{"id":639,"date":"2026-09-23T22:34:27","date_gmt":"2026-09-23T22:34:27","guid":{"rendered":"https:\/\/hoge.gg\/fr\/devinee-pas-volee-cles-privees-entropie-2026\/"},"modified":"2026-09-23T22:34:27","modified_gmt":"2026-09-23T22:34:27","slug":"devinee-pas-volee-cles-privees-entropie-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/devinee-pas-volee-cles-privees-entropie-2026\/","title":{"rendered":"Devin\u00e9e, pas vol\u00e9e : le danger des cl\u00e9s priv\u00e9es faibles"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le pire d\u00e9sastre de portefeuille mat\u00e9riel de l&#8217;\u00e9t\u00e9 2026 n&#8217;a pas commenc\u00e9 par un e-mail pi\u00e9g\u00e9, ni par une signature aveugle, ni par une cl\u00e9 \u00e0 molette. Le 30 juillet, des Bitcoin ont commenc\u00e9 \u00e0 quitter des milliers d&#8217;adresses Coldcard, des appareils r\u00e9put\u00e9s pour rester hors ligne, coup\u00e9s d&#8217;Internet, entre les mains de d\u00e9tenteurs souvent chevronn\u00e9s. Personne n&#8217;avait cliqu\u00e9 sur rien. Personne n&#8217;avait rien sign\u00e9. Et pourtant, les fonds partaient.<\/p><p class=\"wp-block-paragraph\">La raison n&#8217;\u00e9tait pas une cl\u00e9 vol\u00e9e, mais une cl\u00e9 qui n&#8217;avait jamais vraiment \u00e9t\u00e9 secr\u00e8te. G\u00e9n\u00e9r\u00e9e des ann\u00e9es plus t\u00f4t avec trop peu de hasard, elle \u00e9tait devinable pour quiconque connaissait la faille. C&#8217;est une cat\u00e9gorie \u00e0 part de compromission de cl\u00e9s priv\u00e9es : non pas un vol, mais un d\u00e9faut de naissance. Chez HOGE Wire, nous avons d\u00e9j\u00e0 diss\u00e9qu\u00e9 le versant vol, de la signature aveugle au <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-casse-ingenierie-sociale-humain\/'>casse par ing\u00e9nierie sociale<\/a>. Ce dossier porte sur le coin le plus ancien et le plus silencieux du probl\u00e8me : l&#8217;entropie rat\u00e9e.<\/p><p class=\"wp-block-paragraph\">De l&#8217;alerte Android de 2013 au fiasco Coldcard de 2026, la m\u00eame erreur revient sans cesse : un g\u00e9n\u00e9rateur de nombres al\u00e9atoires qui n&#8217;en est pas un. Voici ce qu&#8217;est r\u00e9ellement l&#8217;entropie d&#8217;une cl\u00e9, pourquoi on ne peut pas la corriger apr\u00e8s coup, et comment produire une cl\u00e9 qui soit, elle, r\u00e9ellement impossible \u00e0 deviner.<\/p><h2 class='wp-block-heading'>Devin\u00e9e, pas vol\u00e9e : une compromission d\u00e8s la naissance<\/h2><p class=\"wp-block-paragraph\">Une cl\u00e9 priv\u00e9e est compromise d\u00e8s lors qu&#8217;un tiers en prend le contr\u00f4le. La voie la plus connue est le vol : hame\u00e7onnage, logiciel malveillant, signature d&#8217;une transaction trafiqu\u00e9e, ou coercition physique. Toutes ces attaques ont un point commun : l&#8217;adversaire doit atteindre votre secret, l\u00e0 o\u00f9 il se trouve. Votre hygi\u00e8ne compte, votre appareil compte, votre vigilance compte.<\/p><p class=\"wp-block-paragraph\">La compromission par faiblesse d&#8217;entropie fonctionne \u00e0 l&#8217;envers. L&#8217;attaquant n&#8217;a pas besoin d&#8217;approcher votre appareil, ni de vous pi\u00e9ger, ni m\u00eame de savoir que vous existez. Il lui suffit de savoir que le g\u00e9n\u00e9rateur qui a produit votre cl\u00e9 puisait dans un r\u00e9servoir de hasard trop maigre, puis de balayer ce r\u00e9servoir avec quelques cartes graphiques. La cl\u00e9 n&#8217;est pas d\u00e9rob\u00e9e : elle est recalcul\u00e9e. Contre ce mode op\u00e9ratoire, ni la plaque en acier grav\u00e9e, ni la phrase de passe suppl\u00e9mentaire, ni l&#8217;isolation totale de l&#8217;appareil ne servent \u00e0 rien. Le mal \u00e9tait d\u00e9j\u00e0 fait au moment de la g\u00e9n\u00e9ration.<\/p><p class=\"wp-block-paragraph\">C&#8217;est ce qui rend cette famille d&#8217;incidents si d\u00e9routante pour les victimes. Elles ont, en apparence, tout bien fait : stockage \u00e0 froid, sauvegarde de la phrase de r\u00e9cup\u00e9ration, appareil d\u00e9di\u00e9. Le probl\u00e8me est qu&#8217;un seul maillon a l\u00e2ch\u00e9 en amont de tout le reste, invisible et ant\u00e9rieur \u00e0 la moindre bonne pratique : la qualit\u00e9 du hasard. Et ce maillon ne se voit pas \u00e0 l&#8217;usage. Une cl\u00e9 faible signe des transactions, re\u00e7oit des fonds et affiche une adresse tout \u00e0 fait normale, jusqu&#8217;au jour o\u00f9 quelqu&#8217;un la devine.<\/p><h2 class='wp-block-heading'>Coldcard, l&#8217;\u00e9tincelle de 2026<\/h2><p class=\"wp-block-paragraph\">L&#8217;affaire Coldcard a remis le sujet sous les projecteurs. Selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack'>TRM Labs<\/a>, pr\u00e8s de 1 816 BTC, soit environ 116 millions de dollars (de l&#8217;ordre de 100 millions d&#8217;euros), ont \u00e9t\u00e9 siphonn\u00e9s de plus de 5 200 adresses, en quatre vagues successives \u00e0 partir du 30 juillet 2026. La premi\u00e8re vague a suffi \u00e0 drainer plus d&#8217;un millier d&#8217;adresses en une quarantaine de minutes, d&#8217;apr\u00e8s <a href='https:\/\/thehackernews.com\/2026\/08\/coldcard-hardware-wallet-flaw-linked-to.html'>The Hacker News<\/a>. Galaxy Research et <a href='https:\/\/techcrunch.com\/2026\/08\/04\/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets\/'>TechCrunch<\/a> ont \u00e9voqu\u00e9 un total pouvant atteindre 130 millions de dollars si une quatri\u00e8me vague se confirme.