ActualitésCryptoDes portefeuilles Bitcoin à froid perdent 70 millions de dollars dans une attaque exploitant des vulnérabilités de phrases de récupération

Des portefeuilles Bitcoin à froid perdent 70 millions de dollars dans une attaque exploitant des vulnérabilités de phrases de récupération

Auteur: CryptoMeter io·

Points clés

  • Plus de 1 000 Bitcoin d'une valeur d'environ 70 millions de dollars ont été volés lorsque des attaquants ont drainé 1 196 portefeuilles en environ 41 minutes.
  • Les attaquants ont exploité une entropie défectueuse dans la génération des phrases de récupération des portefeuilles plutôt que de compromettre les dispositifs physiques de portefeuilles matériels.
  • La blockchain Bitcoin elle-même n'a pas été compromises, car la vulnérabilité résidait dans le processus de génération de clés plutôt que dans le protocole sous-jacent du réseau.
  • Les experts en sécurité recommandent d'acheter des portefeuilles matériels uniquement auprès de sources fiables, de vérifier les micrologiciels via des canaux officiels et de ne jamais partager ni numériser les phrases de récupération.
  • L'incident devrait influencer la façon dont les fabricants de portefeuilles conçoivent les systèmes de génération d'aléa et dont les utilisateurs évaluent la sécurité de l'auto-conservation.
Des portefeuilles Bitcoin à froid perdent 70 millions de dollars dans une attaque exploitant des vulnérabilités de phrases de récupération

Plus de 1 000 Bitcoin d'une valeur d'environ 70 millions de dollars ont été volés lors d'une attaque coordonnée qui a drainé 1 196 portefeuilles en environ 41 minutes, suscitant un nouvel examen des pratiques d'auto-conservation des cryptomonnaies.

Les premiers éléments indiquent que les attaquants n'ont jamais compromis les dispositifs physiques de portefeuilles à froid eux-mêmes. Au contraire, la faille semble avoir exploité des weaknesses dans la façon dont les phrases de récupération des portefeuilles étaient générées, stockées ou gérées — avant même que les utilisateurs ne signent une transaction. La rapidité et l'ampleur du vol ont alarmé la communauté Bitcoin, étant donné que les portefeuilles matériels sont largement considérés comme parmi les méthodes les plus sûres pour protéger les actifs numériques. L'incident démontre cependant que même une sécurité physique robuste ne peut protéger les fonds si les secrets cryptographiques sous-jacents deviennent prévisibles ou exposés.

Pour les lecteurs moins familiers avec les mécanismes : la plupart des portefeuilles matériels génèrent une phrase de récupération — généralement de 12 à 24 mots définis par la norme BIP39 — à partir d'une source d'aléa appelée entropie. Cette phrase encode effectivement chaque clé privée nécessaire pour contrôler les fonds du portefeuille. Si cet aléa est défectueux, la phrase qui en résulte peut être devinable ou duplicable, rendant les protections physiques du dispositif matériel sans pertinence.

Comment l'attaque s'est déroulée

Les enquêteurs estiment que les attaquants ont ciblé des portefeuilles partageant une vulnérabilité commune plutôt qu'ils n'ont piraté des dispositifs individuels. Les rapports indiquent que les portefeuilles affectés ont été générés à l'aide d'une entropie défectueuse — les données aléatoires utilisées pour créer des phrases de récupération uniques. Lorsque l'aléa est faible, les attaquants peuvent prédire ou reconstituer les graines (seeds) des portefeuilles sans jamais accéder physiquement au matériel.

Après avoir identifié les portefeuilles vulnérables, les attaquants ont rapidement transféré les fonds vers des adresses sous leur contrôle. Le schéma coordonné des transferts suggère que l'opération a nécessité des mois de préparation.

De manière notable, l'incident n'indique pas que la blockchain de Bitcoin a été compromise. Il souligne plutôt que la sécurité d'un portefeuille n'est aussi forte que chaque étape du processus de génération de clés. Ce n'est pas la première fois que des défaillances d'entropie apparaissent dans l'écosystème des cryptomonnaies ; des incidents antérieurs impliquant des générateurs de nombres aléatoires mal implémentés dans des logiciels de portefeuille et des contrats intelligents ont entraîné des pertes similaires, renforçant l'idée que la sécurisation de l'aléa est un défi de longue date dans l'ensemble de l'industrie.

Recommandations pour les utilisateurs de portefeuilles matériels

Les experts en sécurité soulignent que si les portefeuilles à froid protègent les clés privées des dispositifs connectés à Internet, ils ne peuvent compenser les failles dans la création du portefeuille ou les pratiques des utilisateurs. Les utilisateurs sont invités à prendre plusieurs précautions :

  • Acheter des portefeuilles matériels uniquement auprès de sources fiables.
  • Vérifier que les logiciels et micrologiciels du portefeuille proviennent de canaux officiels.
  • Générer les phrases de récupération uniquement sur des dispositifs de confiance exécutant des logiciels vérifiés.
  • Ne jamais partager ni numériser une phrase de récupération.
  • Surveiller les avis de sécurité des fabricants de portefeuilles et migrer les fonds immédiatement si une vulnérabilité est identifiée.

Les principaux fabricants de portefeuilles s'appuient de plus en plus sur des générateurs de nombres aléatoires certifiés basés sur le matériel et des puces à élément sécurisé pour renforcer l'entropie, bien que la diversité des produits et des versions de micrologiciels en circulation signifie que les utilisateurs doivent rester vigilants quant à la méthode de génération employée par leur dispositif spécifique.

L'attaque met également en lumière une réalité plus large de la sécurité des cryptomonnaies. Les portefeuilles matériels restent une défense essentielle contre les logiciels malveillants et le hameçonnage, mais la force d'un portefeuille à froid dépend en fin de compte de l'intégrité de ses fondations cryptographiques. Pour un écosystème fondé sur le principe d'auto-conservation — où les utilisateurs assument la responsabilité directe de leurs actifs sans protection intermédiaire — la fiabilité de la génération de clés est fondamentale.

Alors que les enquêtes se poursuivent, l'incident devrait influencer la façon dont les fabricants de portefeuilles conçoivent les systèmes de génération d'aléa et dont les utilisateurs évaluent la sécurité de leurs solutions d'auto-conservation.