Portefeuilles Coldcard : une possible quatrième vague d'attaques mettrait en jeu 449 BTC
Résumé du marché par IA
Une supposée quatrième vague exploitant une génération de seed à faible entropie dans certaines versions de firmware Coldcard serait en train de balayer des centaines d'adresses Bitcoin vulnérables, avec ~449 BTC signalés comme étant à risque, en plus de précédents détournements confirmés de 1'367 BTC. L'événement accentue les inquiétudes liées à la conservation et au risque opérationnel, pourrait peser sur la confiance du marché à court terme et peut accroître la concurrence sur les frais on-chain alors que les victimes tentent de devancer ou de remplacer des transactions d'attaquants en attente via le RBF.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.73%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Une quatrième vague d'attaques visant des portefeuilles Bitcoin générés avec des Coldcard vulnérables pourrait déjà être en cours. Le 3 août, le chercheur blockchain Alex Thorn a indiqué que près de 449 BTC avaient été "balayés" depuis des centaines d'adresses en environ deux heures et demie.
Selon ses observations, 218 transactions ont touché 462 adresses présumées de victimes entre les blocs Bitcoin 960778 et 969792. Les mouvements ont totalisé 388,93 BTC, soit environ 24,4 millions de dollars aux cours actuels, envoyés vers 216 adresses de destination. La quasi-totalité de ces adresses aurait été créée récemment et ne présentait aucun historique de transactions.
"Il s'agit PROBABLEMENT de victimes Coldcard : elles correspondent au profil des UTXO Coldcard vulnérables et le schéma de transactions accru me donne une forte confiance dans l'hypothèse d'une nouvelle vague", a écrit Thorn, précisant ne pas disposer à ce stade de confirmation directe des victimes, d'où l'usage de "probablement".
Il a ensuite corrigé sa liste d'adresses de destination en retirant six adresses qui recevaient et dépensaient déjà des BTC bien avant le début de l'incident Coldcard, le 30 juillet. Ces six adresses représentaient un peu plus de 5 BTC dans le total initialement calculé. Par ailleurs, Thorn a également exclu 89 adresses multisig, absentes des trois premières vagues. Après ces ajustements, il ramène le périmètre principal à 709 adresses et 448,73 BTC (28,1 millions de dollars) en cumulant les transactions confirmées et celles encore en attente.
Le chercheur appelle les utilisateurs à déplacer immédiatement leurs fonds hors des appareils Coldcard potentiellement concernés et à utiliser des frais plus élevés. Il souligne aussi que certaines transactions en attente ont l'option Replace-by-Fee (RBF) activée : des victimes dont la transaction reste dans le mempool pourraient disposer d'une fenêtre très courte pour surenchérir sur l'attaquant et récupérer leurs fonds avant confirmation.
Galaxy Research estime que les trois premières vagues confirmées ont déjà siphonné 1'367 BTC, valorisés autour de 85,7 millions de dollars, depuis 4'585 adresses Bitcoin. D'après la firme, ces fonds n'ont pas été dépensés et restent dans des portefeuilles contrôlés par l'attaquant, ce qui suggère une opération coordonnée plutôt qu'un vol opportuniste.
Tous les BTC dérobés ne sont toutefois pas restés immobilisés. Une victime détenant près de 30 BTC aurait vu 17 BTC transiter via ThorChain vers le casino en ligne Duel, lequel aurait demandé le dépôt d'une plainte avant d'envisager un gel.
L'attaque proviendrait d'une faiblesse liée à une entropie insuffisante affectant des graines (seeds) générées sur certaines versions de firmware Coldcard publiées après mars 2021. Coinkite, fabricant de Coldcard, a confirmé que les seeds créées sur des appareils Mk3, Mk4, Mk5 et Q concernés sont exposées. Un firmware corrigé empêche la création de seeds vulnérables à l'avenir, mais ne peut pas sécuriser les anciennes.
Coinkite affirme avoir détruit le stock restant d'appareils vulnérables, suspendu les expéditions et coopérer avec ses clients ainsi qu'avec les forces de l'ordre pour identifier les responsables. La société recommande de migrer immédiatement vers une nouvelle seed sur un appareil non affecté. Alex Thorn avertit que chaque adresse Coldcard en signature unique (single-signature) générée dans ces conditions finira, à terme, par être vidée.
L'article original intitulé "Coldcard Wallet Attacks Enter Fourth Wave, Putting 449 BTC at Risk" a été publié par CryptoPotato.