BNB $737,21 -1,76%
XRP $1,40 -1,38%
ETH $2 466,19 -0,89%
BTC $78 250,43 -0,38%
BNB $737,21 -1,76%
XRP $1,40 -1,38%
ETH $2 466,19 -0,89%
BTC $78 250,43 -0,38%
URGENT
Portefeuille numérique

Piratage de type CoinFlip : 70 millions de dollars volés à partir de 1 196 portefeuilles Coldcard

CoinFlip-Style Hardware Hack: $70 Million Gone From 1,196 Coldcard Wallets
Piratage de type CoinFlip : 70 millions de dollars volés à partir de 1 196 portefeuilles Coldcard

Community Trust ScoreVérifié

81%
Réel
Vérifié16 votes
Mis à jour 1 mois il y a

Le fondateur de Binance, Changpeng Zhao — CZ pour presque tout le monde dans le monde des cryptomonnaies — conseille aux détenteurs de répartir leurs fonds sur plusieurs portefeuilles. La raison : une faille de 70 millions de dollars a vidé les appareils Coldcard, et les dégâts sont pires que ce qui avait été initialement rapporté.

Les chiffres ont continué à grimper après le choc initial. Le 30 juillet, les utilisateurs de bitcoin ont commencé à remarquer des transactions non autorisées vidant leurs portefeuilles Coldcard. Les premiers chiffres estimaient le vol à environ 594 BTC — environ 38 millions de dollars — retirés d’environ 500 portefeuilles en moins de 25 minutes. Déjà assez grave. Mais une analyse ultérieure a révélé une histoire plus sombre : 1 082,65 BTC, d’une valeur d’environ 70 millions de dollars, ont en réalité été pris à partir de 1 196 adresses sur une période de 41 minutes. Beaucoup de ces portefeuilles étaient inactifs depuis longtemps, ce qui les a probablement rendus plus faciles à cibler. L’attaquant n’avait pas besoin d’un accès physique à un quelconque appareil. Ils ont exploité une faille du firmware enfouie dans le code depuis mars 2021 — un bug qui affaiblissait l’aléatoire utilisé lors de la génération des phrases de récupération. Avec cet aléatoire compromis, reconstruire des clés privées hors ligne était faisable. Et apparemment, quelqu’un l’a fait.

Stockage à froid. Supposé être sûr.

Publicité

Ce que Coinkite a dit — et ce que cela signifie pour les utilisateurs

Le fabricant de Coldcard, Coinkite, a reconnu la faille. Ils ont déployé rapidement des mises à jour d’urgence du firmware, ce qui est la bonne décision. Mais voici la partie facile à manquer : mettre à jour le firmware ne résout pas le problème pour les portefeuilles qui ont déjà généré des phrases de récupération sur des versions vulnérables. Les phrases elles-mêmes sont compromises. Les conseils de Coinkite sont clairs — les utilisateurs qui ont créé des phrases de récupération sur le firmware affecté doivent en générer de nouvelles sur des appareils mis à jour, puis migrer leurs fonds. Ce n’est pas optionnel. Ce n’est pas un « plus ». Si vous sautez cette étape, vous êtes toujours exposé.

C’est beaucoup de travail pour les utilisateurs qui pensaient que les portefeuilles matériels étaient essentiellement du type « installer et oublier ». Clairement, ils ne le sont pas.

La faille semble être passée inaperçue de mars 2021 jusqu’à maintenant. Cela représente des années de portefeuilles fonctionnant avec une entropie affaiblie dans leur génération de phrases, et personne ne l’a remarqué — ou si quelqu’un l’a fait, il n’en a rien dit publiquement. C’est la partie de cette histoire qui devrait rendre les gens mal à l’aise. Les portefeuilles matériels ont une forte réputation de sécurité, et cette réputation est en grande partie méritée. Mais « en grande partie » n’est pas « complètement », et cette violation est un rappel brutal de cet écart.

L’appel à la diversification de CZ et les compromis qu’il entraîne

Le conseil de CZ semble simple : ne gardez pas tout dans un seul portefeuille. Répartissez-le. Si un appareil ou une phrase est compromis, vous n’avez pas tout perdu. C’est l’équivalent crypto de ne pas garder toutes vos économies dans un seul compte bancaire — une gestion des risques de base, vraiment.

