D’après Bitcoin.com News, une vulnérabilité logicielle dans le portefeuille matériel Coldcard de Coinkite, découverte le 1er août, aurait permis aux attaquants de reconstituer des clés privées et de voler environ 1 128,6633 BTC depuis environ 1 100 adresses. Le défaut, datant de 2021, faisait en sorte que l’appareil passait outre son générateur interne de nombres aléatoires au profit d’un processus plus faible reposant sur des informations non secrètes de l’appareil, réduisant ainsi l’espace de clés accessible aux attaquants.
L’évaluation du chercheur en sécurité Kevin Loaec, publiée le 1er août sur le site web de Wizard Sardine, a révélé que la vulnérabilité allait au-delà de la seed principale du portefeuille. Même les utilisateurs ayant généré des seeds via des lancers de dés restaient vulnérables s’ils utilisaient des fonctions secondaires de Coldcard, notamment la création de portefeuille papier, le clonage de l’appareil, le chiffrement des sessions USB, la fonctionnalité Secret Teleport, la génération de clés pour la co-signature, le générateur de mots de passe ainsi que les codes d’authentification du module de sécurité matériel. Loaec a souligné qu’une seed principale correctement sécurisée ne garantissait pas que les secrets secondaires créés sur le même appareil compromis le soient tout autant.