Dans un article publié aujourd’hui sur le blog de Wizardsardine, Kevin Loaëc décortique la faille critique des portefeuilles matériels Coldcard (toujours activement attaqués), dont il précise la mécanique exacte et le véritable périmètre d’impact.
Kevin retrace dans le code source la chaîne précise qui a fait dévier la génération de la phrase mnémonique du générateur matériel de nombres aléatoires vers une solution de repli logicielle bien plus faible, pour les modèles MK2, MK3, MK4, MK5 et Q depuis 2021.
Au-delà du simple vol de fonds, il documente une liste de conséquences largement sous-estimées : clés dérivées compromises (Nostr, Lightning, SSH), portefeuilles papier, fonction de clonage, mode HSM, et un volet confidentialité touchant même les utilisateurs non affectés via les coinjoins passés.
L’article : Critical Coldcard flaw: what happened, who is affected, and what to do
À l’attention de tous les utilisateurs de Coldcard : Si vous avez généré une seed sur une Coldcard depuis 2021, y compris sur les modèles MK2, MK3, MK4, MK5 et Q, vous devez déplacer vos fonds immédiatement. Des portefeuilles sont en train d’être vidés au moment même où vous lisez ceci. Seuls les portefeuilles générés à l’aide de plus de 50 lancers de dés (effectués dans les règles de l’art) sont en sécurité, mais même dans ce cas, les fonctionnalités avancées de l’appareil restent défaillantes. Les portefeuilles créés avant 2021 sont hors de danger.



