ActualitésCryptoL'exploit des portefeuilles Coldcard entre dans sa quatrième vague alors que 486 portefeuilles supplémentaires sont vidés

L'exploit des portefeuilles Coldcard entre dans sa quatrième vague alors que 486 portefeuilles supplémentaires sont vidés

Auteur: Cryptopolitan·

Points clés

  • Les pertes cumulées de la vulnérabilité des portefeuilles Coldcard ont dépassé 70 millions de dollars à travers quatre vagues d'attaques ciblant plus de 2 000 adresses au total.
  • La vulnérabilité est issue d'environ 2 500 lignes de code délibérément modifiées qui ont introduit une entropie faible dans le processus de création des portefeuilles, rendant les clés privées reproductibles par des attaquants disposant de ressources de calcul suffisantes.
  • La quatrième vague d'attaques a marqué une escalade notable en tentant de compromettre des portefeuilles multisignatures, auparavant considérés comme plus résilients que les configurations à clé unique.
  • La seule atténuation confirmée pour les utilisateurs à risque consiste à transférer immédiatement tous les fonds vers des portefeuilles nouvellement dérivés et générés de manière sécurisée, les fonds soutirés étant essentiellement irrécupérables en raison du caractère irréversible des transactions Bitcoin.
  • Des hackers éthiques ont démontré que les adresses Coldcard vulnérables peuvent être identifiées à l'aide de calculs assistés par IA en seulement quelques minutes, laissant les portefeuilles non migrés exposés à une exploitation continue et future.
L'exploit des portefeuilles Coldcard entre dans sa quatrième vague alors que 486 portefeuilles supplémentaires sont vidés

Une vulnérabilité dans les portefeuilles matériels Coldcard a désormais persisté à travers quatre vagues d'exploitation distinctes, entraînant le vidage de portefeuilles Bitcoin inactifs. Les détenteurs de longue date qui n'ont pas encore migré leurs fonds restent exposés à des attaques continues.

Comme précédemment rapporté par Cryptopolitan, la brèche initiale affectant environ 500 portefeuilles n'était pas un incident isolé, et les pertes cumulées ont depuis dépassé 70 millions de dollars.

Au 3 août, les utilisateurs de plusieurs versions de portefeuilles Coldcard fabriqués par Coinkite restent à risque. La seule atténuation confirmée consiste à transférer tous les fonds vers des portefeuilles nouvellement dérivés et générés de manière sécurisée le plus rapidement possible. Étant donné que les transactions Bitcoin sont irréversibles une fois confirmées sur la chaîne, tout fonds soutiré par l'attaquant est presque certainement irrécupérable via les canaux normaux.

Les appareils Coldcard ont historiquement été populaires parmi les maximalistes du Bitcoin et étaient largement recommandés pour le stockage à froid. Cependant, des démonstrations récentes par des hackers éthiques ont montré que les adresses vulnérables peuvent être identifiées en seulement quelques minutes de calcul assisté par IA.

Avant la quatrième vague, les données de Galaxy Research indiquaient que les pertes estimées concernaient 1 196 adresses, totalisant 1 086,65 BTC.

La quatrième vague fait preuve d'une agressivité accrue

Des chercheurs en chaîne suivant les adresses associées à Coldcard et les transactions BTC ont confirmé le lancement d'une quatrième vague d'exploits.

Au 3 août, l'attaquant continuait à générer de nouveaux portefeuilles de destination. Après chaque balayage terminé, les adresses restaient inactives pendant plusieurs heures avant que le lot suivant ne soit ciblé.

Selon Alex Thorn de Firmwide Research, la quatrième vague inclut probablement des tentatives d'attaques contre des portefeuilles multisignatures, une rupture par rapport au schéma observé lors des trois premières vagues. Les configurations multisignatures nécessitent plusieurs clés privées pour autoriser une transaction et sont généralement considérées comme plus résilientes que les configurations à clé unique, ce qui fait de cette escalade un changement notable dans les capacités de l'attaquant. Environ 857 adresses ont été ciblées dans cette vague, avec des pertes d'environ 486,11 BTC.

L'attaquant a déployé plusieurs portefeuilles de destination, utilisant des adresses fraîchement générées pour systématiquement soutirer les fonds des utilisateurs de Coldcard avant de consolider les produits dans des portefeuilles plus volumineux.

Des signalements de pertes ont fait surface auprès de plusieurs influenceurs et commentateurs de la communauté cryptographique, notamment des publications sur X et d'autres témoignages.

Un défi central avec les appareils Coldcard est leur cas d'utilisation typique en tant que solutions de stockage à froid, les rendant moins accessibles pour des transferts rapides de fonds et des mises à jour de sécurité. Certains utilisateurs avaient même gravé leurs clés privées sur des plaques métalliques pour la durabilité physique, mais cette mesure s'est avérée inefficace contre l'exploit.

L'attaquant semble s'appuyer sur des processus de calcul intensifs pour exposer des lots successifs de portefeuilles vulnérables. Bien que cette approche puisse ralentir le rythme des balayages de nouvelles adresses, la vulnérabilité sous-jacente persiste, et des vagues supplémentaires au-delà de la quatrième restent possibles.

Implications plus larges pour l'auto-conservation du Bitcoin

Pendant des années, le récit dominant autour du Bitcoin a positionné l'auto-conservation comme le standard ultime pour la sécurité des actifs. Les piratages d'échanges, les comptes gelés et les préoccupations en matière de confidentialité ont été les principaux arguments poussant les utilisateurs à retirer leurs pièces des plateformes centralisées.

Bien que des Bitcoins aient déjà été perdus à cause de portefeuilles compromis par le passé, un événement d'exploitation de masse lié à un appareil matériel spécifique représente un développement sans précédent. Les portefeuilles matériels de fabricants tels que Ledger et Trezor n'ont pas signalé de défaillances d'entropie systémiques comparables, ce qui souligne que la vulnérabilité de Coldcard provient de modifications de code spécifiques à l'implémentation plutôt que d'un défaut inhérent aux principes de stockage à froid.

Un examen approfondi du code source de Coldcard a révélé que la plateforme avait délibérément modifié environ 2 500 lignes de code avec une documentation minimale, introduisant une entropie faible dans le processus de création des portefeuilles, comme noté par le défenseur du Bitcoin @hodlonaut sur X. En termes cryptographiques, l'entropie désigne le caractère aléatoire utilisé pour générer les clés privées ; lorsque l'entropie est faible ou prévisible, les clés résultantes peuvent être reproduites par un attaquant disposant de ressources de calcul suffisantes.

Des rapports indiquent qu'une fonction d'entropie plus robuste a été désactivée pour garantir que le code s'exécute sans problème, exposant potentiellement des milliers de portefeuilles à la découverte par des adversaires.

L'incident Coldcard a également intensifié la surveillance autour des graines faiblement dérivées, qui peuvent désormais être identifiées à l'aide de ressources de calcul louées. Jameson Lopp a rappelé sur X que d'autres portefeuilles largement utilisés avaient précédemment divulgué des failles liées à l'entropie et publié des correctifs avant toute exploitation. Le contraste est éclairant : la divulgation transparente et la remédiation avant l'exploitation constituent la norme de l'industrie, et le cas Coldcard illustre les conséquences lorsqu'une vulnérabilité de cette nature reste non corrigée. Néanmoins, les adresses faiblement dérivées dans le stockage à froid restent une cible viable pour les attaques assistées par IA.