Un attaquant vide 116 millions de dollars en bitcoin des adresses Coldcard

iconNS3
Partager
AI summary iconRésumé
Actualité Bitcoin : un attaquant a vidé 1 816 bitcoin, soit 116 millions de dollars, à partir de plus de 5 200 adresses wallet Coldcard depuis le 30 juillet. Galaxy Research a rapporté que le plus grand prélèvement unique a concerné 1 082 bitcoin provenant de 1 196 wallets en 41 minutes. La faille provenait d’un paramètre de firmware dans la version 4.0.0 de Coldcard qui sautait la puce de randomisation matérielle. Le PDG de Coinkite, Rodolfo Novak, a exhorté les utilisateurs à déplacer leurs fonds en suivant les meilleures pratiques mises à jour. Les utilisateurs ayant généré des seeds avec au moins 50 lancers de dés privés ou ayant utilisé une passphrase forte n’ont pas été affectés. Les médias d’actualité Bitcoin suivent étroitement cet incident.

Point clé

Un attaquant a déplacé environ 1 816 bitcoin, soit environ 116 millions de dollars, à partir de plus de 5 200 adresses générées sur des appareils Coldcard depuis le 30 juillet. Galaxy Research a compté le plus gros transfert à 1 082 bitcoin provenant de 1 196 wallets en 41 minutes. La version 4.0.0 du firmware Coldcard, expédiée en mars 2021, comportait un paramètre de compilation qui demandait à l'appareil de sauter sa puce dédiée de génération aléatoire matérielle. Le PDG de Coinkite, Rodolfo Novak, a exhorté les utilisateurs ayant généré des seeds avec des wallets Coldcard à déplacer leurs fonds en suivant les meilleures pratiques mises à jour. Les propriétaires ayant généré des seeds avec au moins 50 lancers de dés privés, ou ayant utilisé un mot de passe fort, n'ont pas été affectés.

Pourquoi cela importe : une défaillance de l'entropie du wallet peut transformer la garde auto-gérée hors ligne en une exposition cachée de la clé et peut affaiblir la confiance dans la sécurité des wallets matériels.

Sentiment du marché

Prudemment baissier, tension accrue, orienté technologie, réduction des risques.

Raison : le retrait signalé depuis les adresses générées par Coldcard pourrait affaiblir la confiance dans la sécurité des dispositifs de auto-gestion.

Cas similaires antérieurs

Trust Wallet a corrigé une vulnérabilité WebAssembly dans son extension de navigateur après que le problème ait entraîné des pertes de 170 000 $ pour les utilisateurs, selon The Block. Ce cas a montré comment une génération faible de seed peut exposer les wallets même en l'absence de phishing ou de vol d'appareil. (The Block) La différence essentielle est que le cas de Trust Wallet impliquait un logiciel d'extension de navigateur, tandis que l'événement actuel concerne la génération de seed du wallet matériel Coldcard.

Ripple Effect

Les doutes concernant l'entropie peuvent éloigner les utilisateurs de la garde sur un seul appareil et les orienter vers des systèmes offrant davantage de contrôles opérationnels. La demande en garde pourrait augmenter si les grands détenteurs estiment que l'isolation matérielle seule ne suffit pas à maîtriser les risques d'implémentation cachés. Si Coinkite publie son examen technique et ses conseils de migration, alors la containment dépendra de la rapidité avec laquelle les utilisateurs remplacent les semences vulnérables.

Opportunités et risques

Opportunités : Lorsque Coinkite publie l'analyse technique, une limite de défaut claire peut devenir un signal potentiel de rétablissement de la confiance pour les utilisateurs de wallet matériels. Si les instructions de migration s'avèrent limitées, les fournisseurs de auto-gestion avec des contrôles d'entropie plus robustes pourraient gagner la confiance des utilisateurs.

Risques : Si des vagues supplémentaires vidagent les adresses générées par Coldcard, réduire l'exposition à un seul appareil peut limiter les risques opérationnels. Si l'analyse technique révèle une exposition plus large à la génération de seed, le risque de garde peut rester élevé pour les utilisateurs concernés.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.