Passer au dossier

Dossier · génération de graine faible

La phrase de récupération était valide. Le générateur aléatoire était défaillant.

Le portefeuille a accepté chaque mot. La sauvegarde a été restaurée. La somme de contrôle a été validée. Rien de tout cela ne prouve que le secret était difficile à deviner. Coldcard, Trust Wallet et Libbitcoin ont tous fourni des chemins de génération avec des espaces de recherche dangereusement petits. Voici la preuve.

  • Pas de mots de graine
  • Pas d’adresse de portefeuille
  • S’exécute dans votre navigateur

Registre source primaire

Les reçus.

Source, date, constatation solide, limite. Tout le reste est commentaire.

Sources primaires soutenant le dossier de graine faible
EnregistrementPubliéCe qu’il établitLimite
Avis Coinkite ↗Divulgation du vendeur Mis à jour le 1 août Versions affectées, estimations ≈40/72 bits, conditions dés/mot de passe, versions corrigées et ordre de migration. Les estimations sont préliminaires. L’avis ne quantifie pas le vol.
Ledger Donjon ↗CVE-2023-31290 Le générateur d’extension de Trust Wallet ne disposait que de 32 bits d’entropie. Donjon a généré l’ensemble complet de graines. Les portefeuilles d’extension nouvellement générés étaient concernés ; les graines importées ne l’étaient pas.
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 exploitable confirmé ; plus de 2 600 portefeuilles observés et ≈$900K de dommages associés. Allégations sur les plus anciennes bx versions restent préliminaires dans la divulgation.
BIP39 ↗Spécification déployée Une phrase mnémonique encode 128–256 bits d’entropie initiale plus une somme de contrôle. Elle transporte de l’aléa généré par ordinateur. Le format ne peut pas certifier qu’un portefeuille a réellement généré l’entropie de façon sécurisée.

Interactif · aucune saisie secrète

Voyez un générateur défectueux effacer l’espace de clés.

Choisissez un cas documenté, puis modifiez le taux de recherche synthétique. Le modèle ne compare que la taille de l’espace d’états ; il ne demande jamais de graine, d’adresse ou d’identifiant d’appareil.

01
Charger un casChaque préréglage correspond à une estimation d’entropie documentée.
02
Modifier l’entropieL’échelle est log₂ : un bit supplémentaire double le nombre d’états.
03
Définir un taux synthétiquePour comparaison d’échelle — pas une affirmation sur du matériel de craquage réel.
CAS CHARGÉColdcard Mk2 / Mk3
2⁴⁰
0 bitsChaque bloc = 8 bits128 bits
États totaux1.10 × 10¹²
Essais moyens5.50 × 10¹¹
Balayage complet à 1B/s18 minutes 20 secondes
Comparé à 128 bitsEspace de clés 2⁸⁸ fois plus petit≈3,09 × 10²⁶ fois plus petit

Lisez ceci correctement. Les coûts de dérivation et de vérification des candidats varient selon le portefeuille, la chaîne et les contraintes d'attaque. Il s'agit d'une comparaison transparente de l'espace de clés à 1 milliard de candidats/s, ce n’est pas une prédiction qu’un portefeuille spécifique sera craqué dans le temps indiqué.

Coldcard · divulgué le 30 juillet 2026

Le RNG matériel était présent. Le générateur de graine ne l'utilisait pas.

C’est la propre découverte de Coinkite. Une erreur d’intégration du firmware a dirigé la génération du portefeuille vers le fallback déterministe de MicroPython au lieu du RNG matériel que l’appareil était censé utiliser. Les mots générés semblaient normaux. Les portefeuilles fonctionnaient. L’espace de recherche, non.

MAR 2021
LA RÉGRESSION

Une fonction a changé. Le modèle de sécurité a changé avec elle.

En mars 2021, la génération du portefeuille est passée du chemin RNG propre à la carte à ngu.random.bytes(). La construction a résolu cet appel vers le fallback logiciel de MicroPython. Le code RNG prévu était présent dans le firmware. La génération de graine ne l’a tout simplement pas atteint.

L’échec Les examinateurs ont confirmé que l’implémentation du RNG matériel existait. Ils n’ont pas vérifié que l’implémentation était atteinte par l’appel de génération de graine.
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

La sécurité de 128 bits est devenue d’environ 40 bits.

