Les vols visant des adresses Coldcard frôlent 114 M$ après l'apparition d'une quatrième vague
Résumé du marché par IA
Une quatrième vague d'attaques active ciblant des adresses BTC générées par un firmware Coldcard de 2021 défectueux a poussé les pertes observées vers ~1 816 BTC (~114 M$) sur >5 200 adresses. L'utilisation par l'attaquant du replace-by-fee signifie que des victimes non confirmées dans le mempool peuvent encore contrer des tentatives de vol en augmentant les frais. L'incident accroît le risque opérationnel et de conservation à court terme pour les portefeuilles à clé unique et pourrait resserrer la liquidité à mesure que les utilisateurs affectés font une rotation des clés et déplacent des fonds.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT-0.67%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Une quatrième vague de "sweeps" visant des adresses bitcoin (BTC 62 560,27 $) générées par le portefeuille matériel Coldcard a démarré tôt lundi et se poursuivait encore plusieurs heures plus tard. Particularité cette fois-ci : selon des chercheurs, ces transactions peuvent encore être contrecarrées tant qu'elles restent non confirmées.
Alex Thorn, responsable de la recherche chez Galaxy Research, a signalé la vague en cours et indiqué que les attaquants avaient activé le mécanisme "replace-by-fee" (RBF), une fonctionnalité de Bitcoin permettant de remplacer une transaction en attente par une autre assortie de frais plus élevés. Tant qu'une transaction n'est pas confirmée, une victime qui repère son adresse dans le mempool (file d'attente des transactions non confirmées) peut surenchérir sur les frais et tenter de déplacer les fonds avant l'attaquant.
L'attaque a débuté le 30 juillet avec un premier balayage emportant 1 083 bitcoins depuis 1 196 adresses en 41 minutes. Deux vagues supplémentaires durant le week-end ont porté les pertes observées à 1 367 bitcoins sur 4 585 adresses.
La faille exploitée remonterait à un firmware de mars 2021 : la génération de la "seed" aurait été redirigée vers un générateur pseudo-aléatoire logiciel prévisible, au lieu de l'aléa matériel de la puce. Résultat : les clés obtenues pourraient être reproduites hors ligne par quiconque parvient à déterminer la plage possible.
Le fabricant Coinkite a publié un firmware d'urgence pour tous les modèles concernés et a recommandé aux utilisateurs ayant créé une seed avec le logiciel défectueux de transférer leurs fonds vers une nouvelle adresse issue d'une seed fraîche.
Thorn précise ne pas disposer de témoignage direct de victime et avoir publié son alerte sur la base d'une correspondance de motifs, privilégiant la rapidité pour prévenir pendant que les transactions restaient non confirmées. Si ces estimations se confirment, le total cumulé des quatre vagues atteindrait environ 1 816 bitcoins, soit près de 114 millions de dollars, provenant de plus de 5 200 adresses depuis le 30 juillet.
Il conseille aux utilisateurs de vérifier leurs soldes, de retirer tout actif d'un appareil potentiellement affecté et d'augmenter les frais afin de devancer l'attaquant. Le schéma observé couvre les blocs 960 778 à 960 792 : 218 transactions ont ciblé 462 adresses à un rythme d'environ 14 sweeps par bloc, contre 0,3 dans une fenêtre de contrôle avant incident, soit environ 45 fois la normale.
Les fonds dépensés concernaient des pièces reçues après la limite de firmware Coldcard identifiée, et les destinations étaient des adresses nouvelles sans historique, une par victime ; un contraste avec les adresses collectrices partagées qui avaient rendu les deux premières vagues plus faciles à cartographier. Aucune des trois premières vagues n'a touché des configurations multisignatures, ce qui concorde avec une faille affectant des seeds à clé unique. Thorn mentionne aussi l'apparition de six adresses de destination affichant plusieurs années d'activité, un point compatible avec le fait qu'une adresse d'attaquant fraîchement générée ne peut pas présenter d'historique.