Une vulnérabilité antérieurement non divulguée dans le logiciel de Coldcard a permis l'accès non autorisé à des portefeuilles de cryptomonnaies, entraînant l'exposition de fonds dépassant 100 millions de dollars, selon des chercheurs en sécurité. Cette faille, qui n'a pas été corrigée pendant des années, est due à une erreur de codage dans le processus de vérification des transactions du portefeuille, permettant aux attaquants de contourner les vérifications de sécurité et d'exfiltrer les clés privées.
Coldcard, un fournisseur de premier plan de portefeuilles de cryptomonnaies, a reconnu l'incident dans un avis de sécurité publié dimanche. La société a indiqué que la faille a été introduite dans les versions de logiciel publiées entre 2019 et 2023 et a affecté environ 50 000 appareils à l'échelle mondiale. Même si la vulnérabilité a été corrigée dans la mise à jour de logiciel la plus récente, les utilisateurs qui n'ont pas mis à jour leurs appareils restent exposés.
La firme de sécurité Halborn, qui a découvert la faille, a noté que la faille exploitait une condition de course dans le code de Coldcard, permettant aux attaquants d'intercepter et de manipuler les signatures de transactions. L'exploit nécessitait un accès physique à l'appareil, ce qui soulève des inquiétudes concernant les attaques par chaîne d'approvisionnement ou l'accès non autorisé pendant le transport. Halborn a estimé que environ 1,2 % des portefeuilles affectés—totalisant environ 100 millions de dollars en cryptomonnaies—avait déjà été vidé par des acteurs non identifiés.
Coldcard a exhorté les utilisateurs à mettre à jour immédiatement leur logiciel à la version 5.0.1 ou ultérieure et à vérifier leurs soldes de portefeuille. La société a également annoncé un programme de remboursement pour les utilisateurs affectés, bien que le champ et les critères d'éligibilité restent sous examen. L'incident met en évidence les défis persistants de sécurité dans le secteur des cryptomonnaies, où les portefeuilles de cryptomonnaies sont souvent présentés comme l'étalon d'or pour la protection des actifs.
La révélation intervient dans un contexte de croissante évaluation de la sécurité des portefeuilles de cryptomonnaies, avec plusieurs importantes fuites de données dans les années récentes mettant en évidence des vulnérabilités même dans les produits les plus réputés. La réponse de Coldcard, y compris sa mise à jour de logiciel et ses efforts de remboursement, façonnera probablement les meilleures pratiques de l'industrie pour aborder des vulnérabilités similaires à l'avenir.