C’est l’estimation préliminaire actuelle de Coinkite pour les graines affectées des Mk2/Mk3. Le modèle d’attaque restreint l’appareil et l’état temporel ; une adresse publique offre alors à l’attaquant un moyen de tester les candidats hors ligne.

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

Les appareils plus récents étaient meilleurs. Ils étaient néanmoins affectés.

Les modèles ultérieurs ont mélangé du matériel de composant sécurisé dans l’état, mais seule une partie a survécu au chemin de reseed. Coinkite estime environ 72 bits. Les versions corrigées sont 5.6.0 pour Mk4/Mk5, 1.5.0Q pour Q, et Edge 6.6.0X/6.6.0QX. Les graines créées avant ces versions ne deviennent pas sûres lors de la mise à jour du firmware.

expected ≥ 2¹²⁸estimated ≈ 2⁷²
30 JUIL 2026
LA PARTIE QU’UNE MISE À JOUR NE PEUT RÉPARER

Le bug a été corrigé. Les anciennes graines ne l’ont pas été.

Le firmware peut corriger la graine suivante. Il ne peut pas réécrire celle qui contrôle déjà les fonds. Coinkite conseille aux utilisateurs affectés de générer une toute nouvelle graine avec le firmware corrigé et de transférer l’argent.

Vérifiez la nouvelle sauvegarde, l’empreinte et l’adresse de réception. Envoyez d’abord un petit test. Ne déplacez le reste qu’après son arrivée.Condensé à partir des instructions officielles de migration de Coinkite

Ce n’était pas la première fois

Le logiciel de portefeuille a déjà généré des secrets devinables.

Pas un « risque théorique ». Pas une « mauvaise hygiène utilisateur ». Des portefeuilles fonctionnels ont généré des phrases valides à partir d’espaces qu’un attaquant pouvait explorer. Puis des fonds réels ont été déplacés.

2026

CAS 01 · COLDCARD · AVIS DU FABRICANT

L’appareil disposait d’un RNG matériel. La génération de la graine l’a ignoré.

  • Sortie : graine BIP39 valides
  • Estimation actuelle : ≈40 bits sur les Mk2/Mk3 concernés ; ≈72 bits sur les modèles ultérieurs
  • Impact connu : risque confirmé ; l’avis cité ne quantifie pas le vol
  • Persistance : la mise à jour du firmware ne répare pas une graine ancienne
  • Réponse : firmware corrigé, nouvelle graine, migration vérifiée
Rapport technique du fabricant
2023

CAS 02 · TRUST WALLET · CVE-2023-31290

Chaque graine possible tient dans un fichier de 32 bits.

  • Cause : Mersenne Twister dans un chemin WebAssembly
  • Espace : environ quatre milliards d’entrées possibles du générateur
  • Preuve solide : Ledger Donjon a généré l’ensemble complet de graines
  • Portée : portefeuilles d'extension nouvellement générés, pas de graines importées
Divulgation Ledger Donjon
2023

CAS 03 · MILK SAD · CVE-2023-39910

Vingt-quatre mots. Trente-deux bits d'horloge système.

  • Concernés : bx seed dans Libbitcoin Explorer 3.0.0–3.6.0
  • Cause : Mersenne Twister initialisé à partir de 32 bits d'horloge système
  • Impact : plus de 2 600 portefeuilles observés ; ≈ 900 k$ de dommages associés
  • Persistance : importer la graine dans le matériel ne la renforce pas
Divulgation technique Milk Sad

LE NOMBRE DE MOTS NE PRouve RIEN EN SOI

Vingt-quatre mots peuvent encore ne contenir que 32 bits d'incertitude.

BIP39 transforme l'entropie en mots lisibles et ajoute une somme de contrôle. Il n'examine pas la provenance de l'entropie. Fournissez‑lui l'un des 2³² états prévisibles et il renverra une phrase de 24 mots parfaitement valide. La somme de contrôle sera acceptée. L'attaquant ne disposera toujours que de 2³² candidats.

La seule question utile

Savez‑vous d'où provient votre graine ?

Pas où elle est stockée aujourd'hui. Où elle a été générée, avec quelle version, à partir de quelle source d'aléa. Huit faits. Pas d'analyse de graine. Pas de certificat falsifié.