Mais ce n’est pas sans friction. Gérer plusieurs portefeuilles signifie gérer plusieurs clés privées, plusieurs phrases de récupération, plusieurs processus de récupération. Si vous vous trompez — perdez une phrase de récupération, confondez une clé, envoyez des fonds à la mauvaise adresse lors de la migration — vous avez créé un autre type de perte. La garde personnelle est puissante précisément parce qu’elle élimine les intermédiaires, mais ce pouvoir s’accompagne d’une responsabilité personnelle totale. Il n’y a pas de ligne de support client. Pas de service de fraude. Pas de remboursement.

Donc, la recommandation de CZ est judicieuse, mais c’est aussi une chose à double tranchant. La diversification répartit le risque. Elle multiplie également la surface où l’erreur humaine peut se produire.

La communauté crypto au sens large lutte avec cette tension depuis des années. Les portefeuilles matériels sont devenus populaires parce qu’ils gardaient les clés privées hors ligne, loin des appareils connectés à Internet où se produisent la plupart des piratages. La violation de Coldcard n’invalide pas cette logique — elle ajoute simplement une couche. Le firmware compte. La qualité de la génération de phrases compte. Et même les appareils avec une forte réputation peuvent avoir des failles qui restent cachées pendant des années avant que quelqu’un ne les découvre.

Coinkite a agi rapidement une fois que l’exploit a été découvert. Mises à jour d’urgence, reconnaissance publique, instructions claires pour les utilisateurs affectés. C’est une réponse raisonnable à une défaillance sérieuse.

Pourtant, 1 196 adresses vidées. 1 082,65 BTC disparus. Beaucoup de ces portefeuilles n’avaient pas déplacé de fonds depuis longtemps, ce qui signifie que certaines de ces pertes ont probablement touché des personnes qui pensaient que leur stockage à froid était en sécurité, intouché. Ce n’était pas le cas.

Les utilisateurs qui n’ont pas encore vérifié si la version de leur firmware Coldcard est dans la plage affectée devraient le faire maintenant. Le firmware mis à jour de Coinkite est disponible. La nouvelle génération de phrases sur des appareils corrigés est l’étape requise — pas optionnelle, pas plus tard.

Le chiffre de 70 millions de dollars est ce qui fait les gros titres. La faille du firmware de mars 2021 est ce qui devrait empêcher les utilisateurs de portefeuilles matériels de dormir la nuit.

Questions Fréquentes

Qu’est-ce qui a causé l’exploitation du portefeuille Coldcard ?

Une faille du firmware datant de mars 2021 a affaibli l’aléatoire utilisé dans la génération des phrases de récupération, permettant à un attaquant de reconstruire des clés privées hors ligne et de vider les fonds sans accès physique aux appareils.

Combien a été volé lors de la violation de Coldcard ?

Une analyse ultérieure a estimé le total à 1 082,65 BTC — environ 70 millions de dollars — pris à partir de 1 196 adresses sur une période de 41 minutes le 30 juillet.

Que doivent faire les utilisateurs de Coldcard maintenant ?

Coinkite indique que les utilisateurs qui ont généré des phrases sur des versions de firmware vulnérables doivent créer de nouvelles phrases de récupération sur des appareils mis à jour et corrigés et migrer leurs fonds — mettre à jour le firmware seul ne suffit pas.

Community Trust IndexModerate Confidence
81%
Réel
Réel81%19%Fake
16 community signals

Julie Binoche

Julie est une journaliste de renom dans le domaine des crypto-monnaies, passionnée par la découverte des dernières tendances en matière de blockchain et de crypto-monnaies. Avec plus de dix ans d'expérience, elle est devenue une voix de confiance dans l'industrie, offrant des analyses approfondies et des rapports détaillés sur les développements novateurs. Le travail de Julie a été présenté dans des publications de premier plan, renforçant ainsi sa réputation en tant qu'experte de premier plan dans le domaine.

Publicité

Articles connexes