<\/p><p class=\"wp-block-paragraph\">La cause racine n&#8217;a rien d&#8217;un piratage spectaculaire. Une erreur de configuration dans le microprogramme (firmware) version 4.0.1, publi\u00e9 en mars 2021, v\u00e9rifiait si le g\u00e9n\u00e9rateur d&#8217;al\u00e9a mat\u00e9riel de l&#8217;appareil \u00e9tait d\u00e9fini, mais pas s&#8217;il \u00e9tait r\u00e9ellement activ\u00e9. R\u00e9sultat : sur les appareils concern\u00e9s, la g\u00e9n\u00e9ration de graine retombait sur un g\u00e9n\u00e9rateur logiciel de secours, bien plus pr\u00e9visible. L&#8217;entropie r\u00e9elle s&#8217;effondrait des 128 bits attendus vers quelques dizaines de bits seulement, une plage que des machines modernes parcourent sans difficult\u00e9. Autrement dit, la cl\u00e9 pouvait \u00eatre reconstitu\u00e9e \u00e0 distance, sans jamais toucher l&#8217;appareil hors ligne.<\/p><p class=\"wp-block-paragraph\">Le plus cruel tient dans la rem\u00e9diation. Comme l&#8217;a r\u00e9sum\u00e9 TRM Labs, \u00abmettre \u00e0 jour le firmware corrige le probl\u00e8me pour les futurs portefeuilles, mais ne prot\u00e8ge pas les portefeuilles dont la graine a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9e sous le firmware vuln\u00e9rable\u00bb. Une cl\u00e9 produite en 2021 avec trop peu de hasard reste faible pour toujours. Aucune mise \u00e0 jour ne peut r\u00e9troactivement lui rendre l&#8217;al\u00e9a qu&#8217;elle n&#8217;a jamais eu. Les d\u00e9tenteurs concern\u00e9s n&#8217;avaient qu&#8217;une option : transf\u00e9rer leurs fonds vers une cl\u00e9 neuve, g\u00e9n\u00e9r\u00e9e correctement, et esp\u00e9rer arriver avant les attaquants. L&#8217;argument marketing du portefeuille hors ligne, cens\u00e9 \u00eatre imprenable, s&#8217;est retourn\u00e9 : l&#8217;isolation n&#8217;a servi \u00e0 rien, puisque rien n&#8217;a eu besoin d&#8217;atteindre l&#8217;appareil.<\/p><h2 class='wp-block-heading'>Ce que \u00ab entropie \u00bb veut vraiment dire<\/h2><p class=\"wp-block-paragraph\">Une cl\u00e9 priv\u00e9e Bitcoin ou Ethereum est, au fond, un nombre de 256 bits. Tir\u00e9 parfaitement au hasard, ce nombre a 2^256 valeurs possibles, un espace si vaste qu&#8217;il d\u00e9passe le nombre d&#8217;atomes dans l&#8217;univers observable. Balayer cet espace par force brute est physiquement impossible, et le restera m\u00eame face aux ordinateurs classiques les plus puissants. C&#8217;est ce qui fonde toute la s\u00e9curit\u00e9 de l&#8217;auto-conservation : personne ne peut deviner un nombre correctement al\u00e9atoire de 256 bits.<\/p><p class=\"wp-block-paragraph\">Le mot d\u00e9cisif est \u00abcorrectement\u00bb. L&#8217;entropie mesure l&#8217;impr\u00e9visibilit\u00e9 r\u00e9elle derri\u00e8re ce nombre, c&#8217;est-\u00e0-dire la taille du r\u00e9servoir dans lequel il a \u00e9t\u00e9 puis\u00e9. Si le g\u00e9n\u00e9rateur ne tire en pratique que dans un ensemble de 2^32 possibilit\u00e9s, environ 4,3 milliards, l&#8217;espace th\u00e9orique de 2^256 ne sert \u00e0 rien : une seule carte graphique parcourt 4,3 milliards de candidats en quelques minutes. Ce qui compte n&#8217;est pas la longueur de la cl\u00e9 sur le papier, mais l&#8217;entropie disponible au moment de la g\u00e9n\u00e9ration.<\/p><p class=\"wp-block-paragraph\">La norme <a href='https:\/\/github.com\/bitcoin\/bips\/blob\/master\/bip-0039.mediawiki'>BIP-39<\/a>, qui r\u00e9git les phrases de r\u00e9cup\u00e9ration de 12 \u00e0 24 mots, exige entre 128 et 256 bits d&#8217;entropie. Une phrase de 12 mots encode 128 bits, une phrase de 24 mots en encode 256. Tout l&#8217;enjeu tient dans l&#8217;\u00e9cart entre une cl\u00e9 qui \u00abressemble\u00bb \u00e0 256 bits et une cl\u00e9 qui ne dispose en r\u00e9alit\u00e9 que de 32 bits d&#8217;impr\u00e9visibilit\u00e9. C&#8217;est pr\u00e9cis\u00e9ment dans cet \u00e9cart que se logent, un \u00e0 un, tous les d\u00e9sastres que nous allons parcourir.<\/p><p class=\"wp-block-paragraph\">Une image aide \u00e0 saisir l&#8217;enjeu. Imaginez un cadenas \u00e0 combinaison affichant seize roues de chiffres : sur le papier, le nombre de combinaisons est astronomique. Mais si le fabricant, par erreur, bloque quatorze de ces roues sur z\u00e9ro et n&#8217;en laisse tourner que deux, il ne reste que cent combinaisons \u00e0 essayer, quel que soit l&#8217;aspect imposant du cadenas. Une cl\u00e9 priv\u00e9e fonctionne de la m\u00eame fa\u00e7on : sa longueur affich\u00e9e ne dit rien du nombre de valeurs r\u00e9ellement atteignables. Un g\u00e9n\u00e9rateur d\u00e9faillant, c&#8217;est le fabricant qui bloque les roues. Le voleur n&#8217;a pas besoin de crocheter la serrure ; il lui suffit de conna\u00eetre le d\u00e9faut d&#8217;usine et d&#8217;essayer les combinaisons restantes.<\/p><h2 class='wp-block-heading'>Le p\u00e9ch\u00e9 \u00e0 32 bits : le Mersenne Twister qui ne meurt jamais<\/h2><p class=\"wp-block-paragraph\">Un m\u00eame coupable revient dans la plupart de ces affaires : le Mersenne Twister, alias mt19937. C&#8217;est un g\u00e9n\u00e9rateur pseudo-al\u00e9atoire (PRNG) rapide et statistiquement excellent, parfait pour une simulation scientifique ou un jeu vid\u00e9o. Il a un d\u00e9faut r\u00e9dhibitoire pour la cryptographie : il est d\u00e9terministe et se r\u00e9amorce \u00e0 partir d&#8217;une seule graine de 32 bits. Qui conna\u00eet la graine reproduit toute la suite. L&#8217;employer pour fabriquer des cl\u00e9s revient \u00e0 r\u00e9duire tout l&#8217;espace \u00e0 environ 4 milliards de possibilit\u00e9s.