Piratage Coldcard Bitcoin : les victimes signalent une perte médiane de 1 BTC alors que le vol dépasse 111 millions de dollars
Points clés
- •Un bug de firmware dans les appareils Coldcard Mk3, présent depuis la version 4.0.1 publiée en mars 2021, a conduit la génération de seed à s'appuyer sur un générateur de nombres pseudo-aléatoires logiciel faible au lieu du générateur sécurisé basé sur le matériel, permettant aux attaquants de reconstituer les phrases seed des utilisateurs.
- •L'examen par Galaxy Research de 250 rapports de victimes a révélé que 88 % des fonds volés étaient dormants depuis au moins un an, la pièce dérobée typique étant restée intacte pendant environ 3,5 ans.
- •Les victimes individuelles ont signalé une perte médiane de 1,022 Bitcoin et une perte moyenne de 4,04 Bitcoin, la plus grande perte signalée atteignant 58,97 pièces.
- •Galaxy Research a confirmé que 111 millions de dollars ont été volés jusqu'à présent, mais a déclaré que les pertes totales dépasseront probablement 130 millions de dollars à mesure que des pièces volées supplémentaires seront vérifiées.
- •Suite à la faille, de nombreux investisseurs prudents ont relocalisé leur Bitcoin vers des solutions de stockage alternatives, notamment des plateformes d'échange de cryptomonnaies, inversant leur décision initiale d'utiliser des portefeuilles matériels pour l'auto-garde.

Une nouvelle analyse des rapports de vol de Bitcoin liés à la faille du portefeuille matériel Coldcard révèle que les fonds dérobés provenaient de manière écrasante de portefeuilles dormants depuis longtemps, les victimes signalant une perte médiane dépassant une pièce entière.
Les données publiées sur X par Alex Thorn de Galaxy Research ont examiné 250 rapports de victimes. Les résultats ont montré que la pièce volée typique était restée intacte pendant environ 3,5 ans, et que 88 % des fonds dérobés avaient au moins un an — un schéma cohérent avec le profil des détenteurs de longue durée qui ont acheté des portefeuilles matériels spécifiquement pour le stockage à froid et ont rarement touché à leurs fonds.
Mesurées par adresse, les pertes allaient d'une médiane de 0,014 Bitcoin à une moyenne de 0,212 Bitcoin. Les victimes individuelles, cependant, ont signalé une perte médiane de 1,022 Bitcoin et une moyenne de 4,04 Bitcoin — un détenteur ayant perdu jusqu'à 58,97 pièces.
Les pirates ont commencé par dérober plus de 35 millions de dollars en Bitcoin dans des portefeuilles jeudi dernier. Coinkite, le fabricant de Coldcard, a confirmé qu'un bug de firmware dans les appareils Coldcard Mk3 — provenant de la version 4.0.1 publiée en mars 2021 — a conduit la génération de seed à recourir à un générateur de nombres pseudo-aléatoires logiciel faible au lieu du générateur de nombres véritablement aléatoires basé sur le matériel. Cette vulnérabilité a effectivement permis aux attaquants de deviner les phrases seed des utilisateurs, les clés de récupération qui accordent un contrôle total sur un portefeuille Bitcoin.
L'origine de la vulnérabilité en mars 2021 signifie que les appareils concernés ont pu générer des seeds non sécurisés pendant plus de trois ans à travers plusieurs versions de firmware. Le vol a persisté tout au long du week-end alors que Coinkite et d'autres membres de la communauté Bitcoin exhorteient les utilisateurs de Coldcard à déplacer immédiatement leurs fonds vers des alternatives sécurisées.
Galaxy Research a déclaré vendredi que 111 millions de dollars ont été confirmés comme volés, bien que ce chiffre puisse augmenter de manière significative à mesure que l'enquête se poursuit.
« Nous avons beaucoup plus de pièces que nous vérifions pour confirmation — nous pensons que les pertes totales dépasseront probablement 130 millions de dollars », a écrit l'entreprise sur X (https://x.com/glxyresearch/status/2085748513015488758).
Depuis l'attaque, les investisseurs prudents relocalisent leurs pièces vers d'autres solutions de stockage, y compris des plateformes d'échange de cryptomonnaies — un revirement notable pour des utilisateurs qui avaient adopté des portefeuilles matériels spécifiquement pour éviter la garde par des tiers.
Coinkite a déclaré dans une déclaration cette semaine que le bug logiciel « est passé inaperçu silencieusement » et que « son impact potentiel s'est amplifié à chaque version » de ses produits. Quelques jours après le piratage initial, l'entreprise a exhorté tous les investisseurs à mettre à jour leur firmware ou à déplacer leurs fonds hors du portefeuille matériel concerné.
Source : Bitcoin Magazine par Mathew Di Salvo.