Galaxy Research suit le vol de 100 millions de dollars de Bitcoin via Coldcard à travers trois vagues d'attaques
Points clés
- •Galaxy Research a confirmé que le piratage du portefeuille Coldcard a entraîné des pertes dépassant les 100 millions de dollars, impliquant 1 596 Bitcoin volés répartis sur environ 7 300 adresses.
- •Trois vagues d'attaques distinctes ont été vérifiées, et une quatrième vague suspectée pourrait porter les pertes totales estimées à environ 2 055 BTC, évalués à près de 130 millions de dollars.
- •Les ingénieurs de Block ont initialement détecté la première vague d'attaques, tandis que les rapports des victimes ont été déterminants pour découvrir les vagues ultérieures et identifier d'autres adresses compromises.
- •Environ 90 pour cent du Bitcoin volé n'a pas bougé sur la chaîne, une tendance cohérente avec les vols de cryptomonnaies à grande échelle précédents, où les attaquants maintiennent les fonds dormants avant de les blanchir.
- •Galaxy Research a partagé les adresses confirmées des attaquants et des victimes avec les forces de l'ordre fédérales américaines, les plateformes d'échange de cryptomonnaies et les entreprises de conformité pour aider les enquêtes en cours.

Galaxy Research a confirmé que les pertes liées au piratage du portefeuille Bitcoin Coldcard ont dépassé les 100 millions de dollars, les chercheurs identifiant 1 596 Bitcoin volés répartis sur environ 7 300 adresses. Coldcard, un portefeuille matériel produit par Coinkite, est largement utilisé par les détenteurs de Bitcoin pour le stockage à froid des clés privées hors ligne, une configuration généralement considérée comme l'une des plus sécurisées pour l'auto-garde — ce qui rend l'ampleur de la compromission particulièrement remarquable pour l'écosystème des portefeuilles matériels.
L'équipe de recherche a détaillé ses conclusions dans un fil de discussion complet sur X (source), identifiant trois vagues d'attaques confirmées responsables des vols. Une quatrième vague suspectée, si elle est vérifiée, porterait les pertes totales estimées à environ 2 055 BTC, évalués à près de 130 millions de dollars.
Trois vagues d'attaques confirmées
Selon Galaxy Research, les ingénieurs de Block ont d'abord détecté la vague 1. L'équipe a ensuite corroboré l'incident grâce aux rapports soumis par les utilisateurs affectés. Les rapports des victimes ont également joué un rôle crucial dans la découverte des vagues 2 et 3.
De nouvelles confirmations continuent d'arriver à mesure que d'autres utilisateurs examinent l'activité de leur portefeuille. La plupart des victimes n'ont été touchées que lors d'une seule vague d'attaque, bien que les chercheurs aient noté que certaines adresses avaient été compromises lors de deux vagues distinctes.
Au-delà des trois attaques majeures, le rapport a identifié 14 incidents mineurs. Galaxy Research a suggéré que ces cas pourraient impliquer différents attaquants exploitant la même vulnérabilité connue. Le modèle d'exploitation coordonné et à plusieurs vagues souligne un défi plus large dans la sécurité des portefeuilles matériels : une fois qu'une vulnérabilité est découverte, plusieurs acteurs malveillants peuvent en tirer parti indépendamment avant que les utilisateurs ne migrent vers un micrologiciel corrigé ou de nouvelles phrases de graine.
Efforts de traçage en cours et quatrième vague possible
Galaxy Research a signalé que 73 victimes ont contacté Alex Thorn pour obtenir de l'aide afin de tracer les fonds volés. Ces rapports ont aidé les enquêteurs à identifier des adresses d'attaquants et de victimes supplémentaires.
L'équipe a également identifié une possible quatrième vague, mais l'a exclue des totaux confirmés car les victimes n'ont pas encore vérifié leur inclusion. Les chercheurs ont déclaré qu'ils ont une confiance moyenne à élevée que l'activité en question appartient à un attaquant.
La plupart des Bitcoin volés restent immobiles
Selon Galaxy Research, environ 90 % du Bitcoin volé n'a pas bougé sur la chaîne. Chaque pièce volée lors des vagues 1, 2 et 3 reste intacte. Le manque de mouvement est cohérent avec les modèles observés lors de précédents vols de cryptomonnaies à grande échelle, où les attaquants maintiennent souvent les fonds dormants — parfois pendant de longues périodes — avant de tenter de les blanchir ou de les encaisser.
L'entreprise a partagé les adresses confirmées des attaquants et des victimes avec les forces de l'ordre fédérales américaines, les plateformes d'échange de cryptomonnaies, les entreprises de conformité, les groupes d'investigation cybernétique et d'autres organisations pertinentes.
Les chercheurs ont conseillé aux utilisateurs de Coldcard qui restent incertains quant à la sécurité de leur portefeuille de transférer leurs fonds vers une nouvelle graine, ou vers un dépositaire ou une plateforme d'échange. Ils ont également encouragé les victimes à contacter Alex Thorn avec les adresses de portefeuilles vidés et les identifiants de transaction des attaquants pour soutenir les efforts de traçage en cours.