<\/p><p class=\"wp-block-paragraph\">La distinction cruciale oppose un PRNG ordinaire \u00e0 un CSPRNG, un g\u00e9n\u00e9rateur pseudo-al\u00e9atoire \u00e0 vocation cryptographique. Le second (comme getrandom sur Linux ou l&#8217;interface syst\u00e8me \u00e9quivalente) puise dans un r\u00e9servoir d&#8217;entropie aliment\u00e9 par du bruit physique et reste impr\u00e9visible m\u00eame si l&#8217;on observe une partie de sa sortie. Le premier, non. Le Ledger Donjon, laboratoire de s\u00e9curit\u00e9 de Ledger, l&#8217;a formul\u00e9 sans d\u00e9tour \u00e0 propos de l&#8217;un de ces incidents : \u00able PRNG utilis\u00e9 est un Mersenne Twister, et il ne devrait pas \u00eatre employ\u00e9 \u00e0 des fins cryptographiques ; mt19937 prend une unique valeur de 32 bits comme graine d&#8217;entr\u00e9e\u00bb.<\/p><p class=\"wp-block-paragraph\">Cette erreur a la vie dure. Elle ressurgit d&#8217;une ann\u00e9e sur l&#8217;autre, dans des outils diff\u00e9rents, \u00e9crits par des \u00e9quipes diff\u00e9rentes, comme une <a href='https:\/\/hoge.gg\/fr\/ponts-crypto-recidive-meme-faille-2026\/'>m\u00eame faille qui frappe deux fois<\/a>. La raison est presque culturelle : le mt19937 est la fonction de hasard par d\u00e9faut dans d&#8217;innombrables biblioth\u00e8ques et langages, celle vers laquelle un d\u00e9veloppeur press\u00e9 se tourne par r\u00e9flexe. Dans un jeu, c&#8217;est sans cons\u00e9quence. Dans un portefeuille, c&#8217;est une porte laiss\u00e9e grande ouverte.<\/p><h2 class='wp-block-heading'>Quinze ans de cl\u00e9s faibles<\/h2><p class=\"wp-block-paragraph\">Le tableau ci-dessous rassemble les principaux \u00e9pisodes document\u00e9s o\u00f9 des cl\u00e9s ont \u00e9t\u00e9 compromises non par vol, mais par faiblesse du hasard \u00e0 la g\u00e9n\u00e9ration. Les montants sont ceux rapport\u00e9s par les sources au moment des faits ; pour les cas anciens, ils sont exprim\u00e9s dans la devise d&#8217;origine.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>P\u00e9riode<\/th><th>Cause racine<\/th><th>Entropie effective<\/th><th>Pertes ou exposition<\/th><\/tr><\/thead><tbody><tr><td>Android SecureRandom<\/td><td>2013<\/td><td>SecureRandom cass\u00e9 et nonce ECDSA r\u00e9utilis\u00e9<\/td><td>effondr\u00e9e<\/td><td>portefeuilles vid\u00e9s<\/td><\/tr><tr><td>Randstorm (BitcoinJS)<\/td><td>2011-2015<\/td><td>Math.random du navigateur (SJCL)<\/td><td>~48 bits ou moins<\/td><td>jusqu&#8217;\u00e0 ~1,4 M BTC expos\u00e9s<\/td><\/tr><tr><td>Brainwallets<\/td><td>2015 (d\u00e9monstration)<\/td><td>phrase de passe humaine hach\u00e9e<\/td><td>tr\u00e8s faible<\/td><td>~98 % des adresses financ\u00e9es balay\u00e9es<\/td><\/tr><tr><td>Profanity (Wintermute)<\/td><td>2022<\/td><td>graine sur 32 bits (adresse vanity)<\/td><td>32 bits<\/td><td>~160 M USD<\/td><\/tr><tr><td>Trust Wallet (extension)<\/td><td>2022<\/td><td>mt19937 sur 32 bits<\/td><td>32 bits<\/td><td>~30 M USD \u00e0 risque<\/td><\/tr><tr><td>Milk Sad (Libbitcoin bx)<\/td><td>2023<\/td><td>std::mt19937 sur 32 bits (horloge)<\/td><td>32 bits<\/td><td>plus de 900 000 USD d\u00e9plac\u00e9s<\/td><\/tr><tr><td>Coldcard<\/td><td>2026<\/td><td>RNG mat\u00e9riel non activ\u00e9, repli logiciel<\/td><td>128 bits vers quelques dizaines<\/td><td>~1 816 BTC (~116 M USD)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Profanity : la vanit\u00e9 \u00e0 160 millions de dollars<\/h2><p class=\"wp-block-paragraph\">En septembre 2022, le teneur de march\u00e9 Wintermute a perdu environ 160 millions de dollars (\u00e0 l&#8217;\u00e9poque, \u00e0 peu pr\u00e8s autant en euros, l&#8217;EUR et l&#8217;USD \u00e9tant proches de la parit\u00e9). L&#8217;origine tenait \u00e0 une coquetterie : une adresse dite \u00abvanity\u00bb, commen\u00e7ant par une longue s\u00e9rie de z\u00e9ros, g\u00e9n\u00e9r\u00e9e avec l&#8217;outil Profanity. Pour produire de telles adresses lisibles, Profanity amor\u00e7ait son g\u00e9n\u00e9rateur avec une valeur de seulement 32 bits, ce qui rendait toute la cl\u00e9 calculable par force brute.<\/p><p class=\"wp-block-paragraph\">La faille avait \u00e9t\u00e9 signal\u00e9e en amont. Les \u00e9quipes de 1inch avaient publiquement averti que les adresses issues de Profanity \u00e9taient dangereuses, estimant qu&#8217;avec un millier de cartes graphiques, un attaquant pouvait retrouver n&#8217;importe quelle adresse vanity de sept caract\u00e8res en une cinquantaine de jours, d&#8217;apr\u00e8s <a href='https:\/\/www.theblock.co\/post\/171192'>The Block<\/a>. Le fondateur de Wintermute, Evgeny Gaevoy, a reconnu une erreur op\u00e9rationnelle ; l&#8217;entreprise est rest\u00e9e solvable. La le\u00e7on est nette : optimiser une cl\u00e9 pour son apparence, c&#8217;est sacrifier son entropie. Le beau et le s\u00fbr tirent ici dans des directions oppos\u00e9es.<\/p><p class=\"wp-block-paragraph\">L&#8217;affaire a eu un m\u00e9rite : forcer une prise de conscience sur les g\u00e9n\u00e9rateurs d&#8217;adresses \u00abesth\u00e9tiques\u00bb. Beaucoup d&#8217;\u00e9quipes utilisaient des outils similaires pour obtenir des adresses de contrats ou de tr\u00e9sorerie commen\u00e7ant par une signature reconnaissable, sans mesurer que ce raffinement cosm\u00e9tique imposait un raccourci fatal au hasard. Apr\u00e8s Profanity, la plupart des outils de vanity s\u00e9rieux ont \u00e9t\u00e9 soit abandonn\u00e9s, soit reconstruits autour d&#8217;un vrai CSPRNG. Mais des adresses g\u00e9n\u00e9r\u00e9es \u00e0 l&#8217;\u00e9poque circulent encore, et rien n&#8217;oblige leurs d\u00e9tenteurs \u00e0 en changer tant qu&#8217;ils ignorent le danger. Une faille d&#8217;entropie ne fait pas de bruit ; elle attend.