BNB $582,40 -0,11%
XRP $1,07 -0,90%
ETH $1 855,51 -1,02%
BTC $62 697,13 -1,09%
BNB $582,40 -0,11%
XRP $1,07 -0,90%
ETH $1 855,51 -1,02%
BTC $62 697,13 -1,09%
URGENT
Actualités du Bitcoin

ZachXBT se retire du piratage Coldcard de 88,6 M$ alors que la communauté Bitcoin est critiquée

ZachXBT Walks Away From $88.6M Coldcard Hack as Bitcoin Community Takes Heat
ZachXBT se retire du piratage Coldcard de 88,6 M$ alors que la communauté Bitcoin est critiquée

Community Trust ScoreVérifié

85%
Réel
Vérifié40 votes
Mis à jour 1 heure il y a

L’enquêteur blockchain ZachXBT ne s’occupera pas du cas Coldcard. Il l’a clairement exprimé : il se concentre sur les écosystèmes qui apprécient réellement son travail, et la communauté Bitcoin, du moins pour l’instant, ne répond pas à ses attentes.

Le piratage dure depuis cinq jours. Il a commencé par une faille de firmware dans les portefeuilles matériels Coldcard Mk3 fabriqués par Coinkite. Plus précisément, les appareils exécutant les versions de firmware 4.0.1 à 4.1.9 avaient un problème majeur : ils généraient des graines de portefeuille via un processus logiciel de génération de nombres aléatoires au lieu de l’utilisation de la puce matérielle dédiée. Cela rendait les graines prévisibles. En gros, devinables. Le 30 juillet, environ 594 BTC, d’une valeur d’environ 38 millions de dollars à l’époque, ont disparu de près de 500 adresses en moins de 30 minutes. Coinkite a publié un correctif en deux jours. Cela n’a pas changé grand-chose. Au 2 août, le total volé avait atteint 1 367 BTC — 88,6 millions de dollars — répartis sur trois vagues d’attaques distinctes. La vulnérabilité, selon les rapports, remonterait probablement à une version de firmware de mars 2021, ce qui signifie que les graines de portefeuille générées depuis cette date pourraient encore être exposées sur des appareils non mis à jour.

Argent rapide. Trois vagues. Cinq jours.

Publicité

La gestion des données de Coinkite aggrave la situation

Le bitcoin volé n’est qu’une partie de l’histoire. Coinkite a fait face à une autre crise lorsqu’il est apparu que l’entreprise conservait indéfiniment les adresses email des clients. C’est problématique car le PDG Rodolfo Novak avait précédemment assuré aux clients que leurs données seraient supprimées après 90 jours. Apparemment, ce n’est pas le cas. La violation a également révélé une politique de notification par email qui contredisait directement les assurances antérieures de l’entreprise concernant les options d’achat anonymes. Ainsi, les clients qui pensaient acheter des portefeuilles matériels avec un certain degré de confidentialité ont découvert qu’ils ne l’étaient pas. Pas vraiment.

La réaction a été rapide. Les gens de la communauté crypto ont commencé à poser des questions plus difficiles sur ce que les fabricants de portefeuilles matériels font réellement avec les données des clients, combien de temps ils les conservent, et si ces promesses de confidentialité ont vraiment de la valeur. C’est une question légitime. Les portefeuilles matériels sont censés être la référence en matière d’auto-garde — l’argument principal est que vous contrôlez vos propres clés et votre propre confidentialité. Découvrir que l’entreprise qui vous vend cet appareil conserve votre email indéfiniment, malgré ses dires, va à l’encontre de toute la proposition de valeur.

Certains observateurs se demandent si des incidents comme celui-ci ne poussent pas les investisseurs plus prudents vers des fonds négociés en bourse. Si l’auto-garde comporte ce genre de risques — à la fois en raison de failles de firmware et de pratiques de gestion des données opaques — le calcul change.

Qui suit réellement les fonds volés

Avec le retrait de ZachXBT, Galaxy Research a repris le travail de surveillance. L’entreprise suit les mouvements de l’attaquant et publie des mises à jour sur la destination des BTC volés. Ce n’est pas une petite tâche. La vitesse à laquelle les fonds ont été déplacés — 594 BTC disparus en 30 minutes lors de la première vague — a conduit à des spéculations selon lesquelles celui qui a orchestré cela a utilisé des outils automatisés pour exploiter la vulnérabilité à grande échelle. Peut-être assisté par l’IA. Pas encore de confirmation, mais le rythme rend l’exploitation manuelle peu probable.

Il y a aussi eu du bruit sur la chaîne. Quelqu’un a posté une offre de blanchiment de bitcoin directement sur la blockchain de Bitcoin pendant le chaos. Public, visible, bizarre. Cela a ajouté une autre couche de spectacle à une situation déjà chaotique.

Le défi plus large est réel. L’absence de ZachXBT n’est pas seulement un problème de relations publiques pour la communauté Bitcoin — c’est un problème pratique. Suivre des fonds volés à travers plusieurs vagues d’attaques, avec des adresses en mouvement rapide et un blanchiment potentiellement automatisé, nécessite un effort d’enquête soutenu. Galaxy Research s’en charge, mais plus il y a d’yeux sur ce genre de situation, généralement meilleur est le résultat.

Coinkite, de son côté, a dû se défendre sur deux fronts simultanément : la faille de firmware qui a permis le piratage et les pratiques de rétention des données qui n’auraient pas dû surprendre les clients mais l’ont fait. Aucun des deux ne donne une bonne image. L’entreprise a publié le correctif, mais le préjudice de confiance causé par la révélation des emails est une chose plus lente et plus difficile à réparer.

Les utilisateurs qui exécutent encore le firmware Mk3 non mis à jour sont les plus exposés. Les graines générées entre mars 2021 et la sortie du correctif pourraient encore être vulnérables si ces portefeuilles n’ont pas été mis à jour. Galaxy Research continue de suivre les mouvements de l’attaquant au 3 août, avec 1 367 BTC — 88,6 millions de dollars — toujours non récupérés.

Questions Fréquentes

Pourquoi ZachXBT a-t-il refusé de suivre le piratage Coldcard ?

ZachXBT a déclaré qu’il se concentrait sur les écosystèmes qui apprécient son travail et a cité un manque de soutien de la communauté Bitcoin comme raison pour laquelle il ne poursuivra pas l’affaire Coldcard de 88,6 millions de dollars.

Quels appareils Coldcard ont été affectés par la faille de firmware ?

Les appareils Coldcard Mk3 exécutant les versions de firmware 4.0.1 à 4.1.9 étaient vulnérables, la faille remontant potentiellement à une version de firmware de mars 2021.

Community Trust IndexHigh Confidence
85%
Réel
Réel85%15%Fake
40 community signals

Bruce Buterin

Bruce Buterin est un analyste crypto américain passionné par les évolutions du Web3, les ETF crypto et les innovations sur Ethereum. Installé à Miami, il suit de près les mouvements de marché et publie régulièrement des analyses détaillées sur les tendances DeFi, les altcoins émergents, et la tokenisation des actifs. Avec une approche à la fois technique et vulgarisée, Bruce rend l’écosystème blockchain accessible à tous les passionnés et investisseurs. Spécialités : Ethereum, DeFi, NFT, régulation américaine, innovations Layer 2.

Publicité

Articles connexes