Piratage Coldcard : 87 % des BTC dérobés, soit plus de 114 M$, n'ont toujours pas bougé

Résumé du marché par IA
Galaxy Research a retracé 1 789,28 BTC (~114,7 M $ au moment du vol) provenant d'une défaillance de l'entropie/aléa du firmware de Coldcard, 87,3 % restant toujours immobiles dans des adresses contrôlées par l'attaquant. Les importants soldes laissés en réserve préservent une forte traçabilité on-chain et augmentent les chances d'interdiction si les fonds atteignent des plateformes centralisées, mais le mixage en cours lors de vagues ultérieures met en évidence une persistance des risques liés à la sécurité des portefeuilles et des risques opérationnels pour les détenteurs de Bitcoin.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+0.55%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
La majeure partie des bitcoins dérobés lors de l'exploitation récente visant Coldcard reste immobile, offrant aux enquêteurs on-chain une visibilité rare sur les avoirs des attaquants, tandis que la traque de pertes chiffrées en dizaines de millions de dollars se poursuit. Selon Galaxy Research, l'analyste Alex Thorn a rattaché 1 789,28 BTC volés depuis 8 865 adresses à cet exploit, pour une valeur d'environ 114,7 M$ au moment du vol (environ 138,8 M$ aux cours actuels). Sur ce total, 1 561 BTC, soit 87,3 %, demeurent dans des adresses de collecte/de conservation contrôlées par les attaquants et n'ont pas été dépensés. En intégrant des adresses à "confiance moyenne", l'estimation grimperait à environ 1 824 BTC (≈ 140 M$ au moment des vols). Indicateurs clés de l'analyse de Galaxy - Adresses touchées : 8 865. Perte médiane par adresse : 0,00152 BTC ; perte moyenne : 0,20184 BTC. - "Dormance" (durée d'inactivité des coins avant le vol) : médiane 3,2 ans ; moyenne 3,6 ans. - Déclarations de victimes : 221 signalements couvrant 790,72 BTC (44,2 % du total suivi). Perte médiane déclarée : 1,04272 BTC ; moyenne : 3,57792 BTC ; dormance médiane : 3,25 ans. Mouvements et tentatives d'obfuscation Les fonds issus des vagues d'attaque les plus récentes ont commencé à circuler. Galaxy indique que les attaquants ont recours à des transactions CoinJoin, des "peel chains" et d'autres techniques de mixage pour compliquer le traçage. Point notable : les coins provenant des trois premières vagues identifiées n'ont, eux, pas encore été déplacés ni mélangés, ce qui laisse aux enquêteurs un historique on-chain particulièrement "propre" à surveiller en cas de sorties. Origine de la vulnérabilité TRM Labs attribue les vols à une défaillance de l'aléa liée au firmware : une erreur de configuration de compilation introduite en mars 2021 a conduit certains appareils Coldcard concernés à se replier sur un générateur pseudo-aléatoire logiciel plus faible, au lieu de s'appuyer exclusivement sur l'entropie matérielle. Cette baisse d'entropie peut rendre des clés privées récupérables par force brute, sans accès physique à l'appareil. TRM souligne aussi qu'installer un firmware corrigé ne répare pas une graine déjà compromise : les utilisateurs concernés doivent générer une nouvelle seed sur un matériel sécurisé et transférer les fonds vers de nouvelles adresses. Réponse en cours et enjeux Galaxy Research partage les adresses d'attaquants confirmées avec des plateformes d'échange, des acteurs de la conformité et les forces de l'ordre afin d'aider à identifier les flux et, potentiellement, à geler des fonds si les attaquants passent par des services centralisés. Le fait que la plupart des plus gros soldes restent stationnaires et non mixés donne un avantage de traçage, même si l'activité de mixage sur les vagues plus récentes complique l'enquête. Contexte plus large de la sécurité des portefeuilles L'incident Coldcard rappelle les risques majeurs liés à une génération de seed fondée sur un aléa insuffisant. Cet été, le secteur a aussi été marqué par : - La découverte "Ill Bloom" de Coinspect (faible aléa dans certains portefeuilles logiciels), avec environ 5 M$ déplacés depuis des portefeuilles exposés. - Une démonstration de Ledger Donjon d'une attaque au laser sur une carte Tangem, nécessitant un accès physique et des équipements de laboratoire coûteux. - Des critiques publiques de l'enquêteur on-chain ZachXBT sur l'usage des hardware wallets pour des transactions très importantes et critiques (appréciation personnelle, sans nouvel élément de compromission). À la différence d'attaques exigeant la possession physique, le problème Coldcard provient de l'entropie lors de la génération de seed, ce qui peut conduire à des clés faibles exploitables à distance. Ce que les utilisateurs doivent faire Si une seed a été créée avec un appareil Coldcard concerné, il est nécessaire de générer une nouvelle seed sur du matériel sécurisé et de "sweeper" les fonds vers des adresses dérivées de cette nouvelle seed ; une simple mise à jour du firmware ne suffit pas. Bonnes pratiques : maintenir le firmware à jour, privilégier un RNG matériel lorsque c'est possible, et envisager de répartir les montants importants sur plusieurs solutions sécurisées. Les enquêteurs continuent de surveiller les 1 561 BTC restés immobiles, tout en cartographiant d'autres adresses et vagues d'attaque. Le caractère stationnaire de ces fonds pourrait s'avérer déterminant si les attaquants finissent par interagir avec des services centralisés.