<\/p><h2 class='wp-block-heading'>Milk Sad : de l&#8217;horloge \u00e0 la cl\u00e9, sans hasard ajout\u00e9<\/h2><p class=\"wp-block-paragraph\">En 2023, des chercheurs ont mis au jour une faille surnomm\u00e9e \u00abMilk Sad\u00bb, dans l&#8217;outil en ligne de commande Libbitcoin Explorer (bx), utilis\u00e9 par des d\u00e9veloppeurs et des services. Sa commande de g\u00e9n\u00e9ration de graine s&#8217;appuyait sur std::mt19937, le m\u00eame Mersenne Twister, amorc\u00e9 par l&#8217;heure syst\u00e8me sur 32 bits. R\u00e9pertori\u00e9e sous <a href='https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-39910'>CVE-2023-39910<\/a> avec un score CVSS de 7,5, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 exploit\u00e9e dans la nature d\u00e8s l&#8217;\u00e9t\u00e9 2023, d\u00e9pla\u00e7ant plus de 900 000 dollars.<\/p><p class=\"wp-block-paragraph\">L&#8217;explication des chercheurs, sur le <a href='https:\/\/milksad.info\/disclosure.html'>site de divulgation<\/a>, reste la meilleure image p\u00e9dagogique de tout le probl\u00e8me. En substance : la commande prenait 32 bits de temps d&#8217;horloge de haute pr\u00e9cision, les passait au mixeur d&#8217;une fonction de d\u00e9rivation, puis les \u00e9tendait \u00e0 256 bits, sans jamais ajouter la moindre information nouvelle. On peut gonfler 32 bits pour qu&#8217;ils ressemblent \u00e0 256 bits en sortie ; on ne peut pas cr\u00e9er de l&#8217;entropie qui n&#8217;a jamais exist\u00e9. La cl\u00e9 finale paraissait longue et robuste, mais restait, au fond, un nombre de 32 bits d\u00e9guis\u00e9.<\/p><p class=\"wp-block-paragraph\">Milk Sad illustre aussi pourquoi ces failles restent longtemps invisibles. L&#8217;outil bx \u00e9tait un couteau suisse en ligne de commande, int\u00e9gr\u00e9 \u00e0 des scripts, des tutoriels et des services d&#8217;infrastructure ; personne ne relan\u00e7ait sa g\u00e9n\u00e9ration de graine sous pr\u00e9texte qu&#8217;elle fonctionnait. Une cl\u00e9 sortait, une adresse s&#8217;affichait, les fonds arrivaient. Rien, dans l&#8217;usage quotidien, ne trahissait la faiblesse. Ce n&#8217;est qu&#8217;en r\u00e9tro-ing\u00e9nierie de la fonction de g\u00e9n\u00e9ration que les chercheurs ont compris que des milliers de portefeuilles partageaient un m\u00eame petit ensemble de graines possibles. Entre-temps, ces cl\u00e9s avaient servi pendant des ann\u00e9es, offrant aux attaquants une cible patiente et parfaitement statique.<\/p><h2 class='wp-block-heading'>Le navigateur, cette fabrique de cl\u00e9s fragiles<\/h2><p class=\"wp-block-paragraph\">Les plateformes g\u00e9n\u00e9ralistes, navigateurs et syst\u00e8mes mobiles, ont fourni certaines des pires sources de hasard de l&#8217;histoire de la crypto. En novembre 2022, l&#8217;extension de navigateur Trust Wallet a \u00e9t\u00e9 touch\u00e9e par une variante exacte du p\u00e9ch\u00e9 \u00e0 32 bits : dans plusieurs versions, la g\u00e9n\u00e9ration de mn\u00e9moniques reposait sur un mt19937 amorc\u00e9 par une seule valeur de 32 bits, ramenant l&#8217;univers des phrases possibles \u00e0 environ 4 milliards, cassables au GPU et sans la moindre interaction de l&#8217;utilisateur. Le probl\u00e8me a \u00e9t\u00e9 signal\u00e9 \u00e0 Binance le 17 novembre 2022, corrig\u00e9 en quelques jours, et le Ledger Donjon a re\u00e7u une prime de 100 000 dollars pour sa d\u00e9couverte, d&#8217;apr\u00e8s <a href='https:\/\/www.ledger.com\/blog\/funds-of-every-wallet-created-with-the-trust-wallet-browser-extension-could-have-been-stolen'>Ledger<\/a>. Environ 30 millions de dollars d&#8217;actifs \u00e9taient expos\u00e9s.<\/p><p class=\"wp-block-paragraph\">Plus ancienne et plus vaste, la faille \u00abRandstorm\u00bb a concern\u00e9 les portefeuilles cr\u00e9\u00e9s entre 2011 et 2015 avec la biblioth\u00e8que BitcoinJS, sur laquelle s&#8217;appuyaient de nombreux services de l&#8217;\u00e9poque, y compris les premiers portefeuilles Blockchain.info. Le composant SecureRandom reposait sur le Math.random du navigateur, dont l&#8217;impr\u00e9visibilit\u00e9 pouvait tomber sous les 48 bits, pire encore avant 2012. R\u00e9v\u00e9l\u00e9e en novembre 2023 par la soci\u00e9t\u00e9 Unciphered, qui l&#8217;a d\u00e9couverte en r\u00e9cup\u00e9rant un portefeuille de 2014, la faiblesse aurait potentiellement expos\u00e9 jusqu&#8217;\u00e0 1,4 million de BTC, selon <a href='https:\/\/www.darkreading.com\/application-security\/randstorm-bug-millions-of-crypto-wallets-open-to-theft'>Dark Reading<\/a>, m\u00eame si tous ces fonds n&#8217;ont pas \u00e9t\u00e9 vol\u00e9s.<\/p><p class=\"wp-block-paragraph\">Enfin, en 2013, une alerte officielle de <a href='https:\/\/bitcoin.org\/en\/alert\/2013-08-11-android'>bitcoin.org<\/a> a signal\u00e9 que la classe SecureRandom d&#8217;Android \u00e9tait d\u00e9faillante. Le d\u00e9faut produisait non seulement des cl\u00e9s faibles, mais aussi des nonces ECDSA r\u00e9utilis\u00e9s lors des signatures. Or r\u00e9utiliser le nonce d&#8217;une signature permet, \u00e0 partir de deux transactions, de recalculer la cl\u00e9 priv\u00e9e : un double coup qui a vid\u00e9 des portefeuilles Android jusqu&#8217;\u00e0 ce que les applications int\u00e8grent un correctif. Le point commun de ces trois \u00e9pisodes est le m\u00eame : livrer de la cryptographie de valeur avec le g\u00e9n\u00e9rateur de hasard d&#8217;un environnement qui n&#8217;a jamais \u00e9t\u00e9 con\u00e7u pour cela.