Les Block Traces attribuent le vol de 38 M$ de COLDCARD bitcoin à un fournisseur de services blockchain

iconCryptoBriefing
Partager
AI summary iconRésumé
L'équipe ingénierie de Block a identifié l'attaquant derrière le vol de 38 millions de dollars en informations sur le bitcoin provenant des portefeuilles matériels COLDCARD comme étant un fournisseur de services d'actualités blockchain. L'incident du 30 juillet a vu 594 BTC prélevés sur environ 500 portefeuilles en 25 minutes. Une mise à jour du micrologiciel défectueuse de mars 2021 a exposé le générateur de nombres aléatoires matériel, permettant la réplication des seed. Block et Coinkite ont divulgué cette faille en urgence avant de publier les détails techniques. Coinkite a exhorté les utilisateurs à créer de nouvelles seed et à déplacer leurs fonds immédiatement.

L'équipe d'ingénierie de Block a identifié l'entité à l'origine de l'exploitation du wallet matériel COLDCARD, en remontant jusqu'à un fournisseur de services blockchain utilisé pendant le vol.

La violation, survenue le 30 juillet, a vidé environ 594 BTC, d'une valeur d'environ 38 M$, provenant d'environ 500 wallets dans une fenêtre de 25 minutes entre 01:31 et 01:56 UTC.

Publicité

Un bogue de firmware de cinq ans a rendu tout cela possible

La cause racine remonte à une mise à jour du micrologiciel de mars 2021, spécifiquement la version 4.0.0, qui a désactivé le générateur de nombres aléatoires matériel sur les appareils COLDCARD concernés. Le générateur de nombres aléatoires matériel a été remplacé par une solution logicielle prévisible utilisant des valeurs de graine non secrètes, ce qui signifie qu'un attaquant comprenant cette faille pouvait reproduire les graines de wallet dérivées à partir des métadonnées spécifiques à l'appareil. Les appareils concernés étaient principalement des modèles Mk3 et certains appareils Mk2 où les graines avaient été générées sous le micrologiciel compromis.

L'attaquant a apparemment conservé cette connaissance pendant des années, ciblant des comptes inactifs. La fenêtre d'exécution de 25 minutes suggère une préparation approfondie, l'attaquant ayant pré-calculé les graines vulnérables et scripté le processus de vidange.

Block et Coinkite ont coordonné une divulgation urgente

Les ingénieurs de Block, en collaboration avec Coinkite (l'entreprise qui fabrique COLDCARD), ont identifié l'activité sur la blockchain de l'attaquant auprès d'un fournisseur de services blockchain. Cette collaboration a permis une divulgation urgente de la vulnérabilité, avant la publication complète des détails techniques.

Coinkite a émis un avis immédiat pour les utilisateurs des modèles Mk3 et antérieurs ayant généré des seeds sous les versions de firmware compromise. L'évaluation préliminaire de l'entreprise indiquait que les modèles plus récents, notamment Mk4, Q et Mk5, n'étaient pas affectés par la faille du RNG. L'action recommandée était de générer de nouveaux seeds complets sur du matériel non affecté et de migrer tous les fonds immédiatement.

Ce que cela signifie pour les utilisateurs de wallet matériels et le marché dans son ensemble

Le bitcoin était négocié au-dessus de 64 000 $ pendant l'incident, et l'impact sur le marché a été minimal. La mise à jour du micrologiciel qui a introduit la vulnérabilité était la v4.0.0, appliquée en mars 2021. Les utilisateurs qui ont appliqué cette mise à jour pensaient améliorer leur sécurité, mais ils généraient en réalité des seeds avec un RNG compromis.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.