Le fabricant de portefeuilles matériels Coinkite fait face à une crise majeure après la découverte d'une vulnérabilité critique dans le processus de génération des clés privées de ses appareils Coldcard. Une faille technique, présente depuis mars 2021, a permis à des attaquants d'exploiter une faiblesse dans l'entropie logicielle pour dérober plus de 114 millions de dollars en bitcoins. Ce défaut provenait d'une erreur d'intégration où le système privilégiait un générateur logiciel peu robuste au détriment du générateur matériel sécurisé, rendant les clés potentiellement prévisibles.

Face à cette situation, l'entreprise a déployé de nouveaux firmwares pour ses modèles Mk4, Mk5 et Q afin de renforcer radicalement ses mécanismes de sécurité. Désormais, le processus de création de seed impose une source d'entropie physique obligatoire, telle que des lancers de dés ou des pressions aléatoires sur les touches, complétée par un algorithme de hachage SHA-256. Ces mesures visent à éliminer toute dépendance exclusive envers des générateurs logiciels, garantissant ainsi que chaque nouvelle clé privée possède un niveau de hasard imprévisible et mathématiquement solide.

Pour auditer l'intégrité de ses logiciels, Coinkite a intégré des outils d'intelligence artificielle destinés à scanner le code source à la recherche d'anomalies. Cette approche a permis d'identifier et de corriger des faiblesses périphériques liées à la gestion des données USB, aux signatures de transactions et à la validation des mises à jour. Si l'usage de l'IA démontre une volonté de modernisation des procédures de contrôle, l'éditeur souligne toutefois que ces correctifs ne constituent pas un audit exhaustif et ne peuvent en aucun cas neutraliser une menace pesant sur les fonds déjà exposés.

L'enjeu crucial pour les utilisateurs demeure la distinction entre la protection future et la sécurité actuelle. Bien que les firmwares récents colmatent les brèches identifiées, ils n'ont aucun effet rétroactif sur les portefeuilles créés avant juillet 2024. Par conséquent, les détenteurs de Coldcard ayant généré leur seed sur des versions logicielles vulnérables sont impérativement invités à créer une nouvelle seed et à migrer l'intégralité de leurs fonds vers ces adresses sécurisées. Toute autre mesure serait insuffisante face à un risque de compromission déjà avéré.