ActualitésCryptoLes exploiteurs de Coldcard transfèrent 64 BTC et 200 ETH vers des mixeurs de cryptomonnaies dans le cadre d'une enquête en cours

Les exploiteurs de Coldcard transfèrent 64 BTC et 200 ETH vers des mixeurs de cryptomonnaies dans le cadre d'une enquête en cours

Auteur: Cointelegraph·

Points clés

  • Environ 64 Bitcoin d'une valeur de 4,17 millions de dollars et 200 Ether d'une valeur de 380 000 dollars liés à l'exploit Coldcard ont été transférés vers les protocoles de mélange de cryptomonnaies Wasabi et Tornado Cash.
  • L'exploit Coldcard est la troisième plus importante attaque de cryptomonnaies de 2026, drainant au moins 100 millions de dollars lors de trois vagues d'attaques confirmées touchant 7 300 portefeuilles de victimes.
  • TRM Labs a identifié au moins 15 attaquants différents ayant exploité un bug de firmware de mars 2021 qui réduisait la force des clés du portefeuille de 128 bits à 40 bits, rendant les portefeuilles forcibles par force brute sans accès physique.
  • La majorité des fonds volés restent dans des adresses contrôlées par les attaquants avec un mélange limité, laissant une fenêtre étroite aux autorités judiciaires pour suivre et potentiellement geler les actifs restants.
  • Le partenaire directeur de Dragonfly, Haseeb Qureshi, a déclaré qu'un test de sécurité par IA minimal coûtant environ deux dollars aurait pu empêcher l'exploit, certains modèles d'IA ayant apparemment redécouvert la vulnérabilité en moins de 20 minutes.
Les exploiteurs de Coldcard transfèrent 64 BTC et 200 ETH vers des mixeurs de cryptomonnaies dans le cadre d'une enquête en cours

Environ 64 Bitcoin, d'une valeur de 4,17 millions de dollars, et 200 Ether, d'une valeur de 380 000 dollars, liés à la récente exploitation de la vulnérabilité Coldcard, ont été transférés vers des protocoles de mélange de cryptomonnaies, selon la plateforme de sécurité blockchain CertiK.

Le Bitcoin a été transféré depuis l'adresse bc1q0 vers le protocole de mélange Wasabi mardi, selon les données blockchain partagées par CertiK. Les 200 Ether (ETH) ont été envoyés vers Tornado Cash mercredi, comme le rapporte la publication X de CertiK.

« Nous pensons qu'il pourrait s'agir d'un exploitant de moindre envergure. Il y a probablement quelques imitateurs après l'exploit initial », a déclaré un porte-parole de CertiK à Cointelegraph.

Les protocoles de mélange de cryptomonnaies tels que Tornado Cash regroupent et brouillent les actifs numériques de plusieurs utilisateurs, rompant le lien traçable publiquement sur la chaîne entre les expéditeurs et les destinataires. Ce processus complique considérablement les efforts de traçage des fonds volés et réduit les chances de récupération des actifs.

Cette tactique fait écho à une opération de blanchiment similaire en avril, lorsque le hacker responsable de l'attaque de 293 millions de dollars contre Kelp DAO a blanchi environ 75 700 Ether — d'une valeur alors de 175 millions de dollars — principalement via THORChain, générant environ 910 000 dollars de revenus de frais pour le protocole. Cet attaquant a également utilisé le protocole de confidentialité Umbra.

L'exploit Coldcard se classe actuellement comme la troisième plus importante attaque de cryptomonnaies de 2026. Il a drainé au moins 100 millions de dollars en Bitcoin lors de trois vagues d'attaques confirmées touchant 7 300 portefeuilles de victimes, selon Galaxy Digital. L'entreprise a également identifié une quatrième vague suspectée qui pourrait porter les pertes totales à environ 130 millions de dollars en BTC. Coldcard, fabriqué par Coinkite, basée à Toronto, est largement utilisé parmi les défenseurs de l'auto-garde du Bitcoin pour sa conception isolée (air-gapped), ce qui rend l'exploit particulièrement dommageable pour la confiance dans la sécurité des portefeuilles matériels.

La plupart des attaquants imitateurs n'ont pas déplacé les fonds volés

Le traçage on-chain effectué par TRM Labs a révélé que la majorité des fonds des victimes restent regroupés dans un petit nombre d'adresses contrôlées par les attaquants avec des tentatives de mélange limitées, selon un rapport publié jeudi. Le volume relativement faible de fonds transitant par les mixeurs jusqu'à présent laisse une fenêtre étroite pour que les analystes blockchain et les autorités judiciaires puissent suivre et potentiellement geler les actifs restants avant qu'ils ne soient blanchis.

L'entreprise de renseignement blockchain a noté que les « différences dans la construction des transactions » à travers chaque vague d'attaque suggèrent que plusieurs attaquants sont responsables de l'exploit. Cela concorde avec les conclusions antérieures de Galaxy Digital, qui a identifié au moins 15 attaquants différents ayant exploité la vulnérabilité de Coldcard.

TRM Labs a déterminé qu'un bug de firmware provenant de mars 2021 avait affaibli l'aléatoire des graines sur certains portefeuilles Coldcard, réduisant la force des clés de 128 bits à 40 bits et rendant les portefeuilles « forcibles par force brute sans accès physique ». La vulnérabilité est restée indétectée pendant environ cinq ans, période durant laquelle les portefeuilles affectés ont généré des clés qu'il était computationnellement possible de casser.

Le partenaire directeur de Dragonfly, Haseeb Qureshi, a écrit qu'environ « 2 dollars de durcissement par IA » auraient pu empêcher l'exploit Coldcard, citant des rapports sur les réseaux sociaux selon lesquels certains modèles d'IA ont redécouvert la vulnérabilité sous-jacente en moins de 20 minutes.