ActualitésCryptoLa vulnérabilité du portefeuille Coldcard permet le vol de près de 89 millions de dollars en Bitcoin depuis plus de 1 200 adresses

La vulnérabilité du portefeuille Coldcard permet le vol de près de 89 millions de dollars en Bitcoin depuis plus de 1 200 adresses

Auteur: Fox Business Markets·

Points clés

  • Une erreur de codage dans le firmware des portefeuilles Coldcard aurait rendu certaines phrases de récupération prévisibles, permettant potentiellement à des attaquants de voler du Bitcoin sans accès physique à l'appareil.
  • Galaxy Research a rapporté que le 30 juillet, des attaquants ont drainé plus de 1 000 Bitcoin depuis 1 196 portefeuilles en 41 minutes, les pertes totales estimées atteignant près de 89 millions de dollars.
  • Coinkite a publié une mise à jour du firmware mais a averti que les utilisateurs ayant déjà généré des phrases de récupération avec le logiciel affecté doivent créer de nouvelles graines et migrer leurs fonds pour être protégés.
  • Le PDG de Coldcard, Rodolfo Novak, a présenté des excuses publiques, assumé l'entière responsabilité et exhorté tous les utilisateurs ayant généré des graines sur des appareils Coldcard à déplacer leurs fonds immédiatement.
  • L'équipe de sécurité de Block a publié ses conclusions car elle pense que les attaques sont toujours en cours, bien que la méthode d'exploitation exacte reste à l'étude.
La vulnérabilité du portefeuille Coldcard permet le vol de près de 89 millions de dollars en Bitcoin depuis plus de 1 200 adresses

Une faille logicielle critique dans Coldcard, un portefeuille matériel Bitcoin largement utilisé, aurait permis à des attaquants de voler environ 70 millions de dollars de Bitcoin en moins d'une heure, déclenchant des avertissements urgents de la part des chercheurs en sécurité et du fabricant de l'appareil.

Forbes a été le premier à rapporter ces attaques. Les chercheurs de Galaxy Research indiquent que le 30 juillet, des attaquants ont drainé plus de 1 000 Bitcoin depuis 1 196 portefeuilles numériques en seulement 41 minutes. Galaxy a par la suite identifié deux vagues supplémentaires d'activité suspecte, portant les pertes totales estimées à près de 89 millions de dollars.

Galaxy a toutefois souligné que ses conclusions reposent sur une analyse de la blockchain et qu'elle n'a pas confirmé que chaque portefeuille affecté a été créé à l'aide du logiciel vulnérable.

Coldcard, fabriqué par l'entreprise canadienne Coinkite, est un appareil portable utilisé par les investisseurs en cryptomonnaies pour stocker du Bitcoin hors ligne plutôt que sur un exchange de cryptomonnaies. Communément appelé « portefeuille matériel », l'appareil est conçu pour empêcher les pirates d'accéder au Bitcoin d'un utilisateur à distance. Les portefeuilles matériels sont largement recommandés par les experts en sécurité comme l'une des méthodes les plus sûres pour stocker des cryptomonnaies, car ils maintiennent les clés privées déconnectées des appareils connectés à Internet, ce qui rend ce type de vulnérabilité particulièrement notable dans l'industrie.

Selon un avis de sécurité de l'équipe Bitcoin Engineering and Security de Block, une erreur de codage dans certaines versions du firmware de Coldcard aurait affaibli l'une des principales fonctionnalités de sécurité du portefeuille. Block a indiqué que le bug pourrait avoir rendu certaines phrases de récupération suffisamment prévisibles pour que des attaquants sophistiqués puissent les déduire dans des circonstances spécifiques, permettant potentiellement le vol de Bitcoin sans accès physique à l'appareil. Une phrase de récupération, également appelée phrase graine, est une séquence de mots qui fonctionne comme une clé maître, accordant un accès complet aux fonds stockés dans un portefeuille. Si elle est compromise, un attaquant peut contrôler le Bitcoin associé, quel que soit l'appareil physique ou le logiciel utilisé.

Block a déclaré avoir publié ses conclusions car elle pense que les attaques sont toujours en cours, bien que les chercheurs aient précisé qu'ils continuent d'étudier la manière exacte dont la vulnérabilité est exploitée.

Coinkite a depuis publié une mise à jour logicielle conçue pour empêcher le problème d'affecter les nouveaux portefeuilles créés. Cependant, l'entreprise a averti que la simple installation de la mise à jour ne protégera pas les utilisateurs ayant déjà généré une phrase de récupération avec le firmware concerné.