ENREGISTREMENT DE GÉNÉRATION / 8 FAITSQuestion 1 sur 8
0%
01 · ORIGINE DE LA GÉNÉRATIONOù la graine a‑t‑elle été générée en premier ?

Le portefeuille qui la détient aujourd'hui n'est peut‑être pas celui qui l'a créée.

02 · PROVENANCE DE LA VERSIONPouvez‑vous prouver la version utilisée lors de la création de la graine ?

Une mise à jour ultérieure ne modifie pas rétroactivement les anciennes clés.

03 · CONCEPTION DE L’ENTROPIEQuelles preuves soutiennent la source d’aléa ?

Plus de mots et une somme de contrôle valide ne constituent pas une preuve d’imprévisibilité.

04 · CHOIX HUMAINUne personne a-t-elle choisi, réordonné ou remplacé des mots de la graine ?

Les humains créent des motifs—même lorsque le résultat paraît aléatoire.

05 · ISOLATION DES SAUVEGARDESLa graine a-t-elle jamais été manipulée sur un appareil connecté ou équipé d’une caméra ?

Une génération robuste ne peut compenser un secret copié.

06 · VÉRIFICATION DE LA RÉCUPÉRATIONComment la sauvegarde a-t-elle été testée ?

Une faute de frappe peut créer un portefeuille valide différent plutôt qu’une erreur évidente.

07 · DISCIPLINE DE LA PASSPHRASESi vous utilisez une passphrase BIP39, son mode de défaillance est‑il compris ?

Chaque faute de frappe crée un portefeuille valide mais différent ; perdre la passphrase entraîne la perte d’accès.

08 · PRÉPARATION À LA MIGRATIONPouvez‑vous remplacer une graine affectée sans improviser ?

Accélérer une migration peut engendrer une perte plus immédiate que le conseil.

Ce que nous faisons de vos réponses

Rien. L’audit s’exécute dans cet onglet du navigateur. Aucune requête n’est envoyée, rien n’est stocké, et nous ne voyons jamais le résultat. Le nombre ne classe que les lacunes que vous avez sélectionnées ; il ne peut pas mesurer l’entropie d’une graine existante.

Si le chemin de génération a été affecté

La mise à jour logicielle n’est pas la remédiation. Le déplacement des fonds l’est.

Utilisez l’avis exact du fournisseur. L’ordre compte : vérifiez d’abord, testez avec un petit montant, déplacez en dernier. La panique transforme une graine compromise en deux portefeuilles perdus.

01

AVANT DE TOUCHER AUX FONDS

Prouvez quel générateur a créé la graine.

  • Enregistrez le générateur, le modèle, la version et la date de création.
  • Distinguez les graines générées des graines importées.
  • Lisez l’avis officiel actuel en entier.
  • Ne collez pas la graine dans un site web ou un « scanner ».
02

CRÉER LE REMPLACEMENT

Nouvelle graine. Code corrigé. Sauvegarde vérifiée.

  • Vérifiez la version corrigée et son authenticité.
  • Générez une graine entièrement nouvelle — n’éditiez jamais les anciens mots.
  • Sauvegardez‑la avant de recevoir des fonds.
  • Redémarrez ou restaurez ; comparez l’empreinte et l’adresse.
Une mise à jour modifie le code. Seule une nouvelle graine change le secret.
03

NE CRÉEZ PAS UN SECOND INCIDENT

Testez avec un petit montant. Vérifiez. Puis déplacez le reste.

  1. Vérifiez une adresse de réception sur l’affichage de confiance.
  2. Envoyez et confirmez un petit montant de test.
  3. Revérifiez la destination depuis le nouveau portefeuille.
  4. Déplacez le solde restant.
  5. Conservez l’ancienne sauvegarde jusqu’à confirmation de la migration.

Ignorez les offres de récupération non sollicitées. Elles n’ont pas besoin de votre graine.

SÉCURITÉ DES VICTIMES / ARNAQUE DE RÉCUPÉRATION LISEZ AVANT DE PAYER

Une demande de PhishDestroy

S’ils vous ont volé une fois, n’achetez pas le deuxième mensonge.

Si quelqu’un propose de forcer par bruteforce un portefeuille, de « hacker en retour » un escroc, ou de garantir une récupération contre paiement anticipé, supposez que vous subissez une seconde attaque. L’auteur peut être le groupe initial ou un acheteur de listes de victimes. Un spécialiste responsable ne peut garantir un résultat qu’il ne contrôle pas.

