BNB $593,42 +0,36%
XRP $1,08 -0,11%
ETH $1 872,64 +0,13%
BTC $64 132,36 +0,44%
BNB $593,42 +0,36%
XRP $1,08 -0,11%
ETH $1 872,64 +0,13%
BTC $64 132,36 +0,44%
URGENT
Portefeuille numérique

Une faille d’entropie de 40 bits expose Coldcard à un piratage de 100 millions de dollars

Coldcard's $100M Hack Exposes 40-Bit Entropy Flaw Across 126 Addresses
Une faille d'entropie de 40 bits expose Coldcard à un piratage de 100 millions de dollars

Community Trust ScoreVérifié

88%
Réel
Vérifié34 votes
Mis à jour 1 heure il y a

Au moins 15 attaquants ont pénétré les portefeuilles Coldcard et sont repartis avec environ 100 millions de dollars. Trois vagues d’exploitation confirmées. Une quatrième pourrait être en cours.

L’équipe de recherche de Galaxy Digital a rassemblé les chiffres, et c’est alarmant. Alex Thorn, responsable de la recherche chez Galaxy Digital, a déclaré que de nouveaux rapports de victimes continuaient d’affluer, chacun révélant de nouvelles activités d’attaque. Un rapport — un vol de moins d’un Bitcoin — a fini par révéler quelque chose de bien plus grand. Les enquêteurs ont retracé ce fil jusqu’à une opération qui a drainé 12 BTC répartis sur 126 adresses. Ce n’est pas un cas isolé. C’est un balayage coordonné et méthodique de portefeuilles que la plupart des utilisateurs pensaient probablement être en sécurité hors ligne, intouchables.

Les portefeuilles froids sont censés être la norme d’or. Tout le discours repose sur le fait que garder vos clés hors d’internet vous protège. L’incident Coldcard remet en question cette hypothèse.

Publicité

Le bug du firmware à l’origine de la faille

Francesco, cofondateur de Castle Labs, a pointé la cause principale : un bug du firmware qui a réduit l’entropie des clés privées à seulement 40 bits. Les portefeuilles standards fonctionnent à 128 bits. Cet écart est énorme. Une entropie plus faible signifie un chiffrement plus faible, et un chiffrement plus faible signifie que les attaquants n’ont pas besoin d’être particulièrement sophistiqués — ils ont juste besoin de temps et de puissance de calcul. Avec une entropie de 40 bits, cette barrière tombe drastiquement. Francesco a déclaré que le bug a essentiellement offert aux attaquants un raccourci, leur permettant de travailler à travers les combinaisons possibles de clés à un rythme qui aurait été impossible contre un portefeuille correctement sécurisé.

C’est un rappel que la sécurité du stockage à froid ne se résume pas à garder un appareil débranché. Le firmware sous-jacent est tout aussi important. Un seul bug négligé dans le code peut discrètement vider les protections auxquelles les utilisateurs font confiance pour l’ensemble de leurs avoirs.

L’IA a trouvé la faille en moins de 20 minutes

C’est là que cela devient inconfortable pour l’industrie. Haseeb Qureshi, associé directeur chez Dragonfly, a déclaré qu’un investissement de 2 dollars dans le renforcement par IA aurait probablement pu empêcher tout cela. Deux dollars. Les rapports des réseaux sociaux l’ont soutenu de manière approximative — certains modèles d’IA, y compris Claude, auraient apparemment repéré la vulnérabilité en moins de huit minutes. Le modèle open-source GLM 5.2 l’a trouvée en 20 minutes, et ce, sans accès à Internet.

C’est rapide. Plus rapide que la plupart des audits de sécurité. Plus rapide que la plupart des chasseurs de primes de bugs n’auraient bougé.

Tout le monde n’est pas convaincu, cependant. Tatsapat Saerejittima de Tokenomist a exprimé des doutes, affirmant qu’il est difficile de croire que les modèles d’IA auraient indépendamment détecté cette faille avant qu’elle ne soit rendue publique. Point valable. Il y a une différence entre faire passer une vulnérabilité connue par un modèle après coup et s’attendre à ce que ce même modèle identifie de manière proactive un bug obscur de firmware pendant le développement. Ce sont des tâches très différentes.