« Mettre à jour le firmware ne répare pas une graine qui a été générée par un firmware affecté », a déclaré Coinkite dans son avis de sécurité. « Une nouvelle graine doit être générée et les fonds doivent être migrés vers le nouveau portefeuille. »

Coinkite a également mis en garde contre le fait que l'importation de la même phrase de récupération dans un autre portefeuille ne résout pas la vulnérabilité, car la faiblesse est liée à la phrase de récupération elle-même plutôt qu'à l'appareil physique.

Le PDG de Coinkite, Rodolfo Novak, a présenté des excuses publiques sur X, déclarant que l'entreprise était « anéantie » et assumant « l'entière responsabilité du bug du firmware ».

« Je suis désolé et je suis devasté », a écrit Novak. « Notre équipe est anéantie par les nouvelles d'hier. »

Novak a exhorté les clients à agir immédiatement : « Si vous avez généré une graine à l'aide d'un portefeuille Coldcard, déplacez vos fonds maintenant, en suivant nos meilleures pratiques mises à jour, avant de lire plus loin. »

Il a également lancé un appel à la communauté pour l'aider à diffuser l'avertissement : « Si vous connaissez quelqu'un qui possède un Coldcard, assurez-vous qu'il voit cela. Certains utilisateurs affectés ne surveillent peut-être pas les réseaux sociaux en ce moment, et chaque heure compte. »

Novak a indiqué que Coinkite travaille toujours à déterminer le nombre exact d'utilisateurs affectés et prévoit de publier une explication technique détaillée à l'issue de son enquête. « Nous n'avons pas encore d'attribution ni d'ampleur complète du problème, et nous ne spéculerons pas tant que notre évaluation technique complète ne sera pas terminée », a-t-il écrit.

L'entreprise a déclaré qu'elle aide les clients affectés qui souhaitent déposer des plaintes auprès de la police ou des réclamations d'assurance et qu'elle coopère avec les enquêteurs de la blockchain et les forces de l'ordre.

L'avertissement s'est rapidement propagé dans l'industrie des cryptomonnaies. Le PDG de Jan3, Samson Mow, a écrit sur X : « Si vous utilisez un COLDCARD, n'importe quelle version de firmware ou de MK, migrez vos fonds immédiatement. Si vous connaissez quelqu'un qui en utilise un, faites-le savoir ASAP... Les attaques sont en cours, alors faites-le rapidement. »

Bien que l'avis initial portait sur les anciens appareils Coldcard, Coinkite a depuis élargi la liste des produits affectés pour inclure des modèles et des versions logicielles supplémentaires. L'entreprise a précisé que les clients ayant généré leur phrase de récupération à l'aide d'au moins 50 lancés de dés privés ne sont pas affectés par cette faille spécifique seule. Néanmoins, Coinkite recommande à toute personne incertaine de la manière dont son portefeuille a été configuré de créer une nouvelle phrase de récupération et de migrer ses fonds par précaution.

Block a souligné qu'aucun de ses propres produits ou clients n'est affecté par la vulnérabilité. L'entreprise a déclaré avoir publié ses conclusions après avoir collaboré avec des chercheurs en sécurité anonymes et reçu des rapports d'utilisateurs de Coldcard.

Par ailleurs, les développeurs du portefeuille Bitkey de Jack Dorsey ont déclaré qu'ils enquêtent sur un problème signalé différent impliquant leur produit, mais qu'ils ne conseillent pas aux clients d'arrêter d'utiliser le portefeuille.

« Notre recommandation est de continuer à utiliser votre Bitkey normalement », a écrit le développeur de Bitkey, Clay Garrett, sur X. Garrett a indiqué que le problème signalé nécessiterait des « circonstances exceptionnelles » pour être exploité et ne fournirait pas à un attaquant suffisamment d'informations pour voler les fonds des clients. « Notre évaluation est que cela ne présente aucun risque de drainage à distance ou de perte immédiate de fonds », a-t-il ajouté.

FOX Business a contacté Coinkite, Galaxy Research, Block, la Cybersecurity and Infrastructure Security Agency (CISA), le FBI, la Gendarmerie royale du Canada (GRC), le Centre canadien pour la cybersécurité et Chainalysis pour obtenir des commentaires, mais n'a pas reçu de réponse immédiate.