ActualitésCryptoLe pirate de Coldcard déplace 45 % des bitcoins volés lors de la troisième vague, les pertes atteignant 143,9 millions de dollars

Le pirate de Coldcard déplace 45 % des bitcoins volés lors de la troisième vague, les pertes atteignant 143,9 millions de dollars

Auteur: Tron Weekly·

Points clés

  • Le pirate a déplacé environ 45 % des bitcoins volés lors de la troisième vague de l'attaque Coldcard, en utilisant le mélange CoinJoin après avoir précédemment converti des fonds en ETH via THORChain.
  • L'intrusion provenait d'une faille du firmware Coinkite de 2021 limitant l'aléa de génération des seeds, permettant des attaques par force brute sur certains seeds de portefeuille.
  • Galaxy Research estime qu'environ 1 779 BTC ont été volés auprès d'environ 190 victimes à travers plus de 8 600 adresses à la mi-août.
  • Les pertes totales pourraient atteindre 1 806 BTC, soit environ 143,9 millions de dollars, après que l'attaquant a co-dépensé des fonds d'un coffre supplémentaire contenant 58 adresses de victimes.
  • Environ 82 % des bitcoins volés restent à l'adresse d'origine du pirate, maintenant la plupart des fonds traçables pour l'instant, tandis que Galaxy a signalé une quatrième vague possible mais non confirmée.
Le pirate de Coldcard déplace 45 % des bitcoins volés lors de la troisième vague, les pertes atteignant 143,9 millions de dollars

Le piratage du portefeuille Coldcard est entré dans une nouvelle phase, l'attaquant à l'origine des intrusions ayant déplacé environ 45 % des bitcoins volés lors de la troisième vague d'attaques, selon Galaxy Research (publication).

Galaxy Research a indiqué que le pirate continue de transférer d'importants montants de BTC volés. Après avoir auparavant déplacé une partie des fonds via THORChain et les avoir échangés contre de l'ETH le 2 septembre, l'attaquant recourt désormais aux CoinJoins pour brouiller la trace des fonds dérobés. Le CoinJoin est une technique de confidentialité qui mélange les transactions d'un utilisateur avec celles d'autres participants, rendant considérablement plus difficile pour les analystes de blockchain la traçabilité des pièces individuelles — un obstacle fréquent pour les enquêteurs et les plateformes d'échange tentant de geler les produits illicites.

Environ 97,09 BTC, d'une valeur estimée à 7,8 millions de dollars, ont déjà été dépensés depuis les coffres concernés.

L'attaquant cible d'abord les plus grands coffres

Selon Galaxy, le pirate semble vider les bitcoins volés en fonction de la taille de chaque coffre, en commençant par ceux contenant le plus de pièces et en terminant par les moins fournis. Les coffres n°1 à n°11 ont déjà été vidés par l'attaquant. Les 10 coffres suivants, encore intacts, contiennent environ 30,81 BTC, tandis que les coffres n°61 à n°293 renferment au total 33,77 BTC.

Seule une petite partie des fonds volés a été transférée vers d'autres portefeuilles. Galaxy estime que 82 % des bitcoins dérobés dans l'ensemble du piratage Coldcard se trouvent toujours à l'adresse d'origine contrôlée par le pirate. Le fait que la majorité des fonds reste immobilisée a son importance pour les victimes et les observateurs : leur regroupement sur une adresse unique les maintient traçables pour l'instant, tandis que les techniques de blanchiment comme les échanges inter-chaînes et le mélange érodent progressivement cette visibilité.

Un bug du firmware lié au piratage

Le piratage du portefeuille Coldcard a débuté le 30 juillet et était lié à une faille dans un firmware fourni par Coinkite en 2021. La vulnérabilité provenait d'une limite dans l'aléa utilisé par les appareils Coldcard lors de la génération des seeds de portefeuille, rendant certains seeds vulnérables aux attaques par force brute. En conséquence, les pirates ont pu dériver les phrases seed privées et retirer des bitcoins depuis des adresses à signature unique compromises. Les défaillances d'entropie des seeds comptent parmi les classes de failles les plus graves pour les portefeuilles matériels, car elles compromettent la fonction même de l'appareil — générer des clés que seul le propriétaire peut connaître — et les utilisateurs concernés n'avaient aucun moyen simple de détecter que leurs seeds étaient plus faibles que prévu.

À la mi-août, Galaxy Research estimait qu'environ 1 779 BTC avaient été volés auprès d'environ 190 victimes à travers plus de 8 600 adresses.

Les pertes pourraient atteindre 143,9 millions de dollars

Le dommage total lié au piratage Coldcard pourrait dépasser les estimations initiales. Galaxy a indiqué que le pirate a co-dépensé des fonds provenant d'un coffre supplémentaire contenant 58 adresses appartenant à des victimes de Coldcard, ce qui porterait le nombre de pièces perdues à 1 806 BTC. Aux taux actuels, les bitcoins perdus valent environ 143,9 millions de dollars.

Galaxy a également évoqué la possibilité d'une autre série de cyberattaques connexes, désignée sous le nom de « Vague 4 », sans toutefois confirmer l'existence de cette quatrième vague. La concrétisation de nouvelles vagues, ainsi que la capacité des plateformes d'échange ou des sociétés d'analyse de chaîne à signaler les fonds mélangés, détermineront quelle part des bitcoins volés pourra finalement être tracée ou récupérée.

Les mouvements continus des bitcoins volés indiquent que l'attaque contre Coldcard est toujours active, le pirate employant des tactiques telles que les échanges inter-chaînes et le CoinJoin pour brouiller les traces.

À lire également : Galaxy Research : l'exploit Coldcard s'apaise alors que les pertes totales atteignent au moins 1 700 BTC