Propulsé par
Security

Le piratage de Coldcard vient d'atteindre les 116 millions de dollars. La quatrième vague continue de faire des ravages.

Le piratage du portefeuille matériel Coldcard a atteint 116 millions de dollars (voire davantage) en quatre vagues distinctes, et Coinkite affirme que ces trois derniers jours ont été parmi les plus difficiles de l'histoire de l'entreprise.

ÉCRIT PAR
PARTAGER
Le piratage de Coldcard vient d'atteindre les 116 millions de dollars. La quatrième vague continue de faire des ravages.

Points clés

  • Le piratage de Coldcard a permis de dérober 1 816 BTC, d'une valeur d'environ 116 millions de dollars, à plus de 5 200 adresses.
  • Selon Galaxy Research, le taux de balayage de la quatrième vague a atteint, le 3 août, un niveau 45 fois supérieur à la valeur de référence enregistrée avant l’incident.
  • Coinkite recommande vivement aux utilisateurs de Coldcard de transférer leurs fonds immédiatement suite à une faille du générateur de nombres aléatoires (RNG) du micrologiciel de 2021.

Quatre vagues en quatre jours

Ce qui avait commencé par un vol estimé à 30 millions de dollars a plus que triplé en moins d’une semaine. Bitcoin.com News a été le premier à signaler cette faille dès son apparition, le montant grimpant à chaque nouvelle vague de transactions que les attaquants ont détournées des portefeuilles générés par Coldcard : d’une première vague qui a transféré 30 millions de dollars dans les dix premières minutes, à environ 75 millions de dollars après une deuxième vague, puis à près de 89 millions de dollars alors que le vol s’étendait à 4 500 adresses.

Le montant s’élève désormais à environ 116 millions de dollars, soit 1 816 BTC prélevés sur plus de 5 200 adresses individuelles. Galaxy Research, qui a suivi l’attaque en temps réel, a confirmé une quatrième vague le 3 août, qui a à elle seule transféré environ 449 BTC après correction des chiffres précédents.

Alex Thorn, le directeur de la société, a qualifié cette dernière activité de « quatrième vague organisée » probable de vols, soulignant un taux de balayage de 13,8 transferts par bloc, contre une fenêtre de contrôle d’avant l’incident de seulement 0,3 transfert par bloc, soit environ 45 fois l’activité de référence normale.

Coldcard wallet hack update L’analyse de Thorn suggère que ce schéma indique la présence de plusieurs groupes agissant en parallèle dans l’espace de clés vulnérable, plutôt qu’un seul attaquant étendant méthodiquement son opération. Ce détail est important, car il implique que les vols pourraient se poursuivre par vagues, à mesure que différents acteurs découvrent indépendamment quelles adresses restent exposées.

Pourquoi la faille liée aux nombres aléatoires est-elle importante ?

La cause profonde remonte à bien avant cette semaine, puisqu’une mise à jour du micrologiciel de certains appareils Coldcard, effectuée en 2021, a remplacé le processus de génération de graines du portefeuille, qui reposait sur une source de nombres aléatoires matérielle robuste, par un modèle logiciel qui s’est avéré prévisible. Cela signifie que toute graine de portefeuille créée sur le micrologiciel concerné pouvait, en théorie, être devinée plutôt que découverte par force brute.

Au début de la pagaille, ZachXBT a refusé d’aider à retracer les fonds volés, laissant les victimes et les chercheurs indépendants dans une course contre la montre face à des attaquants qui savaient déjà exactement quelles adresses étaient vulnérables.

C’est cette longueur d’avance qui explique pourquoi les portefeuilles les plus importants ont été touchés en premier. Les attaquants ont ciblé les soldes les plus importants dans les minutes qui ont suivi l’activation de la faille, et en l’espace d’environ 25 minutes, ils avaient déjà soutiré des centaines de bitcoins de portefeuilles à signature unique avant même que la plupart des détenteurs n’aient le moindre indice que leurs fonds étaient en danger.

Toutes les adresses compromises remontent à des graines de portefeuille générées après la livraison du firmware défectueux en mars 2021, ce qui signifie que cette faille existait depuis plus de cinq ans, dans l’ombre, jusqu’à ce que quelqu’un la découvre et commence à l’exploiter ce mois-ci.

Réaction de Coinkite et perspectives d’avenir

Coinkite, le fabricant canadien à l’origine de Coldcard, a directement reconnu l’ampleur des dégâts. Dans un communiqué faisant état des vols en cours, la société a déclaré « ces trois derniers jours ont été parmi les plus difficiles de l’histoire de cette entreprise, et pour bon nombre de personnes qui lisent ces lignes, ils ont été bien pires encore », et a vivement conseillé à toute personne ayant généré une graine de portefeuille sur un appareil Coldcard de transférer ses fonds vers un nouveau portefeuille généré en toute sécurité dès que possible.

Les victimes qui sont encore en train de suivre cette procédure disposent d’un délai très court pour tenter d’effectuer des transactions « Replace-By-Fee » sur les virements non confirmés, bien que cette option ne soit utile que si le virement effectué par le pirate n’a pas encore été confirmé sur la blockchain.

Enfin, des acteurs du secteur tels qu’Anthony Pompliano ont réfuté l’idée selon laquelle le piratage visait le bitcoin lui-même, affirmant que la faille résidait clairement dans le micrologiciel de Coldcard plutôt que dans le protocole BTC.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article