Changpeng Zhao avertit qu’aucun portefeuille crypto n’est 100 % sûr

CZ affirme qu’aucun portefeuille crypto n’est 100 % sûr : la sécurité multi-portefeuilles est-elle l’avenir de l’auto-garde ?

Last Updated:
Changpeng Zhao avertit qu’aucun portefeuille crypto n’est 100 % sûr
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

  • CZ affirme qu’aucun portefeuille crypto n’est totalement sûr et encourage les utilisateurs à répartir les fonds entre les appareils.
  • La faille de départ de Coldcard a révélé 1 082,65 BTC sur 1 196 adresses de portefeuille en 41 minutes.
  • La sécurité multi-portefeuilles limite les pertes avec des seeds séparés mais complique la récupération.

Changpeng Zhao s’est demandé si un portefeuille crypto unique pouvait offrir une protection complète après qu’une faille de Coldcard ait révélé des faiblesses dans la génération de semences. « Rien n’est à 100 % », écrivait Zhao sur X le 1er août, exhortant les utilisateurs à répartir les fonds entre plusieurs portefeuilles plutôt que de faire confiance à un seul appareil.

Ses propos faisaient suite à un vol de Bitcoin lié à une création prévisible de graines, montrant que le stockage hors ligne peut échouer avant même qu’un portefeuille ne signe une transaction. L’incident a déplacé l’attention du vol d’appareils et du phishing vers des défaillances cachées dans le firmware, l’aléatoire et la conception de la récupération.

Faille de seed Coldcard révèle les limites de sécurité du portefeuille matériel

Les premiers rapports estimaient que les attaquants avaient retiré environ 594 BTC d’environ 500 portefeuilles sur une période de 25 minutes. Cependant, Galaxy Research a ensuite porté le total à 1 082,65 BTC, d’une valeur de 70 millions de dollars, sur 1 196 adresses en 41 minutes.

Source : X

L’équipe de sécurité Bitcoin de Block a ensuite retracé l’exposition à une erreur d’intégration du firmware affectant la manière dont certains appareils Coldcard généraient les graines de portefeuille. Au lieu de toujours s’appuyer sur l’aléatoire généré par le matériel, les logiciels concernés pourraient utiliser une solution de rechange prévisible dans certaines conditions.

Cette faiblesse permettait à un attaquant de reconstruire à distance des clés privées possibles sans voler un appareil ni obtenir de phrase de récupération. Par conséquent, la défaillance de sécurité s’est produite lors de la création du portefeuille, et non lors du stockage ou de l’approbation des transactions.

Coinkite a averti que les seeds produites sur le firmware Mk3 affecté et les anciennes versions Mk4, Mk5 et Q pourraient être vulnérables. Bien qu’un firmware patché ait été publié, les graines faibles existantes ne peuvent pas être réparées par une mise à jour.

En conséquence, les utilisateurs concernés doivent générer une nouvelle graine et déplacer leur Bitcoin, étant donné que les clés privées originales peuvent rester détectables. Cette affaire démontre pourquoi la sécurité des portefeuilles crypto dépend de plus que de maintenir un appareil hors ligne.

La sécurité multi-portefeuilles réduit les risques mais ajoute des défis de récupération

Par ailleurs, la sécurité multi-portefeuilles réduit le risque de concentration en séparant les fonds entre les graines, appareils, fournisseurs et usages prévus indépendants. En conséquence, un portefeuille compromis ne révélerait alors qu’une partie du portefeuille.

Par exemple, les utilisateurs peuvent garder des fonds de dépenses quotidiennes dans un portefeuille chaud, des réserves sur le matériel et des soldes plus importants derrière des contrôles multisignature. Cependant, copier une seule graine sur plusieurs appareils ne crée pas une véritable diversification.

Des graines indépendantes sont donc nécessaires, tandis que différentes implémentations matérielles ou logicielles peuvent encore réduire les points de défaillance partagés. Même dans ce cas, davantage de portefeuilles créent des phrases de récupération supplémentaires, des vérifications d’adresses, des mises à jour du firmware, des frais de transfert et des instructions d’héritage.

Ainsi, de mauvais dossiers peuvent transformer la diversification de la sécurité en perte permanente lorsque les propriétaires oublient les soldes ou que les héritiers ne peuvent pas retrouver de sauvegardes. Pour les détenteurs de détail, la simplicité reste essentielle malgré les avantages du stockage en couches.

Les institutions ont généralement besoin de garanties renforcées car elles gèrent des soldes plus importants et impliquent plusieurs décideurs. Ces contrôles incluent souvent le calcul multi-signature ou multipartite, des approbateurs séparés, des clés géographiquement réparties, des politiques de retrait, et des procédures de récupération régulièrement testées.

De même, le NIST identifie la sauvegarde, l’autorisation, l’inventaire, la récupération et la réponse à la compromission comme des éléments centraux de la gestion des clés cryptographiques. Ces mesures renforcent le principe plus large selon lequel la garde sécurisée dépend de processus coordonnés, plutôt que d’un seul dispositif supposément parfait.

Dans l’ensemble, l’avertissement de Changpeng Zhao ne fait pas de la sécurité multi-portefeuilles une solution parfaite. Au contraire, l’incident Coldcard montre que la garde autonome résiliente nécessite une structure capable de limiter les pertes lorsqu’un composant échoue.

En lien : CZ lance un nouvel avertissement alors que les fermetures de la bourse alimentent le débat sur la garde des échanges

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.