<\/p><h2 class='wp-block-heading'>Brainwallets : le cerveau humain n&#8217;est pas un g\u00e9n\u00e9rateur d&#8217;al\u00e9a<\/h2><p class=\"wp-block-paragraph\">Il existe une forme d&#8217;entropie faible que personne n&#8217;a cod\u00e9e par erreur : celle que les utilisateurs se sont inflig\u00e9e volontairement. Les \u00abbrainwallets\u00bb d\u00e9rivent une cl\u00e9 priv\u00e9e du hach\u00e9 d&#8217;une phrase de passe choisie par un humain, l&#8217;id\u00e9e s\u00e9duisante \u00e9tant de ne rien avoir \u00e0 stocker, juste \u00e0 m\u00e9moriser. Le probl\u00e8me est que les choix humains sont d\u00e9sesp\u00e9r\u00e9ment peu al\u00e9atoires : citations, paroles de chansons, versets, mots de passe recycl\u00e9s. Un attaquant n&#8217;a qu&#8217;\u00e0 hacher des milliards de phrases plausibles et \u00e0 comparer aux adresses financ\u00e9es.<\/p><p class=\"wp-block-paragraph\">Le chercheur en s\u00e9curit\u00e9 Ryan Castellucci l&#8217;a d\u00e9montr\u00e9 d\u00e8s la DEF CON 23, en 2015, avec son outil Brainflayer. Selon <a href='https:\/\/www.coindesk.com\/markets\/2015\/08\/13\/new-cracking-tool-exposes-major-flaw-in-bitcoin-brainwallets'>CoinDesk<\/a>, la quasi-totalit\u00e9 des brainwallets ayant jamais \u00e9t\u00e9 financ\u00e9s avait fini par \u00eatre balay\u00e9e par des attaquants ; Castellucci a lui-m\u00eame cass\u00e9 une adresse d\u00e9tenant 250 BTC et en a restitu\u00e9 le contenu. Ses formules sont rest\u00e9es c\u00e9l\u00e8bres : \u00abil semble vraiment, vraiment difficile d&#8217;emp\u00eacher les gens de choisir le nom de leur chien\u00bb, et, sur l&#8217;inertie du secteur, \u00abon peut crier sur tous les toits qu&#8217;une chose est faible et vuln\u00e9rable, beaucoup resteront dans le d\u00e9ni tant qu&#8217;il n&#8217;existe pas de preuve de concept fonctionnelle\u00bb.<\/p><p class=\"wp-block-paragraph\">La morale d\u00e9passe les brainwallets : l&#8217;entropie que l&#8217;on croit fabriquer dans sa t\u00eate n&#8217;en est pas. Un cerveau humain est un tr\u00e8s mauvais d\u00e9, biais\u00e9 vers le familier et le pronon\u00e7able. C&#8217;est aussi pour cela que les bonnes pratiques d\u00e9portent enti\u00e8rement la g\u00e9n\u00e9ration du hasard vers des sources physiques mesurables, hors de port\u00e9e de nos travers.<\/p><h2 class='wp-block-heading'>Pourquoi une cl\u00e9 faible ne se corrige jamais<\/h2><p class=\"wp-block-paragraph\">C&#8217;est le point le plus contre-intuitif, et le plus grave. Dans la s\u00e9curit\u00e9 logicielle habituelle, on d\u00e9couvre une vuln\u00e9rabilit\u00e9, on publie un correctif, on met \u00e0 jour, on passe \u00e0 autre chose. Une cl\u00e9 cryptographique n&#8217;ob\u00e9it pas \u00e0 cette logique. Le correctif ne r\u00e9pare que la g\u00e9n\u00e9ration future ; la cl\u00e9 d\u00e9j\u00e0 cr\u00e9\u00e9e, elle, reste faible \u00e0 jamais. Il n&#8217;existe aucun moyen d&#8217;insuffler r\u00e9troactivement du hasard dans un secret qui en manquait d\u00e8s l&#8217;origine.<\/p><p class=\"wp-block-paragraph\">La seule rem\u00e9diation possible est une migration : g\u00e9n\u00e9rer une cl\u00e9 neuve, correctement al\u00e9atoire, et y transf\u00e9rer les fonds au plus vite. Mais cette fen\u00eatre est une course. D\u00e8s que la faille est publique, tout le monde conna\u00eet le m\u00eame r\u00e9servoir r\u00e9duit, et les portefeuilles vuln\u00e9rables deviennent une file d&#8217;attente que les attaquants vident par ordre de solde d\u00e9croissant. Les victimes de Coldcard, d&#8217;Android ou de Milk Sad se sont toutes retrouv\u00e9es dans cette situation : averties d&#8217;un danger d\u00e9j\u00e0 pr\u00e9sent dans une cl\u00e9 qu&#8217;elles utilisaient parfois depuis des ann\u00e9es.<\/p><p class=\"wp-block-paragraph\">Un corollaire d\u00e9range l&#8217;industrie de l&#8217;audit. Un portefeuille peut passer une revue de code irr\u00e9prochable et livrer malgr\u00e9 tout des cl\u00e9s faibles, parce que le d\u00e9faut se niche dans un chemin de configuration ou une d\u00e9pendance, pas dans la logique m\u00e9tier audit\u00e9e. Le firmware de Coldcard \u00e9tait ouvert et scrut\u00e9 ; la faille tenait \u00e0 un test qui v\u00e9rifiait la mauvaise condition. C&#8217;est le m\u00eame paradoxe que celui d&#8217;un oracle manipul\u00e9 malgr\u00e9 tous les contr\u00f4les, cet <a href='https:\/\/hoge.gg\/fr\/certik-nostra-starknet-oracle-manipulation-2026\/'>angle mort qui ne meurt jamais<\/a> : l&#8217;audit valide ce qu&#8217;il regarde, or il ne regarde pas toujours la qualit\u00e9 du hasard.<\/p><h2 class='wp-block-heading'>Bien g\u00e9n\u00e9rer une cl\u00e9 : du CSPRNG au TRNG mat\u00e9riel<\/h2><p class=\"wp-block-paragraph\">La d\u00e9fense contre la compromission de naissance se joue enti\u00e8rement au moment de la g\u00e9n\u00e9ration. Le socle est l&#8217;usage d&#8217;un CSPRNG, jamais d&#8217;un PRNG g\u00e9n\u00e9raliste : sur un syst\u00e8me d&#8217;exploitation moderne, l&#8217;appel syst\u00e8me d\u00e9di\u00e9 (getrandom, un \/dev\/urandom bien aliment\u00e9, l&#8217;API de la plateforme) puise dans un r\u00e9servoir d&#8217;entropie m\u00ealant plusieurs sources de bruit physique. Au-dessus, un portefeuille s\u00e9rieux confie la g\u00e9n\u00e9ration \u00e0 un \u00e9l\u00e9ment s\u00e9curis\u00e9 dot\u00e9 d&#8217;un vrai g\u00e9n\u00e9rateur mat\u00e9riel (TRNG), qui tire son al\u00e9a de ph\u00e9nom\u00e8nes physiques (bruit thermique, gigue d&#8217;horloge) plut\u00f4t que d&#8217;un algorithme.