ActualitésCryptoGalaxy affirme qu'au moins 15 attaquants ont exploité la vulnérabilité de Coldcard

Galaxy affirme qu'au moins 15 attaquants ont exploité la vulnérabilité de Coldcard

Auteur: Cointelegraph·

Points clés

  • Galaxy Digital estime désormais qu'au moins 15 attaquants différents ont exploité la vulnérabilité de Coldcard.
  • De nouveaux signalements de victimes ont aidé les enquêteurs à identifier des attaques plus difficiles à retracer qu'une compromission de plateforme centralisée.
  • Galaxy Research évalue les pertes confirmées à 100 millions de dollars sur trois vagues d'attaque et voit une possible quatrième vague qui pourrait porter les pertes à environ 130 millions de dollars en bitcoin.
  • L'exploitation a ravivé le débat sur la sécurité des portefeuilles de stockage à froid et sur le fait de savoir si les utilisateurs sont plus en sécurité en conservant eux-mêmes leurs bitcoin.
  • Des commentateurs ont divergé sur le rôle de l'IA, certains affirmant que les modèles avaient rapidement retrouvé la faille tandis que d'autres ont dit que la vulnérabilité était déjà publique au moment des tests.
Galaxy affirme qu'au moins 15 attaquants ont exploité la vulnérabilité de Coldcard

Au moins 15 attaquants différents ont exploité la vulnérabilité de Coldcard, selon le responsable de la recherche de Galaxy Digital, Alex Thorn, qui a cité de nouveaux signalements de victimes reçus après l'incident.

Thorn a déclaré mardi que ces signalements supplémentaires ont permis à Galaxy d'identifier des attaquants qui seraient autrement restés inconnus, la nature de l'exploitation étant différente d'un piratage de plateforme centralisée, où les pertes et l'activité sont souvent plus faciles à retracer à partir d'un seul point de défaillance.

« En raison du signalement d'une seule victime ayant subi un vol de moins de 1 BTC, nous avons identifié une nouvelle attaque avec 12 BTC siphonnés depuis 126 adresses », a écrit Thorn dans un संदेश X mardi.

Galaxy Research estime désormais que les pertes liées à l'exploitation de Coldcard ont atteint 100 millions de dollars sur trois vagues d'attaque confirmées. L'entreprise a également identifié une quatrième vague suspectée, qui pourrait porter les pertes totales à environ 130 millions de dollars en Bitcoin (BTC).

L'attaque a ravivé le débat sur la sécurité des portefeuilles de stockage à froid et sur la question de savoir si les utilisateurs sont plus en sécurité lorsqu'ils détiennent eux-mêmes leurs Bitcoin. Elle souligne aussi la manière dont les signalements d'incident peuvent modifier, après coup, la portée d'une exploitation, en particulier lorsque les fonds concernés sont répartis sur de nombreuses adresses plutôt que concentrés sur une seule plateforme.

Le directeur général de Dragonfly, Haseeb Qureshi, a écrit qu'environ « 2 dollars de durcissement par IA » auraient pu empêcher l'exploitation de Coldcard, citant des rapports sur les réseaux sociaux selon lesquels certains modèles d'IA avaient retrouvé la vulnérabilité en moins de 20 minutes.

Les remarques de Qureshi font suite à plusieurs utilisateurs des réseaux sociaux affirmant que Claude avait pu régénérer la vulnérabilité en seulement huit minutes. Il a soutenu que ces résultats avaient peut-être été influencés par la recherche web et a ajouté que le modèle d'IA open source GLM 5.2 avait retrouvé l'attaque en 20 minutes avec l'accès web désactivé.

Cependant, il est peu probable que des modèles d'IA aient découvert cette vulnérabilité de manière autonome avant sa publication, a déclaré à Cointelegraph Tatsapat Saerejittima, responsable des données de la plateforme d'analyse crypto Tokenomist. Il a déclaré :

« L'affirmation selon laquelle l'IA l'a trouvée en 2 min venait d'un utilisateur Reddit pseudonyme qui a analysé le code après que la vulnérabilité soit déjà devenue publique. Il n'y a eu ni test à l'aveugle, ni méthodologie documentée, ni évaluation du taux de faux positifs du modèle. »

Francesco, cofondateur de la société de recherche crypto Castle Labs, a déclaré que les capacités croissantes des modèles d'IA réduisent fortement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités liées aux cryptomonnaies. Il a ajouté que la configuration de la clé privée de Coldcard a peut-être contribué au problème.

Coldcard utilisait un « niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par les autres portefeuilles (une seed de 12 mots correspond à 128 bits), نتيجة d'un bug de firmware, ce qui a facilité la tâche », a-t-il déclaré à Cointelegraph.

Francesco, qui a demandé à Cointelegraph de ne pas utiliser son nom de famille, a déclaré s'attendre à ce que le coût de découverte des bugs continue de diminuer à mesure que les modèles d'IA gagnent en capacités et deviennent plus présents à la fois dans la cybersécurité et dans les exploits.

Related: AI has not triggered DeFi ‘hackpocalypse,’ Dragonfly partner says

Magazine: Does Botanix’s failure prove Bitcoiners don’t care about DeFi?