RÈGLE ZÉRO CONFIANCE

Ne nous faites pas confiance parce que nous l’avons écrit. Ne faites pas confiance à une IA parce qu’elle semble certaine. Et ne vous fiez pas à votre propre certitude quand vous êtes sous le choc. Faites une pause. Vérifiez de façon indépendante. Parlez à une personne qui vous connaît et n’a aucun intérêt financier dans la décision.

01 / STOP

Posez le téléphone. Terminez la conversation.

Pression, secret, culpabilité, « J’ai conclu un accord pour vous », interdiction de parler à la famille, logiciel d’accès à distance, nouvelles taxes, frais de gaz ou d’activation, ou demande d’emprunt sont des signaux d’arrêt. Coupez le contact. Dormez avant toute décision.

02 / DITES À QUELQU’UN

Montrez la conversation complète à une personne de confiance.

Une arnaque qui semble convaincante de l’intérieur peut être évidente de l’extérieur. Partagez les messages — pas un résumé — avec une personne proche qui n’est pas impliquée. Son avis indépendant ne coûte rien.

03 / CONSERVEZ + SIGNALER

Un gel n’est pas un remboursement. Constituez le dossier.

Enregistrez les hachages de transaction, adresses de portefeuille, URL, noms d’utilisateur, numéros de téléphone, messages, notes vocales, reçus et horodatages. Signalez aux forces de l’ordre locales et à Chainabuse. Même si une plateforme gel les actifs, un retour légal nécessite généralement un dossier officiel, une preuve de propriété et votre participation.

Un portefeuille que vous ne possédez pas n’est pas une cible de récupération.

Ne laissez pas votre perte être utilisée pour vous recruter dans un accès non autorisé, un vol, du blanchiment, un prêt garanti sur votre domicile, ou toute action dirigée par un inconnu au téléphone.

Le nombre d'étoiles GitHub ne rend pas le logiciel de “wallet brute-force” sûr.

Ne téléchargez pas d'outils “mega-brute” ou d'autres programmes promettant de parcourir des millions de clés et de trouver du bitcoin. Un exécutable peut voler les fichiers de portefeuille, les mots de passe et les phrases de récupération, inscrire l'ordinateur dans un botnet, ou miner pour son opérateur sur votre GPU. VirusTotal peut révéler des détections connues, mais un résultat vierge ne prouve pas la sécurité. Si vous ne pouvez pas auditer le code de façon indépendante et isoler son exécution, ne l'exécutez pas. Tenter d'accéder à un portefeuille qui ne vous appartient pas peut également vous exposer à de graves conséquences juridiques.

PhishDestroy ne récupère pas les fonds, ne fournit pas de conseils de récupération, ne gère pas les cas de récupération privés, et ne recommande pas d'agents de récupération payants. Notre travail consiste à identifier le phishing et les escroqueries, à préserver les preuves et à chercher à perturber leur infrastructure via les registraires, hébergeurs et services de sécurité. La récupération des actifs relève des forces de l'ordre, des plateformes d'échange et d'autres organisations légalement habilitées à les geler ou les restituer ; nous ne participons pas à ce processus. Un signalement ne peut garantir un remboursement, mais il peut relier des adresses, préserver les preuves et avertir la prochaine cible. Le silence ne le peut pas.

Aucun signalement légitime n’a besoin de votre phrase de récupération ou de votre clé privée. N’envoyez jamais l’un ou l’autre à la police, à une plateforme, à un enquêteur, à PhishDestroy, à une IA ou à quiconque prétend vous soutenir.

La limite de la preuve

Ce que nous savons. Ce que nous ne savons pas.

PEUT

Faites correspondre vos réponses aux conditions d’avis Coldcard connues sans collecter de secrets.

PEUT

Exposez les contrôles manquants de provenance, de sauvegarde, de récupération et de migration.

NE PEUT PAS

Mesurer l’entropie d’une graine existante à partir de ses mots ou de son adresse publique.

NE PEUT PAS

Prouvez qu’un portefeuille est non compromis, récupérable ou sûr à financer.

Pas de réponses magiques

Les faits, sans le folklore des portefeuilles.