<\/p><p class=\"wp-block-paragraph\">Pour qui veut ajouter sa propre marge de s\u00e9curit\u00e9, BIP-39 autorise l&#8217;apport d&#8217;entropie externe : un d\u00e9 \u00e0 six faces fournit environ 2,58 bits par lancer, si bien qu&#8217;une centaine de lancers suffit \u00e0 constituer 256 bits v\u00e9rifiables \u00e0 la main, sans faire confiance \u00e0 un seul composant. Une pi\u00e8ce de monnaie, \u00e0 un bit par lancer, fait le m\u00eame travail en plus long. \u00c0 l&#8217;\u00e9chelle institutionnelle, la g\u00e9n\u00e9ration de cl\u00e9s distribu\u00e9e (DKG) et le calcul multipartite (MPC) suppriment carr\u00e9ment le point unique de d\u00e9faillance : la cl\u00e9 n&#8217;est jamais assembl\u00e9e en un seul endroit, et son entropie provient de plusieurs parties ind\u00e9pendantes. La fronti\u00e8re actuelle est l&#8217;entropie v\u00e9rifiable, o\u00f9 le g\u00e9n\u00e9rateur prouve, par attestation, que son al\u00e9a \u00e9tait sain.<\/p><p class=\"wp-block-paragraph\">Reste la dimension humaine, souvent n\u00e9glig\u00e9e. Un excellent g\u00e9n\u00e9rateur ne sert \u00e0 rien si la graine est ensuite affich\u00e9e sur un \u00e9cran connect\u00e9, photographi\u00e9e, saisie dans un gestionnaire de mots de passe synchronis\u00e9 ou stock\u00e9e en clair dans le cloud. La qualit\u00e9 de l&#8217;entropie se d\u00e9fend aussi par la proc\u00e9dure : g\u00e9n\u00e9rer hors ligne, v\u00e9rifier l&#8217;appareil, ne jamais ressaisir une phrase de r\u00e9cup\u00e9ration sur une machine en r\u00e9seau, et privil\u00e9gier des sources d&#8217;al\u00e9a que l&#8217;on peut inspecter soi-m\u00eame. Le hasard est une cha\u00eene, et sa solidit\u00e9 se mesure \u00e0 son maillon le plus faible, du silicium qui le produit jusqu&#8217;aux mains qui le manipulent.<\/p><figure class='wp-block-table'><table><thead><tr><th>Technique<\/th><th>Ce qu&#8217;elle apporte<\/th><th>Pour qui<\/th><\/tr><\/thead><tbody><tr><td>CSPRNG syst\u00e8me (getrandom, \/dev\/urandom)<\/td><td>hasard impr\u00e9visible m\u00eame si l&#8217;on observe une partie de la sortie<\/td><td>tout logiciel qui g\u00e9n\u00e8re des cl\u00e9s<\/td><\/tr><tr><td>\u00c9l\u00e9ment s\u00e9curis\u00e9 et TRNG mat\u00e9riel<\/td><td>al\u00e9a issu de bruit physique, isol\u00e9 du syst\u00e8me h\u00f4te<\/td><td>portefeuilles mat\u00e9riels, conservateurs<\/td><\/tr><tr><td>Entropie ajout\u00e9e (d\u00e9s, pi\u00e8ces)<\/td><td>256 bits v\u00e9rifiables \u00e0 la main, sans confiance en un seul composant<\/td><td>d\u00e9tenteurs avanc\u00e9s, r\u00e9serves<\/td><\/tr><tr><td>BIP-39 (12 \u00e0 24 mots)<\/td><td>128 \u00e0 256 bits d&#8217;entropie normalis\u00e9s<\/td><td>standard universel des portefeuilles<\/td><\/tr><tr><td>DKG et MPC<\/td><td>pas de source d&#8217;entropie unique, cl\u00e9 jamais assembl\u00e9e<\/td><td>garde institutionnelle, tr\u00e9soreries<\/td><\/tr><tr><td>Attestation d&#8217;entropie<\/td><td>preuve que le g\u00e9n\u00e9rateur a bien fonctionn\u00e9<\/td><td>audit, conformit\u00e9, fronti\u00e8re technique<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>D\u00e9tecter une exposition et r\u00e9agir avant les attaquants<\/h2><p class=\"wp-block-paragraph\">La difficult\u00e9 propre \u00e0 cette menace est qu&#8217;on ne peut pas auditer l&#8217;entropie d&#8217;une cl\u00e9 de l&#8217;ext\u00e9rieur : une cl\u00e9 faible est en tout point identique \u00e0 une cl\u00e9 solide. La d\u00e9tection est donc indirecte, et elle repose sur la tra\u00e7abilit\u00e9. Tenir un inventaire de la mani\u00e8re dont chaque cl\u00e9 est n\u00e9e, l&#8217;appareil, la version de firmware ou de logiciel, la date de g\u00e9n\u00e9ration, est de loin le renseignement le plus utile le jour o\u00f9 une divulgation tombe. Sans cette provenance, on ignore si l&#8217;on est concern\u00e9, et l&#8217;incertitude paralyse au pire moment.<\/p><p class=\"wp-block-paragraph\">Quand une faille est rendue publique, la r\u00e9action se joue en trois temps et se mesure en heures. D&#8217;abord, identifier les cl\u00e9s produites par l&#8217;outil ou la version incrimin\u00e9s. Ensuite, g\u00e9n\u00e9rer des cl\u00e9s neuves sur un chemin r\u00e9put\u00e9 sain : firmware corrig\u00e9, autre appareil s\u00e9rieux, ou entropie tir\u00e9e aux d\u00e9s. Enfin, d\u00e9placer les fonds par ordre de valeur d\u00e9croissante, car c&#8217;est exactement l&#8217;ordre dans lequel les attaquants vident la file. Il ne faut pas attendre un moment commode : la fen\u00eatre est adverse, et chaque heure pass\u00e9e est une heure offerte \u00e0 quelqu&#8217;un qui conna\u00eet d\u00e9j\u00e0 le r\u00e9servoir r\u00e9duit.<\/p><p class=\"wp-block-paragraph\">Pour qui d\u00e9tient des montants significatifs, le vrai correctif est structurel : ne pas d\u00e9pendre d&#8217;un seul chemin de g\u00e9n\u00e9ration. R\u00e9partir les avoirs sur plusieurs cl\u00e9s g\u00e9n\u00e9r\u00e9es ind\u00e9pendamment, ou recourir au MPC de sorte qu&#8217;aucune d\u00e9faillance de g\u00e9n\u00e9rateur ne soit fatale \u00e0 elle seule, transforme un \u00e9v\u00e9nement catastrophique et total en incident partiel et survivable. La le\u00e7on de quinze ans d&#8217;incidents n&#8217;est pas \u00abfaites confiance \u00e0 un meilleur outil\u00bb, c&#8217;est \u00abne laissez pas le hasard d&#8217;un seul outil constituer toute votre s\u00e9curit\u00e9\u00bb.