Exploitation du Coldcard confirmée : 1 719 BTC volés, les pertes pourraient dépasser 130 M$

iconBlockchainreporter
Partager
AI summary iconRésumé
Actualité sur les exploitations DeFi : Galaxy Research a confirmé une mise à jour BTC indiquant que 1 719 BTC ont été volés lors de la violation du wallet matériel Coldcard, évalués à environ 111 millions de dollars. Les pertes totales pourraient dépasser 130 millions de dollars après vérification de tous les cas. Plus de 250 victimes ont signalé le vol, avec plus de 25 méthodes d’attaque identifiées. Les modèles Coldcard Mk3, Mk4, Mk5 et Q sont concernés. Aucun signe de propagation de la vulnérabilité au-delà de l’écosystème Coldcard.
bitcoin17 main

L'ampleur de l'exploitation du portefeuille matériel Coldcard devient de plus en plus claire. Galaxy Research a désormais confirmé avec une grande confiance qu'au moins 1 719 BTC ont été volés à travers plusieurs comptes utilisateurs, ce qui évalue la violation à environ 111 millions de dollars selon les prix récents. Mais ce chiffre ne représente peut-être pas le plafond. Les pertes totales, selon la dernière évaluation de l'équipe de recherche citée dans le rapport original, devraient dépasser 130 millions de dollars une fois tous les cas en attente vérifiés.

Plus de 25 schémas d'attaque distincts ont été identifiés, et les enquêteurs pensent désormais que plusieurs acteurs malveillants exploitent activement cette vulnérabilité. Le nombre de victimes s'accumule ; Galaxy a confirmé avoir reçu des signalements de plus de 250 personnes. Si chaque cas est finalement confirmé, le montant total pourrait dépasser 2 300 BTC. Pour l'instant, les seuls appareils connus pour être affectés sont les Coldcard Mk3, Mk4, Mk5 et le modèle Q. Il n'existe aucune preuve que ce bug se soit propagé à d'autres dispositifs de signature ou wallets, et Galaxy n'a pas indiqué que des logiciels ou firmwares affiliés hors de l'écosystème Coldcard soient compromis.

Un cauchemar de auto-gestion

Cet incident touche la fondation même de la culture de la garde autonome. Coldcard est largement considéré comme l’un des portefeuilles matériels bitcoin les plus sécurisés, spécifiquement conçu pour un stockage en air gap, de niveau paranoïaque. Le fait qu’il ait été piraté à cette échelle, avec ce qui semble être une fenêtre d’exploitation de longue durée, va ébranler la confiance des utilisateurs qui ont mis toute leur richesse sur ce produit. Cela complique également le débat législatif déjà tendu autour des protections de la garde autonome à Washington. À peine quelques jours avant un vote crucial au Sénat sur une législation majeure sur les crypto-actifs — discutée dans notre couverture de comment les banques tentent de remodeler le projet de loi — une exploitation de cette ampleur fournit aux opposants aux règles libérales de garde autonome un nouveau point de données puissant.

Les portefeuilles matériels ont été présentés comme la défense ultime contre les piratages, mais ils restent vulnérables aux attaques de chaîne d'approvisionnement, à la manipulation du micrologiciel et aux exploitations physiques par canaux auxiliaires. Dans ce cas, Coinkite et Galaxy n'ont pas publiquement détaillé le vecteur d'entrée exact, mais l'existence de tant de schémas distincts suggère qu'il ne s'agissait pas d'une seule faille. Un générateur de nombres aléatoires mal configuré, un composant de la chaîne d'approvisionnement compromis ou une faille dans les protocoles de communication de l'appareil pourraient tous être en jeu. Pour les utilisateurs qui ont perdu des fonds, il y a en plus l'amertume que l'immuabilité du bitcoin rend le recouvrement des fonds pratiquement impossible.

Qu'est-ce qui vient ensuite pour les victimes et le marché

Avec plus de 250 victimes déjà identifiées, les conséquences juridiques et réputationnelles s’accumulent pour Coinkite, le fabricant de Coldcard. L’entreprise n’a pas encore publié d’analyse technique détaillée post-mortem, et le marché attend de voir si un correctif est même envisageable pour le matériel existant ou si des remplacements sont nécessaires. Jusqu’à présent, seule la gamme Coldcard semble infectée, mais la découverte de plusieurs attaquants indépendants suggère que la vulnérabilité était peut-être largement connue dans certains cercles avant de devenir publique. Cela soulève la possibilité inconfortable que l’exploit ait d’abord été découvert et échangé de manière privée, ne devenant une affaire médiatisée qu’après l’escalade des pertes.

Du point de vue institutionnel, cet événement poussera les fonds et les grands détenteurs à examiner plus attentivement leurs choix d'appareils. Les configurations multi-sig et les solutions de stockage à froid basées sur des custodians pourraient susciter un nouvel intérêt. La question de l'assurance réapparaît également : la plupart des utilisateurs en auto-custodie n'ont aucune couverture, tandis que les custodians réglementés incluent une assurance dans leurs services. Le chiffre de plus de 130 millions de dollars, bien que faible par rapport à la capitalisation totale du bitcoin, est suffisamment important pour attirer l'attention des régulateurs alors que les législateurs évaluent comment classer et superviser les fournisseurs de wallets.

L'incertitude plane

Plusieurs questions sans réponse font de cette affaire une histoire qui se développera davantage. Le rapport de Galaxy ne précise pas comment les attaquants ont réussi à exfiltrer les clés privées ou à signer des transactions sans accès physique aux appareils. Il est possible que la vulnérabilité ait permis à un attaquant ayant obtenu un accès temporaire — peut-être pendant le transport ou via un revendeur compromis — de vider ultérieurement les fonds sans avoir besoin d’un accès continu. Le fait qu’il existe plus de 25 schémas indique que plusieurs techniques ont été utilisées, et il ne peut être exclu que certaines victimes aient involontairement utilisé des mises à jour de firmware malveillantes provenant de sources non officielles.

La communauté doit évaluer si la marque Coldcard peut retrouver sa réputation. La sécurité des wallets matériels repose autant sur la confiance que sur la conception cryptographique. Une fois cette confiance brisée à l'échelle de milliers de pièces, le chemin du retour est long. Entre-temps, d'autres fabricants utiliseront probablement cet événement pour promouvoir leurs propres appareils comme supérieurs, et la leçon plus large pour l'industrie est claire : la garde autonome exige une vigilance constante, et aucun appareil ne doit être considéré comme un bouclier magique.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.