Propulsé par
Security

Un pirate de Coldcard a dérobé 30 millions de dollars en 10 minutes en ciblant les gros portefeuilles

Chainalysis a révélé que l'auteur de l'attaque contre Coldcard avait dérobé environ 30 millions de dollars en l'espace de 10 minutes, en ciblant en priorité les portefeuilles les plus importants. Ce détournement de plus de 38 millions de dollars a touché 500 portefeuilles et mis en évidence les risques persistants liés aux clés de récupération générées sur des micrologiciels vulnérables.

ÉCRIT PAR
PARTAGER
Un pirate de Coldcard a dérobé 30 millions de dollars en 10 minutes en ciblant les gros portefeuilles

Points clés à retenir

  • Le pirate a dérobé environ 30 millions de dollars au cours des 10 premières minutes.
  • Les enquêteurs ont identifié 500 portefeuilles de victimes vidés en l’espace de 25 minutes.
  • Les clés de récupération vulnérables doivent être remplacées, même après l’installation du correctif.

L'attaquant a ciblé en priorité les portefeuilles Coldcard présentant les soldes les plus élevés

La société d’analyse de la blockchain Chainalysis a révélé le 31 juillet que le pirate avait très tôt ciblé les portefeuilles matériels Coldcard contenant des montants importants, ce qui a rapidement fait grimper le montant total volé. La société a constaté que trois des dix plus gros portefeuilles touchés contenaient au moins 10 BTC, d’une valeur d’environ 636 000 dollars au moment de l’analyse.

Une victime a perdu environ 1,8 million de dollars, tandis que la valeur cumulée des fonds dérobés a grimpé jusqu’à près de 30 millions de dollars au cours des 10 premières minutes de l’opération. L’ordre dans lequel les attaques ont été menées suggère que le pirate avait examiné l’ensemble des portefeuilles disponibles avant de se lancer dans ce balayage systématique. Chainalysis a indiqué :

« Ce schéma suggère que le pirate a étudié l’ensemble des portefeuilles des victimes avant de passer à l’action. »

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Graphique : les données de Chainalysis montrent que le pirate a d’abord vidé les bitcoins les plus précieux, la valeur des transactions diminuant rapidement au fil du temps à mesure que le balayage s’étendait aux portefeuilles de moindre importance. Source : Chainalysis.

En l’espace d’environ 25 minutes, l’attaquant a vidé 500 portefeuilles distincts, provoquant une forte augmentation de la valeur volée avant de s’attaquer aux soldes plus modestes. Chainalysis a utilisé sa plateforme d’investigation Reactor pour examiner les flux de fonds, les adresses des victimes et la concentration des pertes les plus importantes.

Cette séquence indique une stratégie délibérée visant à maximiser les gains initiaux, plutôt que de traiter les portefeuilles de manière aléatoire ou en suivant leur ordre de création initial. En donnant la priorité aux soldes les plus importants, le pirate a également réduit le risque que des alertes, des contrôles des échanges ou des transferts défensifs ne limitent ses opportunités les plus lucratives.

Compte d’un service blockchain payant repéré lors des opérations de nettoyage

L’enquête de Block sur les vidages de portefeuilles Coldcard a débuté après que les équipes d’ingénierie et de sécurité Bitcoin de l’entreprise ont reçu des signalements indiquant que des portefeuilles hors de la plateforme Bitkey de l’entreprise étaient vidés. Clay Garrett, responsable de l’ingénierie chez Bitkey, a décrit un schéma de requêtes inhabituel qui a aidé les enquêteurs à identifier un flux de travail opérationnel suspect.

Les enquêteurs ont déterminé que l’opérateur avait utilisé un compte payant auprès d’un fournisseur de services blockchain bien connu pour interroger les adresses sources et mener des activités connexes. Les registres internes du fournisseur auraient fait correspondre le nombre, le timing et la séquence présumés des requêtes avec ce que Garrett a qualifié de « précision extraordinaire ». Garrett a déclaré :

« Le prestataire fournissait ses services standard en réponse à des requêtes qui ne révélaient pas leur objectif global. »

Block n’a trouvé aucune preuve indiquant que ce prestataire, dont le nom n’a pas été divulgué, ait sciemment participé au vol présumé ou ait intentionnellement aidé l’opérateur à le mener à bien. La société a contacté directement le prestataire et a commencé à partager les informations pertinentes avec les autorités compétentes, tout en limitant les divulgations susceptibles de perturber l’enquête.

L’avis de sécurité de Coinkite identifie le micrologiciel Coldcard concerné

Alors que les enquêteurs remontaient la piste des fonds volés, Coinkite a précisé quels appareils étaient affectés par la vulnérabilité sous-jacente. L’avis de sécurité de la société concernant la Coldcard Mk3 couvrait les appareils ayant généré des graines sur les versions de micrologiciel allant de 4.0.1 à 5.0.3. Les premières conclusions indiquaient que les modèles Mk4, Q et Mk5 n’étaient pas concernés, tandis que les rapports faisaient le lien entre environ 594 BTC, d’une valeur de près de 38 millions de dollars, et quelque 500 portefeuilles inactifs vidés en l’espace d’environ 25 minutes.

De nombreuses adresses concernées étaient restées inactives pendant des années et présentaient généralement des soldes compris entre 0,15 BTC et 0,26 BTC. Coinkite a recommandé de créer une graine de remplacement sur un appareil non affecté, d’envoyer une petite transaction test, de vérifier l’adresse de destination sur l’écran de l’appareil et de conserver la sauvegarde précédente jusqu’à ce que la migration soit réussie.

Les graines vulnérables restent exposées après les mises à jour du micrologiciel

Les propriétaires de Coldcard ayant généré des graines à l’aide d’un micrologiciel vulnérable sont confrontés à des risques que l’installation du dernier correctif ne suffit pas à résoudre. Chainalysis a conseillé aux utilisateurs concernés de créer une toute nouvelle graine sur du matériel corrigé avant de transférer leurs bitcoins depuis les portefeuilles affectés.

La société a également recommandé d’utiliser une phrase de passe BIP-39 forte pour une protection supplémentaire. Chainalysis continue de surveiller le portefeuille de l’exploiteur, une adresse de consolidation, ainsi que les signalements d’attaques potentiellement en cours contre des adresses soupçonnées de provenir de clés privées vulnérables. Block a déclaré qu’il publierait des conclusions supplémentaires dès que cela ne risquerait plus d’entraver l’enquête.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article