<\/p><h2 class='wp-block-heading'>2026, l&#8217;ann\u00e9e o\u00f9 la cl\u00e9 a battu le code<\/h2><p class=\"wp-block-paragraph\">La faiblesse d&#8217;entropie n&#8217;est qu&#8217;une part d&#8217;un basculement plus large. Pour la premi\u00e8re fois dans l&#8217;histoire mesur\u00e9e du secteur, la compromission de cl\u00e9s a d\u00e9pass\u00e9 les bugs de contrat intelligent comme premier vecteur de pertes, avec environ 1,3 milliard de dollars envol\u00e9s sur les huit premiers mois de 2026, d&#8217;apr\u00e8s <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a>. Le rapport <a href='https:\/\/therecord.media\/over-3-billion-crypto-stolen-2025-north-korea'>Chainalysis<\/a> chiffrait d\u00e9j\u00e0 2025 \u00e0 3,4 milliards de dollars vol\u00e9s, dont un record de 2,02 milliards attribu\u00e9s \u00e0 la Cor\u00e9e du Nord.<\/p><p class=\"wp-block-paragraph\">La cible s&#8217;est d\u00e9plac\u00e9e vers les particuliers et leurs portefeuilles : la part de la valeur vol\u00e9e visant des portefeuilles personnels est pass\u00e9e d&#8217;environ 7,3 % en 2022 \u00e0 pr\u00e8s de 44 %, selon <a href='https:\/\/www.theblock.co\/post\/382477'>The Block<\/a>. Sur le premier semestre 2026, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a> d\u00e9crit des attaques \u00abmoins nombreuses mais bien plus chirurgicales\u00bb, dont les compromissions de portefeuilles constituent la premi\u00e8re cat\u00e9gorie. Dans ce paysage, l&#8217;entropie faible reste une petite tranche, mais la plus insidieuse : elle ne r\u00e9clame aucune interaction de la victime.<\/p><p class=\"wp-block-paragraph\">Le d\u00e9placement de la surface d&#8217;attaque, du code vers la cl\u00e9, r\u00e9sume l&#8217;\u00e9poque. Ronghui Gu, cofondateur de la soci\u00e9t\u00e9 d&#8217;audit CertiK, le formulait ainsi aupr\u00e8s de Forbes : \u00abun protocole peut passer un audit de code irr\u00e9prochable et perdre malgr\u00e9 tout des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise\u00bb. La m\u00eame v\u00e9rit\u00e9 vaut \u00e0 l&#8217;autre bout de la cha\u00eene, chez le particulier : le maillon faible n&#8217;est plus la ligne de code, c&#8217;est le nombre secret et la mani\u00e8re dont il est n\u00e9. \u00c0 l&#8217;heure o\u00f9 nous \u00e9crivons, le Bitcoin s&#8217;\u00e9change autour de 74 000 euros (environ 84 600 dollars) et l&#8217;Ether autour de 2 350 euros (environ 2 694 dollars), d&#8217;apr\u00e8s <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin'>CoinGecko<\/a> : autant de valeur qui repose, in fine, sur la qualit\u00e9 d&#8217;un tirage al\u00e9atoire.<\/p><h2 class='wp-block-heading'>AMF, MiCA et la responsabilit\u00e9 de l&#8217;auto-conservation<\/h2><p class=\"wp-block-paragraph\">Sur le plan r\u00e9glementaire, la faiblesse d&#8217;entropie tombe dans un angle mort selon qui d\u00e9tient la cl\u00e9. Un particulier en auto-conservation, avec un portefeuille mat\u00e9riel comme Coldcard, se situe hors du champ de supervision des prestataires. Ni l&#8217;AMF ni le r\u00e8glement europ\u00e9en MiCA ne couvrent un outil que vous ex\u00e9cutez vous-m\u00eame : c&#8217;est le revers de la formule \u00abvos cl\u00e9s, vos cryptos\u00bb. Les victimes de Coldcard n&#8217;avaient aucun interm\u00e9diaire r\u00e9gul\u00e9 vers qui se retourner, car la g\u00e9n\u00e9ration de leur graine relevait de leur seule responsabilit\u00e9.<\/p><p class=\"wp-block-paragraph\">La donne change pour un prestataire de services sur actifs num\u00e9riques (PSAN, d\u00e9sormais CASP sous MiCA). MiCA d\u00e9finit la conservation comme la garde ou le contr\u00f4le des \u00abmoyens d&#8217;acc\u00e8s\u00bb, c&#8217;est-\u00e0-dire des cl\u00e9s cryptographiques priv\u00e9es, et son r\u00e9gime de responsabilit\u00e9 (article 75) fait peser sur le prestataire la charge de la preuve ainsi qu&#8217;une obligation de s\u00e9gr\u00e9gation des avoirs. Le r\u00e8glement DORA, sur la r\u00e9silience op\u00e9rationnelle informatique, s&#8217;y ajoute : un gardien professionnel qui g\u00e9n\u00e9rerait ses cl\u00e9s avec un g\u00e9n\u00e9rateur d\u00e9faillant ne pourrait pas se contenter de bl\u00e2mer un fournisseur. En France, la conservation de cl\u00e9s priv\u00e9es est une prestation enregistrable de longue date (doctrine AMF DOC-2019-24).<\/p><p class=\"wp-block-paragraph\">Le calendrier ajoute une pression. La p\u00e9riode transitoire du r\u00e9gime PSAN issu de la loi PACTE s&#8217;est achev\u00e9e le 1er juillet 2026, et la non-conformit\u00e9 expose d\u00e9sormais \u00e0 des sanctions p\u00e9nales, comme l&#8217;a rappel\u00e9 <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>l&#8217;AMF<\/a>. Pour les tr\u00e9soreries d&#8217;entreprise qui d\u00e9tiennent du Bitcoin en propre, \u00e0 l&#8217;image de la soci\u00e9t\u00e9 fran\u00e7aise <a href='https:\/\/hoge.gg\/fr\/capital-b-tresorerie-bitcoin-francaise-dossier-2026\/'>Capital B<\/a>, l&#8217;hygi\u00e8ne de g\u00e9n\u00e9ration des cl\u00e9s cesse d&#8217;\u00eatre un d\u00e9tail technique pour devenir un risque de niveau conseil d&#8217;administration. Une revue qui valide le code sans interroger la source d&#8217;entropie, comme le rappelle le suivi des <a href='https:\/\/hoge.gg\/fr\/certik-banque-centrale-kirghizistan-som-numerique-2026\/'>audits men\u00e9s jusqu&#8217;aux projets d&#8217;\u00c9tat<\/a>, laisse pr\u00e9cis\u00e9ment la porte par laquelle ces pertes sont entr\u00e9es.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une cl\u00e9 priv\u00e9e \u00abfaible\u00bb ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une cl\u00e9 g\u00e9n\u00e9r\u00e9e avec trop peu d&#8217;entropie, c&#8217;est-\u00e0-dire de hasard r\u00e9el. Le nombre est tir\u00e9 d&#8217;un ensemble bien plus petit que les 2^256 valeurs th\u00e9oriques, parfois quelques milliards seulement, si bien qu&#8217;il peut \u00eatre retrouv\u00e9 par force brute. La cl\u00e9 para\u00eet normale \u00e0 l&#8217;usage, mais elle \u00e9tait devinable d\u00e8s sa cr\u00e9ation.