réalité d'exploitation : Ce que dit Square Engineering que les attaquants ont encore besoin
Square Engineering a également mis en place des garde-fous autour de l'interprétation la plus alarmiste. « Cela ne signifie pas que chaque attaquant à distance peut immédiatement récupérer chaque seed. Le coût pratique dépend des informations UID disponibles, du timing de démarrage, des appels RNG précédents et du coût de dérivation. »
Chacune de ces conditions réduit la surface d'attaque implicite. Les informations UID font référence aux données d'identificateur unique de l'appareil qui pourraient aider un attaquant à restreindre les suppositions sur l'état interne.
Le timing de démarrage et les appels RNG précédents sont importants car les générateurs déterministes évoluent souvent l'état au fil du temps, et le moment exact et la séquence des appels peuvent changer les sorties produites.
Le coût de dérivation est le budget de force brute nécessaire pour transformer « nous pouvons réduire l'aléatoire » en « nous pouvons réellement trouver le seed », ce qui peut varier de non réalisable à pratique selon la quantité d'entropie perdue et les informations auxiliaires disponibles.
C'est aussi pourquoi le chiffre de 88,6 millions de dollars ne devrait pas être traité comme une déclaration générale sur les utilisateurs de Coldcard. Même si l'estimation est précise, la divulgation elle-même implique que l'exploitation n'est pas un bouton de récupération de seed universel et instantané.
C'est une faiblesse conditionnelle qui peut ne se manifester que pour des versions de firmware spécifiques, des flux de génération de seed ou des états d'appareil, aucun de ces éléments n'étant énuméré dans le récapitulatif.
La réalité agaçante pour l'auto-garde est que ce genre de bug est difficile à raisonner de l'extérieur. Les utilisateurs peuvent faire tout « correctement » en termes de stockage, de séparation physique et de contrôle physique, et hériter quand même d'un risque si le chemin d'entropie lors de la création du seed n'était pas ce qu'ils pensaient.
Ce qu'il faut surveiller ensuite : Signaux de confirmation, conseils sur les portefeuilles et indices d'enquête.
Le premier signal de confirmation qui ferait passer cela d'un mécanisme effrayant à un incident négociable est la spécificité judiciaire. Toute divulgation ultérieure qui ajouterait une période de vol, une attribution de l'attaquant ou des clusters on-chain liés aux 88,6 millions de dollars estimés permettrait au marché de tester si ce chiffre représente un événement unique, un ensemble d'événements ou une agrégation approximative.
Le deuxième est un guide versionné. La documentation de Coldcard ou de Square Engineering qui spécifie quelles versions de firmware, quels flux de génération de seed ou quels états de l'appareil pourraient déclencher le fallback déterministe de Yasmarang permettrait aux utilisateurs de cerner leur exposition sans avoir à deviner. Sans cela, « des milliers de portefeuilles » est une description accrocheuse, pas une population mesurable.
La reproduction indépendante est le troisième pilier. Les rapports des intervenants lors d'incidents ou des chercheurs qui valident ou contestent la portée des "milliers de portefeuilles" avec des preuves techniques reproductibles clarifieraient s'il s'agit d'un cas marginal ou d'un piège opérationnel plus large.
Enfin, la remédiation doit être explicite sur l'état final. Les étapes destinées aux utilisateurs doivent clarifier si les fonds doivent être migrés vers des portefeuilles créés avec de nouvelles graines générées dans des conditions d'entropie vérifiées, plutôt que d'impliquer qu'une simple mise à jour du firmware corrige rétroactivement une graine faible.
Mon avis : La sécurité des portefeuilles matériels n'est aussi forte que le chemin d'entropie que vous avez réellement utilisé.
Le seuil qui importe ici n'est pas de savoir si les portefeuilles matériels sont « sûrs » de manière abstraite. Il s'agit de savoir si la phrase de récupération a été générée avec la source d'entropie sur laquelle l'utilisateur croyait s'appuyer, car un retour déterministe transforme un produit de garde en une responsabilité de génération de clés.
Si l'estimation du vol reste non corroborée, cela ressemble davantage à un catalyseur opérationnel de mise en garde qu'à un compromis systémique confirmé.
Si un travail de suivi identifie les versions de firmware affectées et produit des indices on-chain ou de réponse aux incidents qui correspondent à la réclamation de 88,6 millions de dollars, l'implication pratique est simple : génération de graines.auditsdevenir aussi important que la garde des dispositifs pour quiconque considère la garde autonome comme un contrôle de trading essentiel.