ActualitésCryptoDes phrases de récupération de portefeuille faibles liées à 5,69 millions de dollars de pertes en crypto

Des phrases de récupération de portefeuille faibles liées à 5,69 millions de dollars de pertes en crypto

Auteur: CoinLineup·

Points clés

  • Des phrases de récupération faibles ont été liées à au moins 5,69 millions de dollars de pertes en crypto.
  • Coinspect a relié les pertes à la manière dont les phrases de portefeuille ont été générées, et non au phishing, au trading ou à un piratage de plateforme.
  • Une génération prévisible des phrases réduit l’espace de recherche que les attaquants doivent explorer par force brute, rendant les portefeuilles plus vulnérables.
  • Les enquêteurs ont indiqué qu’un manque d’aléa dans la bibliothèque crypto-js a pu contribuer au problème dans certains portefeuilles en autocustodie.
  • Le rapport indique que les utilisateurs devraient s’appuyer sur un logiciel de portefeuille bien évalué et audité, car la génération de la phrase de récupération est une étape de sécurité essentielle.
Des phrases de récupération de portefeuille faibles liées à 5,69 millions de dollars de pertes en crypto

Des phrases de récupération de portefeuille générées de manière faible ont été liées à au moins 5,69 millions de dollars de pertes en crypto, selon une nouvelle analyse de sécurité portant sur la manière dont certains portefeuilles créent les mots secrets qui protègent les fonds des utilisateurs. Une phrase de récupération est la liste de mots qui permet de restaurer un portefeuille crypto, et lorsque ces mots sont trop prévisibles, des voleurs peuvent les deviner et vider le compte.

POINTS CLÉS

  • Des phrases de récupération générées de manière faible ont été associées à au moins 5,69 millions de dollars de crypto volés.
  • Les pertes sont liées à la manière dont les phrases ont été créées, et non au phishing, à de mauvaises opérations de trading ou à un piratage de plateforme.
  • Une génération prévisible des phrases réduit le nombre d’essais nécessaires à un attaquant, exposant les portefeuilles en autocustodie.

Comment des phrases de récupération faibles ont été liées aux pertes signalées

Des chercheurs en sécurité de Coinspect ont relié environ 5,69 millions de dollars de pertes en crypto à des phrases de récupération de portefeuille générées de manière faible et prévisible. Pour un article lié, voir Cleveland Fed: Bitcoin's 12-Month Gains Attract New Crypto Investors.

Cette découverte relève d’une analyse de sécurité, et non d’un sujet sur les fluctuations du marché. Cela compte, car ces fonds ont été perdus alors même que les prix évoluaient pour des raisons sans lien, contrairement à des ventes massives généralisées, comme lorsque Bitcoin est passé sous 79,000 dollars. Pour un article lié, voir Next Crypto to Explode? Ethereum and AVAX Set the Pace as IceBull's Stage 1 Buy Window Opens.

Les pertes étaient liées précisément à la manière dont les phrases avaient été créées. Les informations sur la recherche ont indiqué que les utilisateurs concernés ont perdu de l’argent parce que leurs seeds de portefeuille étaient trop prévisibles, et non en raison d’un comportement de trading ordinaire.

Pourquoi une génération faible des phrases crée une voie d’attaque directe

Une phrase de récupération sûre doit être aléatoire, comme si l’on tirait des mots les yeux fermés dans un immense sac. Une génération faible est l’inverse : les mots suivent un schéma qu’un ordinateur peut reproduire.

La prévisibilité réduit l’« espace de recherche », c’est-à-dire le nombre de combinaisons qu’un attaquant doit essayer. Lorsque les phrases proviennent d’un générateur de nombres aléatoires défaillant, cet espace passe d’astronomiquement vaste à quelque chose qu’un voleur peut attaquer par force brute.

Les enquêteurs ont relié une partie du problème à une faiblesse de hasard dans la bibliothèque crypto-js, largement utilisée, dont la génération défaillante pouvait compromettre la sécurité des portefeuilles en autocustodie.

Il s’agit d’une défaillance de sécurité du portefeuille, et pas seulement d’une erreur d’utilisateur. Le danger est que des fonds puissent être exposés sans qu’un lien de phishing soit cliqué et sans qu’une plateforme soit compromise, simplement parce que la phrase elle-même était devinable, comme l’explique la couverture de cette faiblesse liée au manque d’aléa.

Ce que cela signifie pour les utilisateurs de portefeuilles et pour l’industrie crypto au sens large

Pour les détenteurs ordinaires, la leçon est que l’autocustodie n’est sûre que dans la mesure où l’outil qui a généré votre phrase l’est aussi. Si vous détenez un peu de crypto dans un portefeuille que vous contrôlez, l’étape de configuration du logiciel compte autant que votre mot de passe.

Les utilisateurs dépendent entièrement du logiciel du portefeuille pour produire un matériel de récupération sécurisé pendant la configuration. Lorsque ce processus est défaillant, même des personnes prudentes peuvent perdre des fonds, ce qui érode la confiance dans la sécurité des portefeuilles.

Pour les développeurs, cet incident pousse à auditer la manière dont les portefeuilles créent les phrases et à respecter des normes de sécurité plus strictes. Il intervient aussi dans un contexte d’examen plus large du secteur, des règles changeantes de la SEC sur les ventes de jetons à de nouvelles initiatives comme la banque crypto World Liberty.

Le constat pratique est qu’il s’agissait d’une faiblesse évitable, avec un coût financier réel. Si vous utilisez un portefeuille en autocustodie, privilégiez un logiciel bien évalué et audité, et considérez la manière dont votre phrase de récupération a été générée comme un élément central de la sécurité de vos crypto-actifs.

Avertissement : Cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou d’investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre des décisions.