<\/p><h3 class='wp-block-heading'>Comment savoir si mon portefeuille est concern\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">V\u00e9rifiez si votre mat\u00e9riel ou votre logiciel figure parmi les versions signal\u00e9es : firmware Coldcard 4.0.1 et suivantes de mars 2021, extension de navigateur Trust Wallet de fin 2022, Libbitcoin bx en version 3.x, ou anciens portefeuilles web du d\u00e9but des ann\u00e9es 2010. Dans le doute, g\u00e9n\u00e9rez une cl\u00e9 neuve sur un dispositif corrig\u00e9 et transf\u00e9rez vos fonds ; on ne peut pas tester apr\u00e8s coup l&#8217;entropie d&#8217;une cl\u00e9 existante.<\/p><h3 class='wp-block-heading'>Un portefeuille mat\u00e9riel me prot\u00e8ge-t-il vraiment ?<\/h3><p class=\"wp-block-paragraph\">Seulement si son g\u00e9n\u00e9rateur d&#8217;al\u00e9a est sain. Coldcard a prouv\u00e9 qu&#8217;un appareil hors ligne peut malgr\u00e9 tout produire des cl\u00e9s faibles. Le stockage \u00e0 froid prot\u00e8ge contre le vol \u00e0 distance d&#8217;une cl\u00e9 solide, pas contre une cl\u00e9 qui \u00e9tait faible d\u00e8s sa naissance.<\/p><h3 class='wp-block-heading'>Pourquoi une mise \u00e0 jour ne corrige-t-elle pas une cl\u00e9 faible ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;un correctif ne r\u00e9pare que la g\u00e9n\u00e9ration future, pas les cl\u00e9s d\u00e9j\u00e0 cr\u00e9\u00e9es. Une cl\u00e9 faible reste compromise pour toujours ; le seul rem\u00e8de est de transf\u00e9rer les fonds vers une nouvelle cl\u00e9 g\u00e9n\u00e9r\u00e9e correctement, avant que quelqu&#8217;un d&#8217;autre ne la devine.<\/p><h3 class='wp-block-heading'>L&#8217;AMF ou MiCA couvrent-ils ces pertes ?<\/h3><p class=\"wp-block-paragraph\">Pour l&#8217;auto-conservation, non : elle est hors du champ de supervision des prestataires, et le d\u00e9tenteur assume seul le risque. Pour un conservateur r\u00e9gul\u00e9 (CASP), le r\u00e9gime de responsabilit\u00e9 de MiCA et le r\u00e8glement DORA s&#8217;appliquent, de sorte qu&#8217;une d\u00e9faillance de g\u00e9n\u00e9rateur pourrait engager sa responsabilit\u00e9.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une cl\u00e9 priv\u00e9e \u00abfaible\u00bb ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une cl\u00e9 g\u00e9n\u00e9r\u00e9e avec trop peu d'entropie, c'est-\u00e0-dire de hasard r\u00e9el. Le nombre est tir\u00e9 d'un ensemble bien plus petit que les 2^256 valeurs th\u00e9oriques, parfois quelques milliards seulement, si bien qu'il peut \u00eatre retrouv\u00e9 par force brute. La cl\u00e9 para\u00eet normale \u00e0 l'usage, mais elle \u00e9tait devinable d\u00e8s sa cr\u00e9ation.\"}},{\"@type\":\"Question\",\"name\":\"Comment savoir si mon portefeuille est concern\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"V\u00e9rifiez si votre mat\u00e9riel ou votre logiciel figure parmi les versions signal\u00e9es : firmware Coldcard 4.0.1 et suivantes de mars 2021, extension de navigateur Trust Wallet de fin 2022, Libbitcoin bx en version 3.x, ou anciens portefeuilles web du d\u00e9but des ann\u00e9es 2010. Dans le doute, g\u00e9n\u00e9rez une cl\u00e9 neuve sur un dispositif corrig\u00e9 et transf\u00e9rez vos fonds ; on ne peut pas tester apr\u00e8s coup l'entropie d'une cl\u00e9 existante.\"}},{\"@type\":\"Question\",\"name\":\"Un portefeuille mat\u00e9riel me prot\u00e8ge-t-il vraiment ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Seulement si son g\u00e9n\u00e9rateur d'al\u00e9a est sain. Coldcard a prouv\u00e9 qu'un appareil hors ligne peut malgr\u00e9 tout produire des cl\u00e9s faibles. Le stockage \u00e0 froid prot\u00e8ge contre le vol \u00e0 distance d'une cl\u00e9 solide, pas contre une cl\u00e9 qui \u00e9tait faible d\u00e8s sa naissance.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi une mise \u00e0 jour ne corrige-t-elle pas une cl\u00e9 faible ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'un correctif ne r\u00e9pare que la g\u00e9n\u00e9ration future, pas les cl\u00e9s d\u00e9j\u00e0 cr\u00e9\u00e9es. Une cl\u00e9 faible reste compromise pour toujours ; le seul rem\u00e8de est de transf\u00e9rer les fonds vers une nouvelle cl\u00e9 g\u00e9n\u00e9r\u00e9e correctement, avant que quelqu'un d'autre ne la devine.\"}},{\"@type\":\"Question\",\"name\":\"L'AMF ou MiCA couvrent-ils ces pertes ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pour l'auto-conservation, non : elle est hors du champ de supervision des prestataires, et le d\u00e9tenteur assume seul le risque. Pour un conservateur r\u00e9gul\u00e9 (CASP), le r\u00e9gime de responsabilit\u00e9 de MiCA et le r\u00e8glement DORA s'appliquent, de sorte qu'une d\u00e9faillance de g\u00e9n\u00e9rateur pourrait engager sa responsabilit\u00e9.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries couvre la s\u00e9curit\u00e9 et la cryptographie pour HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Avant le phishing ou le malware, une faille plus ancienne existe : la cl\u00e9 devinable d\u00e8s sa naissance. Quinze ans d&#8217;entropie rat\u00e9e, de Coldcard aux brainwallets.<\/p>\n","protected":false},"author":4,"featured_media":640,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-639","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=639"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/639\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/640"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}