Personne ne peut mesurer dans quelle mesure la pression liée aux licences a influencé l‘ampleur ou la rapidité de cette réécriture, et la refonte a également poursuivi des objectifs techniques légitimes. Les faits documentés sont plus précis et toujours accablants : un changement de licence visant à restreindre la concurrence a précédé un remplacement précipité d’un code cryptographique éprouvé, et ce remplacement contenait la faille qui vide désormais les portefeuilles. Les principes du logiciel libre et open-source existent précisément pour empêcher que la sécurité dépende des choix d‘une seule entreprise. Ces principes ne peuvent pas comporter d’exception liée à une personnalité.
Zach Herbert est cofondateur et PDG de Foundation.
Les chercheurs ont appris à ne pas regarder
L'échec plus profond concerne ce qui est arrivé aux personnes qui ont regardé. En août 2020, des chercheurs de Shift Crypto et Nunchuk divulgué une faille de vérification multisignature dans Coldcard. Coinkite a reconnu le bug et a déployé une correction, et NVK, lors du podcast Citadel Dispatch marqué simultanément la divulgation « terrorisme PR » et s‘est interrogé sur le fait qu’un chercheur sans CVE puisse être considéré comme un professionnel. En 2023, lorsque le projet WalletScrutiny a signalé des problèmes pour reproduire d‘anciennes versions de Coldcard, le réponse a qualifié le projet d'incompétent ou de malveillant et litiges flottants. Suivi indépendant ultérieurement a trouvé de véritables problèmes de reproduction dans les versions plus anciennes et a conclu que personne n’avait agi de mauvaise foi.

