ActualitésCryptoLe drainage des Coldcard atteint 1 367 BTC alors que Galaxy Research identifie une troisième vague d'attaques suspectée

Le drainage des Coldcard atteint 1 367 BTC alors que Galaxy Research identifie une troisième vague d'attaques suspectée

Auteur: Crypto Adventure·

Points clés

  • Les trois vagues d'attaques suspectées ont drainé un total estimé à 1 367,05 BTC d'une valeur d'environ 88,6 millions de dollars sur 4 585 adresses.
  • La troisième vague d'attaques se différencie des précédentes par l'utilisation de destinations P2WSH et le regroupement d'une moyenne de 6,37 adresses de victimes par transaction, ce qui peut indiquer de nouveaux outils ou un attaquant différent.
  • La vulnérabilité provient d'une modification du firmware de mars 2021 qui a conduit le générateur de nombres aléatoires à recourir à une routine déterministe, réduisant l'entropie des graines à environ 72 bits au lieu des 128 bits prévus.
  • L'avis élargi de Coinkite couvre désormais les appareils Mk2, Mk3, Mk4, Mk5 et Coldcard Q sur plusieurs versions de firmware, et la seule installation du firmware corrigé ne protège pas les graines déjà créées sous des versions vulnérables.
  • Les utilisateurs concernés doivent installer le firmware corrigé, générer une graine entièrement nouvelle, vérifier la sauvegarde et l'adresse de réception, envoyer une petite transaction de test, et transférer les fonds restants uniquement après confirmation de réception.
Le drainage des Coldcard atteint 1 367 BTC alors que Galaxy Research identifie une troisième vague d'attaques suspectée

Galaxy Research a identifié une troisième vague d'attaques suspectée ciblant des adresses Bitcoin qui auraient été générées par un firmware Coldcard vulnérable, portant le total estimé drainé à 1 367,05 BTC sur 4 585 adresses.

Coldcard, fabriqué par Coinkite, est l'un des portefeuilles matériels Bitcoin air-gappés les plus utilisés, commercialisé spécifiquement auprès des utilisateurs pour qui la sécurité en self-custody est une priorité. L'appareil est conçu pour générer et stocker des clés privées entièrement hors ligne, ce qui fait de la qualité de son générateur de nombres aléatoires interne une hypothèse de sécurité fondamentale plutôt qu'une simple couche parmi d'autres.

Cette dernière vague a drainé 207,7294 BTC, portant le total observé cumulé à environ 88,6 millions de dollars au moment de la mise à jour de Galaxy.

La troisième vague présente un schéma transactionnel différent

Les deux premières vagues d'attaques suspectées présentaient des schémas on-chain similaires. Toutes deux utilisaient une structure en entonnoir qui consolidait les fonds vers un petit nombre d'adresses collectrices partagées et reposaient sur des destinations pay-to-witness-public-key-hash (P2WPKH).

En revanche, la troisième vague a employé des destinations pay-to-witness-script-hash (P2WSH) et a regroupé en moyenne 6,37 adresses de victimes par transaction. Ces différences peuvent indiquer que le même attaquant a adopté de nouveaux outils, ou alternativement qu'un opérateur distinct exploite la même faille de génération d'adresses.

Galaxy n'a pas confirmé de manière indépendante que chaque adresse affectée provient du processus défectueux de génération de nombres aléatoires de Coldcard. Les conclusions de l'entreprise constituent une estimation on-chain plutôt qu'une preuve définitive que les trois vagues proviennent d'un seul attaquant ou d'un seul groupe d'appareils vulnérables.

Le total actualisé dépasse l'estimation précédente allant jusqu'à 1 083 BTC qui avait été tracée après la première divulgation par Block et Coinkite de la vulnérabilité de génération de graines.

Coinkite élargit la liste des appareils concernés

L'avis de sécurité mis à jour de Coinkite couvre désormais les graines Mk2 et Mk3 générées sur les versions de firmware 4.0.1 à 4.1.9, ainsi que les graines Mk4 et Mk5 créées avant le firmware standard 5.6.0 ou le firmware Edge 6.6.0X. Les graines Coldcard Q générées avant la version standard 1.5.0Q ou la version Edge 6.6.0QX sont également concernées.

Coinkite estime que les graines vulnérables Mk4, Mk5 et Q contenaient environ 72 bits d'entropie au lieu des 128 bits prévus. La norme de 128 bits correspond à environ 3,4 × 10^38 combinaisons possibles — un espace de clés considéré comme impossible à forcer par énumération. À environ 72 bits, l'espace de recherche effectif se réduit à environ 4,7 × 10^21 possibilités, une réduction qui place les graines concernées à la portée pratique d'attaquants déterminés disposant de ressources informatiques modernes.

Un firmware corrigé est disponible pour chaque modèle concerné, mais l'installation d'une mise à jour ne répare pas une graine qui a déjà été créée sous un firmware vulnérable. L'importation de la même phrase de récupération dans un autre portefeuille laisse les fonds tout aussi exposés.

Les graines complétées par au moins 50 lancés de dés honnêtes, indépendants et privés ne sont pas considérées comme vulnérables par cette seule faille d'aléatoire. Une phrase secrète BIP-39 forte et unique fournit une couche de protection supplémentaire, bien que Coinkite recommande toujours aux utilisateurs concernés de migrer intégralement leurs fonds.

Block trace le défaut du RNG jusqu'en mars 2021

L'enquête technique de Block a remonté la vulnérabilité à une modification du firmware de mars 2021 qui a entraîné la bibliothèque de génération de nombres aléatoires de Coldcard à recourir à une routine MicroPython déterministe au lieu d'utiliser le générateur matériel STM32 de l'appareil.

Le firmware version 4 de Mk2 et Mk3 n'ajoutait aucune entropie cryptographique à cette routine de secours. Les appareils plus récents intégraient une entrée du secure element mais ne conservait que quatre octets lors du réensemencement, ce qui limitait les flux de sortie distinguables de manière sécurisée à au plus 2^32 — soit environ 4,3 milliards de possibilités — dans des conditions de secours fixe.

Cette divulgation fait suite aux commentaires de ZachXBT, qui avait précédemment qualifié les portefeuilles matériels de « garbage » (déchets) et recommandé d'utiliser un iPhone dédié pour le stockage de cryptomonnaies. Ses remarques portaient sur les risques plus larges liés aux logiciels de portefeuille et aux pratiques opérationnelles et n'identifiaient pas spécifiquement le défaut d'entropie de Coldcard.

Les utilisateurs concernés sont invités à installer le firmware corrigé avant de générer une graine de remplacement, à vérifier la nouvelle sauvegarde et l'adresse de réception, à envoyer une petite transaction de test, et à transférer le solde restant uniquement après avoir confirmé la réception des fonds de test.