Mais l’analyse de Francesco est plus tournée vers l’avenir. Il pense que les modèles d’IA réduisent déjà le temps et le coût nécessaires pour trouver des vulnérabilités cryptographiques, et que cette trajectoire ne ralentit pas. À mesure que ces outils s’affinent, les développeurs de portefeuilles qui n’intègrent pas l’audit assisté par IA dans leur processus risquent de prendre du retard.

Une quatrième vague pourrait pousser les pertes à 130 millions de dollars

Galaxy Research n’a pas fini de compter. L’équipe soupçonne qu’une quatrième vague d’attaques pourrait faire passer les pertes totales de 100 millions de dollars à près de 130 millions de dollars. Aucun calendrier confirmé à ce sujet. Aucun détail pour l’instant sur le nombre d’adresses supplémentaires qui pourraient être affectées. L’enquête est toujours en cours.

Ce qui est clair, c’est que les trois vagues confirmées n’étaient pas aléatoires. Quinze attaquants, plusieurs vagues, 126 adresses déjà confirmées vidées. L’opération avait une structure. Et si la quatrième vague se matérialise, cela cimentera cet exploit comme l’un des plus dommageables enregistrés pour les portefeuilles froids.

La communauté crypto au sens large a été bruyante à ce sujet. Le stockage à froid a longtemps été considéré comme la réponse sûre aux piratages d’échanges et aux échecs de garde — la leçon inculquée à quiconque a perdu des fonds lors de l’effondrement d’échanges. Mais la situation Coldcard montre que les portefeuilles froids ne sont pas à l’abri. Ils sont juste exposés à des risques différents. Bugs de firmware, faiblesses d’entropie, problèmes de chaîne d’approvisionnement — ce sont de véritables surfaces d’attaque, et elles ne sont pas corrigées de la même manière que le backend d’un portefeuille chaud pourrait l’être.

Les développeurs de portefeuilles vont probablement faire face à des questions plus difficiles maintenant. Les utilisateurs veulent savoir à quels niveaux d’entropie leurs clés sont générées. Ils veulent que les audits de firmware soient rendus publics. Ils veulent une certaine assurance que l’appareil dans leur tiroir n’est pas discrètement vulnérable à une attaque qui coûte 2 dollars en calcul d’IA pour être exécutée.

Le point de Francesco sur la réduction du coût de la découverte des vulnérabilités par l’IA a des implications dans les deux sens. C’est une bonne nouvelle si les développeurs de portefeuilles l’utilisent de manière proactive. C’est une mauvaise nouvelle si les attaquants y parviennent en premier.

L’équipe de Galaxy Digital suit toujours la situation. La potentielle quatrième vague d’attaques reste une préoccupation actuelle.

Questions Fréquentes

Combien a été volé lors de l’exploitation du portefeuille Coldcard ?

Au moins 100 millions de dollars ont été perdus au cours de trois vagues d’attaques confirmées, et Galaxy Research indique qu’une quatrième vague pourrait porter les pertes totales à environ 130 millions de dollars.

Qu’est-ce qui a causé la vulnérabilité de Coldcard ?

Un bug du firmware a réduit l’entropie des clés privées à 40 bits, bien en dessous de la norme de 128 bits, rendant les portefeuilles beaucoup plus faciles à compromettre, selon Francesco, cofondateur de Castle Labs.

Community Trust IndexHigh Confidence
88%
Réel
Réel88%12%Fake
34 community signals

Sakamoto Nashi

Nashi Sakamoto, un journaliste crypto dévoué des Îles Vierges, apporte une analyse et une perspective d'expert dans le monde en constante évolution des cryptomonnaies et de la technologie blockchain. Appréciez-vous son travail? Envoyez un pourboire à: 0x200294f120Cd883DE8f565a5D0C9a1EE4FB1b4E9

Publicité

Articles connexes