Chaque réponse ci‑dessous découle de la spécification ou des divulgations de l’incident.

Une phrase valide de 12 ou 24 mots prouve‑t‑elle qu’elle est aléatoire ?

Non. BIP39 spécifie un encodage et une somme de contrôle. Un générateur faible peut produire une phrase valide à partir d’un petit ensemble d’états prévisibles.

La mise à jour du firmware répare‑t‑elle une ancienne graine faible ?

Non. Une mise à jour ne peut réparer que la génération future. Pour le problème Coldcard 2026, Coinkite indique aux utilisateurs affectés de créer une nouvelle graine sur le firmware corrigé et de migrer les fonds, sauf si son exception de désavantage indépendant s’applique.

Les 24 mots sont-ils automatiquement plus sûrs que 12 ?

Seulement si l’entropie sous-jacente est sécurisée. Vingt‑quatre mots peuvent encoder 256 bits, mais convertir un état de générateur de 32 bits en 24 mots ne crée pas 256 bits d’imprévisibilité.

L’importation d’une graine faible dans un portefeuille matériel peut‑elle la corriger ?

Non. La même graine génère les mêmes clés. Un nouvel appareil peut protéger une utilisation ultérieure, mais il ne peut pas ajouter d’entropie au matériel de clé déjà existant.

Dois‑je saisir ma graine dans un vérificateur d’entropie ?

Jamais. Vous ne pouvez généralement pas prouver la qualité du générateur d’origine à partir des mots seuls, et les saisir sur un site Web expose le secret racine du portefeuille.

Cet audit peut‑il prouver que le portefeuille est sûr ?

Non. Il consigne ce que vous savez du chemin de génération. Il ne peut pas inspecter l’entropie passée ni certifier le portefeuille. Une version de générateur inconnue ou un avis applicable annule le résultat.

Lire les originaux

Ne vous fiez pas uniquement à nos propos.

Les avis des fournisseurs, l’analyse du chemin source et les divulgations techniques se trouvent ci‑dessous. Lisez‑les. L’enquête Coldcard était encore en cours lorsque ce dossier a été mis à jour.

  1. 01
    Coinkite — Coldcard Security Advisory

    Modèles affectés et pistes de version, exception de dés, versions de correctifs et instructions de migration. Publié le 30 juillet 2026 ; mis à jour le 1 août 2026.

  2. 02
    Coinkite — Technical Deep Dive into the Entropy Issue

    Cause première, estimations actuelles de 40 bits/72 bits, échec de compilation et détails de remédiation.

  3. 03
    Block Engineering — Predictable RNG Fallback

    Analyse indépendante du chemin source, réserves et limites de l’espace de recherche. Block indique que son analyse était précoce et ne constitue pas une validation empirique complète.

  4. 04
    Ledger Donjon — Trust Wallet Extension Disclosure

    Entropie de 32 bits dans le chemin de génération WebAssembly et énumération de chaque graine possible.

  5. 05
    Milk Sad — CVE-2023-39910 Technical Disclosure

    Mersenne Twister 32 bits, alimenté par le temps, de Libbitcoin Explorer ; plus de 2 600 portefeuilles observés et environ 900 k$ de dommages associés.

  6. 06
    Bitcoin BIPs — BIP39 Specification

    Relations entre entropie, somme de contrôle et longueur mnémotechnique ; la spécification indique que la phrase mnémotechnique transporte de l’aléa généré par ordinateur.

  7. 07
    Coldcard Documentation — Master Seed

    Génération actuelle, dés et instructions de sauvegarde. Suivez l’avis avant la documentation générale lors de la réponse au problème de 2026.

  8. 08
    Milk Sad FAQ — Existing Weak Wallets

    Pourquoi le correctif logiciel ne répare pas les portefeuilles générés précédemment et pourquoi l’importation de matériel faible ne les protège pas.

Limite de la preuve. Nous ne sommes affiliés à aucune des entreprises mentionnées ici. Nous ne prétendons pas que chaque portefeuille affecté a été volé, et une adresse publique ne révèle pas une graine en soi ; elle permet à un attaquant de vérifier les candidats issus de l’espace de recherche réduit. Les faits peuvent évoluer au fur et à mesure que l’enquête Coldcard progresse. Envoyez les corrections via divulgation responsable.