Coldcard publie son correctif après 114 millions de dollars volés et détaille l’audit assisté par IA

Coinkite publie un nouveau firmware Coldcard après le vol de 114 millions de dollars. Les portefeuilles compromis doivent changer de seed.
Coldcard correctif wallet

Ce qu’il faut retenir :

  • Coinkite a publié un nouveau firmware pour ses portefeuilles Coldcard, trois semaines après la découverte de la faille.
  • La mise à jour ne rend pas sûr un portefeuille déjà compromis, qui doit changer de seed.
  • Chaque nouvelle seed exige désormais que l’utilisateur fournisse lui-même l’aléa.

Coinkite a publié un nouveau firmware pour ses portefeuilles matériels Coldcard, plusieurs semaines après avoir révélé la faille qui a permis de dérober plus de 114 millions de dollars en bitcoins. L’entreprise canadienne précise que la revue de code menée dans l’intervalle a été assistée par intelligence artificielle, en citant le modèle Kimi et d’autres modèles de pointe parmi les outils employés.

Ce que change la mise à jour

La correction dépasse le défaut d’origine. La revue a mis au jour des problèmes sans rapport avec le générateur d’aléa défectueux, portant sur la validation des transactions, le traitement des données via le port USB et la vérification des mises à jour du firmware.

Le générateur de secours a été remplacé en totalité. L’algorithme Yasmarang cède la place à une construction fondée sur SHA-256, la fonction de hachage utilisée par Bitcoin lui-même.

L’appareil vérifie désormais une transaction juste avant de la signer, ce qui empêche un ordinateur compromis au niveau du port USB de modifier un paiement après validation à l’écran. Les modes de signature laissant certaines parties d’une transaction modifiables après coup sont bloqués par défaut.

Installer le correctif ne suffit pas

Le point le plus important pour les détenteurs tient en une phrase : la mise à jour ne rend pas sûr un portefeuille déjà compromis.

Toute personne dont la seed, cette clé maîtresse qui contrôle les fonds, a été créée sur un firmware concerné entre 2021 et juillet 2026 doit en générer une nouvelle et transférer ses avoirs vers celle-ci.

La génération de seed change également de méthode. L’utilisateur doit désormais fournir lui-même l’aléa, au choix par 65 pressions de touches à intervalles imprévisibles, 50 lancers d’un dé à six faces ou 128 tirages à pile ou face. Le recours au hasard physique répond directement à la nature de la faille : un dé ou une pièce produit un résultat qu’aucun logiciel ne peut prédire, alors que le défaut venait précisément de l’appareil générant cet aléa tout seul.

Coinkite demande aux propriétaires de Mk4 et Mk5 d’installer la version 5.6.1, et à ceux du modèle Q la version 1.5.1Q, exclusivement depuis sa page de téléchargement officielle. Une page d’état publique recense les versions corrigées et les étapes de migration applicables.

L’enquête sur les vols se poursuit, et l’entreprise indique rester à la disposition des autorités pour identifier les responsables.

L’IA change la façon dont le secteur cherche ses failles

Coldcard devient le cinquième acteur du secteur en trois semaines à déclarer publiquement que l’intelligence artificielle a modifié ses méthodes de sécurité.

BTCPay Server, le logiciel libre que les commerçants installent pour accepter des paiements en bitcoin, a subi ce mois-ci le siphonnage de nœuds Lightning appartenant à ses utilisateurs, via une faille qu’il venait de corriger. Le projet propose une récompense pouvant atteindre 3 bitcoins pour la restitution des fonds, a déjà versé 0,42 bitcoin aux chercheurs qui ont trouvé le défaut, et conseille aux commerçants de garder leurs fonds en conservation hors ligne, en particulier dans cette période de changement rapide porté par l’IA.

Des dizaines d’entreprises du secteur, dont Coinbase, Block, BitGo et Blockstream, ont signé le 10 août une lettre ouverte demandant aux laboratoires d’IA d’accorder un accès anticipé à leurs modèles les plus performants aux chercheurs en sécurité open source.

Le collectif bénévole surnommé Bitcoin Red Team, seize développeurs répartis sur plusieurs fuseaux horaires, a déposé 4 962 signalements sur 390 projets en vingt-quatre heures, dont 85 critiques et 635 de gravité élevée. C’est ce travail qui a produit le rapport à l’origine du correctif de BTCPay.

La plateforme Bybit, qui avait perdu environ 1,46 milliard de dollars face au groupe nord-coréen Lazarus en février 2025, indique de son côté qu’un audit assisté par IA détecte les failles de gravité élevée à un rythme trois à cinq fois supérieur à une revue manuelle, et l’a aidée à bloquer 700 millions de dollars de retraits suspects sur le premier semestre.

Et maintenant ?

Le même outil sert les deux camps. Rodolfo Novak, cofondateur de Coinkite, avait avancé fin juillet l’hypothèse que la découverte de la faille Coldcard ait pu être facilitée par des outils d’IA appliqués à du code ouvert. Trois semaines plus tard, ces mêmes outils servent à en trouver d’autres avant les attaquants.

Deux points à suivre. Le rythme des signalements produits par ces audits automatisés, qui met les équipes de développement sous une pression de correction inédite. Et le sort des fonds dérobés, dont 90 % n’avaient pas bougé lors du dernier pointage.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Retrouvez toute l'actualité dans notre rubrique Intelligence Artificielle sur Coin Academy.
Articles qui pourraient vous intéresser
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.