ActualitésCryptoLe vol de Bitcoin lié à Coldcard dépasse 75 millions de dollars alors que Galaxy Research identifie une seconde vague d'attaques

Le vol de Bitcoin lié à Coldcard dépasse 75 millions de dollars alors que Galaxy Research identifie une seconde vague d'attaques

Auteur: Cryptofrontnews·

Points clés

  • Les deux attaques ont compromis collectivement 2 673 adresses et volé 1 158,81 BTC d'une valeur d'environ 75,1 millions de dollars, sans aucun chevauchement d'adresses de victimes entre les deux vagues.
  • L'ensemble du Bitcoin volé reste non dépensé dans sept portefeuilles contrôlés par les attaquants, et les chercheurs ont signalé que tout mouvement vers des plateformes d'échange ou des services de mélange constituerait la prochaine évolution majeure.
  • Galaxy Research a averti que son approche de suivi repose sur des empreintes de transaction, ce qui signifie que de futurs attaquants pourraient potentiellement échapper à la détection en modifiant les structures de frais ou en répartissant les transferts sur des périodes plus longues.
  • Les utilisateurs de portefeuilles Coldcard à signature unique sont exhortés à transférer leurs fonds vers des portefeuilles nouvellement générés immédiatement, tandis que les utilisateurs en multisignature restent protégés tant qu'un seul appareil ne peut autoriser de transaction seul.
  • Changpeng Zhao, fondateur de Binance, a souligné que les mises à jour de firmware ne peuvent pas corriger les graines de portefeuille précédemment compromises, obligeant les utilisateurs à migrer manuellement leurs fonds affectés.
Le vol de Bitcoin lié à Coldcard dépasse 75 millions de dollars alors que Galaxy Research identifie une seconde vague d'attaques

Galaxy Research a identifié une seconde vague de vols de Bitcoin liés à une vulnérabilité du portefeuille Coldcard, portant les pertes totales à 1 158,81 BTC — soit environ 75,1 millions de dollars. Coldcard, un portefeuille matériel dédié exclusivement au Bitcoin fabriqué par Coinkite, est largement plébiscité par les adeptes de l'auto-garde pour son architecture de sécurité isolée (air-gapped). Les deux attaques coordonnées ont ciblé 2 673 adresses entre le 30 et le 31 juillet, et l'intégralité des fonds volés reste intacte dans sept portefeuilles contrôlés par les attaquants. Les chercheurs ont averti que de nouvelles attaques restaient possibles.

La seconde vague élargit l'ampleur de l'attaque

La première attaque a drainé 1 082,65 BTC provenant de 1 195 adresses en seulement 41 minutes le 30 juillet. Environ 27 heures plus tard, une seconde opération a siphonné 76,16 BTC supplémentaires depuis 1 478 adresses distinctes sur une période de trois heures et 42 minutes.

Galaxy Research a souligné que les deux groupes de victimes ne partageaient aucune adresse commune. Bien que la seconde vague ait touché un plus grand nombre de portefeuilles, elle visait des soldes considérablement plus faibles que la campagne initiale.

Les deux attaques ont également présenté des schémas de frais de transaction distincts. La première vague a systématiquement utilisé des frais de 30 sat/vbyte, tandis que la seconde privilégiait des frais de 10 et 50 sat/vbyte, avec plusieurs transactions plus petites à environ quatre sat/vbyte.

Les chercheurs suivent à la trace le Bitcoin volé

Selon Galaxy Research, la totalité des 1 158,66 BTC reste non dépensée dans sept adresses contrôlées par les attaquants. Les chercheurs ont qualifié cette absence de mouvement d'inhabituelle pour un vol de cette ampleur, notant que tout transfert vers des plateformes d'échange ou des services de mélange marquerait la prochaine étape majeure.

La firme a également signalé que des ingénieurs de Block pourraient avoir découvert des informations d'identification liées à l'attaquant présumé.

Galaxy Research a expliqué que sa méthodologie de suivi repose sur des empreintes de transaction plutôt que sur la vulnérabilité elle-même. Les chercheurs ont mis en garde contre la possibilité que de futurs attaquants puissent échapper à une détection similaire en modifiant les frais de transaction, en ajoutant des sorties de monnaie, en utilisant des adresses de destination distinctes ou en répartissant les transferts sur des périodes prolongées.

Les alertes de sécurité se poursuivent

Galaxy Research a exhorté tous les utilisateurs de portefeuilles à signature unique générés via Coldcard et concernés par la faille à transférer leurs fonds vers des portefeuilles nouvellement générés immédiatement. Les utilisateurs en configuration multisignature, en revanche, restent protégés tant qu'un appareil Coldcard seul ne suffit pas à autoriser des transactions.

Alex Thorn, directeur de la recherche chez Galaxy, a affirmé qu'un pirate avait converti une partie du Bitcoin volé d'une victime en Ether via THORChain avant de déposer environ 229,72 ETH sur Duel Casino. Thorn a indiqué que la victime et un chercheur avaient demandé un gel des fonds, mais que la plateforme les avait orientés vers les autorités policières.

Par ailleurs, Changpeng Zhao, fondateur de Binance, communément appelé CZ, a déclaré que les mises à jour de firmware ne peuvent pas sécuriser les portefeuilles d'auto-garde générés antérieurement. Il a insisté sur le fait que les utilisateurs doivent déplacer eux-mêmes les fonds affectés, les développeurs étant incapables d'accéder aux appareils isolés (air-gapped) ou de modifier les graines de portefeuille existantes. Cet incident met en lumière un défi plus large en matière de sécurité des portefeuilles matériels : bien que des appareils comme Coldcard soient conçus pour maintenir les clés privées hors ligne, les vulnérabilités introduites lors de la génération de la graine du portefeuille peuvent persister indécelées jusqu'à leur exploitation, laissant les utilisateurs dépendants d'une divulgation rapide et d'une migration vers des configurations non affectées.