ActualitésCryptoGalaxy Research relie l'attaque de 70 millions de dollars contre les portefeuilles Bitcoin Coldcard à 1 196 adresses vidées

Galaxy Research relie l'attaque de 70 millions de dollars contre les portefeuilles Bitcoin Coldcard à 1 196 adresses vidées

Auteur: Cryptofrontnews·

Points clés

  • Galaxy Research a retracé le vol coordonné de 1 082,65 BTC d'une valeur d'environ 70,2 millions de dollars depuis 1 196 adresses jusqu'à un seul opérateur automatisé, sur la base de schémas de transaction uniformes.
  • L'exploit a ciblé une vulnérabilité de génération de seed dans les portefeuilles matériels Coldcard produits par Coinkite, affectant plusieurs modèles d'appareils dont le Mk3, le Mk4, le Mk5 et le Coldcard Q.
  • Les fonds volés ont été consolidés dans quatre adresses Bitcoin et n'ont pas été déplacés depuis le vol initial du 30 juillet.
  • Le PDG de Coinkite, Rodolfo Novak, a publiquement assumé la responsabilité du bug du firmware et a reconnu que le processus de révision de l'entreprise n'avait pas détecté la faille avant la publication.
  • Galaxy Research avertit que les vols futurs pourraient ne pas suivre le même schéma on-chain et recommande aux utilisateurs de migrer vers l'auto-garde multisignature ou des services de garde de confiance.
Galaxy Research relie l'attaque de 70 millions de dollars contre les portefeuilles Bitcoin Coldcard à 1 196 adresses vidées

Galaxy Research a identifié 1 196 adresses Bitcoin qui ont été vidées de 1 082,65 BTC — d'une valeur d'environ 70,2 millions de dollars — durant une fenêtre de 41 minutes le 30 juillet. Selon la société, les transactions ont eu lieu entre 01:10:20 UTC et 01:51:26 UTC sur six blocs Bitcoin, avant que Coinkite ne divulgue publiquement une vulnérabilité de firmware affectant certains portefeuilles matériels Coldcard. Coldcard, produit par Coinkite, est un portefeuille matériel exclusivement Bitcoin conçu pour un fonctionnement en air-gap, une caractéristique qui l'a rendu populaire parmi les utilisateurs d'auto-garde privilégiant l'isolation des clés. Galaxy Research a signalé aucune transaction correspondante supplémentaire au cours des 30 jours précédents.

Une signature on-chain a relié les transactions

Galaxy Research a découvert que chaque transaction payait les mêmes frais de réseau de 30,0 sat/vB et ne produisait aucune sortie de change. Les chercheurs ont indiqué que ces frais fixes distinguaient cette activité des consolidations Bitcoin normales et pointaient vers un seul opérateur automatisé.

Le rapport a stated que 1 183 adresses SegWit natives, sept adresses BIP-49 et six adresses BIP-44 ont été vidées — couvrant trois normes de dérivation d'adresses Bitcoin distinctes utilisées selon différentes générations de portefeuilles. Galaxy Research a indiqué que cette répartition était cohérente avec un balayage automatisé sur plusieurs chemins de dérivation de portefeuille.

Les chercheurs ont également noté que les transactions sont apparues par lots plutôt que de manière continue. Trois blocs intermédiaires ne contenaient aucune activité de balayage durant la période de 41 minutes. Galaxy Research a identifié quatre adresses Bitcoin qui ont reçu les fonds volés, ajoutant que ces avoirs n'ont pas bougé depuis la consolidation initiale.

Le bug du firmware a déclenché une réponse d'urgence

Coinkite a d'abord alerté les utilisateurs d'un problème affectant les seeds générés sur les appareils Coldcard Mk3 fonctionnant avec la version de firmware 4.0.1 et ultérieures. Les vulnérabilités de génération de seed figurent parmi les classes de failles de portefeuilles matériels les plus graves, car elles peuvent compromettre le caractère aléatoire cryptographique sous-jacent aux clés privées, permettant potentiellement à un attaquant de recréer des portefeuilles sans accès physique à l'appareil. La société a par la suite étendu l'avis pour inclure certaines versions de firmware Mk4, Mk5 et Coldcard Q tout en publiant des mises à jour de firmware d'urgence.

Le PDG de Coinkite, Rodolfo Novak, a assumé la responsabilité du bug du firmware et a présenté des excuses aux utilisateurs. Il a déclaré que le processus de révision de l'entreprise n'avait pas réussi à détecter le problème avant la publication. Novak a en outre suggéré que l'intelligence artificielle aurait pu aider à découvrir la vulnérabilité, notant que la révision de code assistée par IA peut identifier les faiblesses logicielles plus rapidement que les révisions manuelles traditionnelles.

Les chercheurs avertissent que d'autres attaques restent possibles

Galaxy Research a mis en garde contre la possibilité d'attaques futures si les utilisateurs conservent des fonds dans des adresses Coldcard à signature unique affectées. Les portefeuilles à signature unique ne nécessitent qu'une seule clé privée pour autoriser des transactions, ce qui signifie qu'un seed compromis à lui seul suffit à un attaquant pour balayer les fonds. Cependant, la société a souligné que des incidents ultérieurs pourraient ne pas suivre le même schéma de transaction on-chain.

Selon Galaxy Research, le schéma identifiable ne relie que l'attaquant initial. Il ne permet pas de détecter les vols futurs, car ces transactions pourraient apparaître identiques à des transferts de portefeuille légitimes.

La société a exhorté les utilisateurs à transférer leurs fonds vers des services de garde de confiance ou des configurations d'auto-garde multisignature, qui nécessitent plusieurs clés générées indépendamment pour autoriser toute transaction. Coinkite a également conseillé aux utilisateurs d'installer le firmware mis à jour, de générer un nouveau seed, de tester le portefeuille avec un petit transfert et de conserver les anciennes sauvegardes jusqu'à ce que la migration soit terminée.