Faille du firmware Coldcard exposée : 1 128,6633 BTC volés sur 1 100 adresses ; Kevin Loaec met en garde contre des risques liés à une fonctionnalité secondaire, le 1er août

BTC7,88%

D’après Bitcoin.com News, une vulnérabilité logicielle dans le portefeuille matériel Coldcard de Coinkite, découverte le 1er août, aurait permis aux attaquants de reconstituer des clés privées et de voler environ 1 128,6633 BTC depuis environ 1 100 adresses. Le défaut, datant de 2021, faisait en sorte que l’appareil passait outre son générateur interne de nombres aléatoires au profit d’un processus plus faible reposant sur des informations non secrètes de l’appareil, réduisant ainsi l’espace de clés accessible aux attaquants.

L’évaluation du chercheur en sécurité Kevin Loaec, publiée le 1er août sur le site web de Wizard Sardine, a révélé que la vulnérabilité allait au-delà de la seed principale du portefeuille. Même les utilisateurs ayant généré des seeds via des lancers de dés restaient vulnérables s’ils utilisaient des fonctions secondaires de Coldcard, notamment la création de portefeuille papier, le clonage de l’appareil, le chiffrement des sessions USB, la fonctionnalité Secret Teleport, la génération de clés pour la co-signature, le générateur de mots de passe ainsi que les codes d’authentification du module de sécurité matériel. Loaec a souligné qu’une seed principale correctement sécurisée ne garantissait pas que les secrets secondaires créés sur le même appareil compromis le soient tout autant.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire