Community Trust ScoreProbablement Réel
L’attaquant derrière les vols de portefeuilles matériels Coldcard agit rapidement. Le 2 septembre, le hacker a commencé à déplacer des fonds — 97,09 BTC au total, d’une valeur d’environ 7,7 millions de dollars — ce qui représente près de la moitié de ce qui a été pris lors de la troisième vague de l’exploitation. Galaxy Research l’a remarqué.
Les mécanismes de ce mouvement méritent d’être décomposés. Cela ne s’est pas produit en un seul transfert net. Le hacker a d’abord retiré environ 20,5 BTC du plus grand coffre et l’a acheminé via THORChain, le convertissant en Ethereum. Ensuite, les fonds restants ont été envoyés dans des tours de CoinJoin — une technique de confidentialité Bitcoin qui regroupe les transactions et brouille la piste, rendant beaucoup plus difficile de retracer les pièces individuelles à leur origine. Sur les 97,09 BTC déplacés, seuls 20,56 BTC ont effectivement été convertis en Ethereum. Un autre 57,24 BTC reste non dépensé en tant que sortie de change CoinJoin. Et la piste sur près de 19 BTC ? Pas claire. Galaxy ne l’a pas encore déterminée.
Donc tout n’est pas parti. Loin de là.
Comment le hacker a construit 293 coffres multisignatures
Ce qui rend cet exploit inhabituel, ce n’est pas seulement l’ampleur — c’est l’architecture. L’attaquant a construit 293 coffres multisignatures deux-sur-deux, chacun configuré pour vider les pièces d’une victime spécifique. C’est méthodique. Systématique. Celui qui est derrière cela a clairement planifié bien avant le vol réel.
En ce moment, onze de ces coffres sont complètement vidés. Les dix suivants sur la liste contiennent un total de 30,81 BTC. Les 233 plus petits coffres contiennent collectivement 33,77 BTC. Le hacker semble les traiter par ordre de taille — du plus grand au plus petit. Ce schéma nous dit probablement quelque chose sur la façon dont ils gèrent le risque et le timing, bien que personne ne l’ait confirmé publiquement.
Les exploitations ont commencé le 30 juillet.
Le bug du firmware qui a tout déclenché
Retour en mars 2021. C’est à ce moment-là que Coinkite, la société derrière Coldcard, a expédié une mise à jour du firmware qui a introduit un bug critique. Le défaut a détourné la génération de graines du puce dédiée aux nombres aléatoires du matériel et a confié cette tâche à une alternative logicielle à la place. C’est une grande rétrogradation. La puce matérielle existe précisément parce que l’aléatoire logiciel est plus faible et plus prévisible. Avec ce changement en place, un attaquant qui connaissait le bug pouvait reconstruire des clés privées hors ligne — aucun accès physique au portefeuille requis.
Coinkite a depuis publié un firmware mis à jour. La nouvelle version oblige les utilisateurs à ajouter leur propre aléatoire à travers des actions physiques lors de la configuration, ce qui corrige essentiellement le point faible dans la génération de graines. Mais — et c’est la partie difficile — la mise à jour ne peut pas corriger les graines qui ont déjà été générées sous la version défectueuse. Ces graines sont compromises. Point final. Toute personne qui a configuré un portefeuille Coldcard pendant la période affectée doit générer une toute nouvelle graine et déplacer ses fonds vers un nouveau portefeuille. Il n’y a pas de solution de contournement.
Le PDG de Coinkite, Rodolfo Novak, a présenté des excuses et a déclaré que la société s’engage à rétablir la confiance des utilisateurs. Un post-mortem technique complet est toujours en attente. Aucun calendrier n’a été donné.
Une possible quatrième vague et 143,9 millions de dollars en jeu
Galaxy Research a découvert autre chose en suivant tout cela — un coffre précédemment inconnu lié à 58 adresses qui semble appartenir à une autre victime de Coldcard. Si cela est confirmé, la valeur totale de l’exploitation s’élève à environ 1 806 BTC, soit environ 143,9 millions de dollars aux prix actuels.
Et cela pourrait augmenter. En août, Galaxy a signalé une potentielle quatrième vague impliquant 638,5 BTC. Si cela se matérialise, le total cumulé dépasserait 2 400 BTC. C’est un chiffre stupéfiant. Mais voici le problème — 82 % des pièces à travers tous les coffres identifiés n’ont pas encore bougé. Elles sont toujours assises à leurs adresses d’origine.
C’est soit de la patience, soit de la prudence. Peut-être les deux.
L’utilisation par le hacker de CoinJoin et THORChain ensemble mérite d’être notée en soi. CoinJoin obscurcit les pistes sur la chaîne dans Bitcoin. THORChain vous permet de passer à Ethereum sans une bourse centralisée — pas de KYC, pas de risque de gel de compte. Combiner les deux est un moyen assez efficace de superposer les transactions et de réduire la traçabilité. Ce n’est pas infaillible, et les entreprises d’analyse de la blockchain sont devenues meilleures pour démêler les sorties CoinJoin, mais cela ajoute de la friction à toute enquête.
Pour les utilisateurs de portefeuilles matériels en général, la situation de Coldcard est un rappel brutal que les mises à jour de firmware — du genre qui semblent routinières — peuvent avoir des conséquences graves lorsqu’elles tournent mal. La surface d’attaque ici n’était pas un lien de phishing ou un mot de passe faible. C’était un changement silencieux dans la façon dont l’aléatoire est généré lors de la configuration du portefeuille, enfoui dans le code, passé inaperçu pendant des années.
Le post-mortem technique de Coinkite est toujours en attente. Les utilisateurs affectés attendent toujours des réponses. Et le hacker a encore la majorité des fonds volés assis intacts.
Galaxy Research continue de surveiller. Les 233 plus petits coffres — 33,77 BTC au total — n’ont pas encore été touchés.
Hub : Prix, actualités et analyses d’Ethereum
Hub: Ethereum : prix, actualités et analyse
Questions Fréquentes
Quel bug du firmware a causé l’exploitation du portefeuille Coldcard ?
Un bug introduit en mars 2021 a détourné la génération de graines de la puce de nombres aléatoires matérielle de Coldcard vers une alternative logicielle plus faible, permettant aux attaquants de reconstruire les clés privées hors ligne sans accès physique à l’appareil.
Combien de Bitcoin le hacker de Coldcard a-t-il déplacé jusqu’à présent ?
L’attaquant a déplacé 97,09 BTC — d’une valeur d’environ 7,7 millions de dollars — avec 20,56 BTC convertis en Ethereum via THORChain, 57,24 BTC restant en tant que change CoinJoin, et la piste sur près de 19 BTC reste incertaine, selon Galaxy Research.
Pourquoi c'est important
Le déplacement rapide de ces 97 Bitcoin par le hacker souligne non seulement la persistance des menaces pesant sur les portefeuilles matériels, mais également l'importance croissante des mécanismes de mélange comme THORChain et CoinJoin dans la préservation de l'anonymat des transactions. Ce type d'événement met en lumière les défis de sécurité auxquels sont confrontés les utilisateurs de crypto-monnaies et l'évolution des techniques utilisées par les cybercriminels pour dissimuler leurs traces sur la blockchain. Dans un contexte où la confiance dans les infrastructures crypto est essentielle, ces incidents pourraient influencer les décisions d'investissement et de sécurité des utilisateurs.
