Exploitation de Coldcard vide 114 M$ en quatre vagues, les utilisateurs perdent leur épargne de vie

iconThe Defiant
Partager
AI summary iconRésumé
Une exploitation DeFi ciblant les portefeuilles matériels Coldcard a entraîné une violation de sécurité ayant vidé 1 816 BTC (114 millions de dollars) en quatre vagues. Les attaquants ont exploité un bogue de firmware pour deviner les clés privées, affectant même les utilisateurs disposant d’un stockage hors ligne de la graine. Le fabricant de Coldcard, Coinkite, a publié une mise à jour du firmware et suspendu les expéditions, mais les victimes affirment qu’aucune compensation n’est prévue. Cette violation met en lumière les risques persistants en matière de sécurité des portefeuilles.

Jonathan Goodman conservait ses 18,25 BTC sur un Coldcard jamais connecté à Internet, enfermé dans une coffre-fort. Entre 21 h 36 et 21 h 43 le 29 juillet, tous ses wallets ont été vidés — environ 1,6 million de dollars canadiens, disparus en sept minutes.

« Peut-être que la partie la plus difficile à ce sujet est que j’ai tout fait correctement », a écrit l’entrepreneur canadien sur X dans un post qui a attiré 7,6 millions de vues. « Je n’ai jamais partagé ma phrase secrète avec personne. Mes appareils n’ont jamais été connectés à Internet. Tout était conservé dans plusieurs coffres-forts et des coffres de sécurité. Rien de tout cela n’a eu d’importance. »

Le compte de Goodman est l'un des dizaines remplissant X et le subreddit Bitcoin depuis que l'exploitation Coldcard a été révélée le 30 juillet, et ils partagent un refrain : les victimes ont suivi le protocole d'auto-gestion. Elles ont acheté un wallet matériel auprès d'un fabricant réputé, généré les phrases secrètes hors ligne, gravé des sauvegardes sur acier, et n'ont jamais saisi de phrase secrète sur un appareil connecté.

Un bogue de firmware qui a rendu les graines générées par Coldcard prévisibles a rendu tout cela vain — les attaquants ont récupéré environ 1 816 BTC, soit environ 114 millions de dollars, à partir de plus de 5 200 adresses réparties en quatre vagues de prélèvements coordonnés.

Goodman a déclaré qu'il avait appris le piratage plusieurs jours après les faits, dans sa cabane, et avait vérifié ses soldes en n'espérant rien. « J'ai tout de suite vu des lignes de transactions rouges – des retraits – et j'ai su », a-t-il écrit. Il dépose un rapport de police et un rapport auprès de la Commission des valeurs mobilières de l'Ontario, mais ne s'attend pas à récupérer quoi que ce soit.

Une course contre les voleurs

Étant donné que cette faille permet aux attaquants de reconstituer les clés privées, les utilisateurs concernés ne sont pas seulement des victimes d’un vol passé — ils sont en course contre la montre pour déplacer leurs pièces avant que les attaquants n’y arrivent. Certains ont perdu cette course de plusieurs heures.

Tim Lamb était en vacances en famille lorsque la nouvelle du piratage a éclaté vendredi. Son Coldcard Mk3 et sa plaque de graine étaient cachés à la maison. « Ce n’est que samedi soir que j’ai eu l’idée de demander à mon voisin ayant la clé de la maison de trouver la graine pour moi », a-t-il written on X. Dimanche matin, lorsque le voisin a localisé la plaque et que Lamb a restauré le wallet, il affichait zéro. Les 2 BTC avaient été retirés samedi après-midi.

Ces 2 bitcoin étaient censés être donnés à mes deux enfants pour leur offrir un bon départ dans la vie. Ça me fait pleurer d’y penser », a écrit Lamb, ajoutant : "@Coinkite, s’il y avait la moindre équité, vous devriez nous rembourser notre argent."

Un Bitcoiner pseudonyme qui poste sous le nom de Marius Off Chain a dit qu'un ami sans accès à son appareil a vu ses fonds Mk2 vidés dimanche matin, les fonds ayant été regroupés avec 890 autres entrées sur une seule adresse détenant 64 BTC.

Le scramble a produit des conseils sombres de la part du développeur de Bitcoin Core, Luke Dashjr, qui a écrit : « C'est une tragédie. Si vous ne pouvez pas accéder à votre Coldcard, trouvez quelqu'un qui peut le faire. Même si vous ne faites pas confiance à cette personne pour votre épargne, dans le pire des cas, vous saurez au moins qui l'a prise ! »

8 ans d'accumulation, disparus

Les histoires sur Reddit sont brutes. « Le subreddit Bitcoin est absolument déchirant en ce moment. Tellement de personnes ont été ruinées », a écrit l'investisseur pseudonyme Zynx dans un post vu 3,6 millions de fois.

Dans un post très partagé sur r/Bitcoin intitulé « 8 ans d'accumulation, disparus. Je pense qu'il est temps de passer à autre chose », un utilisateur sous le nom de DuckDuckMoss a décrit avoir accumulé 2 BTC pour échapper à la monnaie en inflation d'un pays sous sanctions. « J'ai 39 ans, et j'espérais avoir un bon coussin financier avant 50 ans. Mais aujourd'hui, mes 2 BTC ont été vidés », a-t-il écrit. « Je pensais être en sécurité car Cold Card était toujours salué comme l'un des meilleurs et des plus sécurisés wallets. » Le post se termine par une renonciation : « J'en ai fini avec le bitcoin. Je ne suis même plus sûr d'y croire encore. Peut-être aurais-je dû transférer tout mon argent dans un Bitcoin ETF dès son lancement. »

Un autre utilisateur, postant sous le nom de Schtuff, a dit qu'il épargnait depuis 2015 et avait gravé sa seed sur une plaque d'acier. « Mes économies ont été volées aujourd'hui. Je ne sais pas quoi faire, je suis perdu. »

Fuir le scénario

Pour les utilisateurs qui ont épargné leurs pièces, cet épisode redéfinit la manière dont ils les détiennent — souvent d'une façon qui contredit l'orthodoxie de l'auto-gestion. Un utilisateur s'identifiant comme ACEIN, dont le Coldcard Mk4 contenait des économies de retraite, a décrit être hors de la ville pour une conférence, avoir téléchargé BlueWallet — un wallet chaud mobile — avoir importé la graine de 12 mots, et avoir transféré tout son montant vers Coinbase après une transaction de test. Le prochain pas consiste à choisir entre une configuration multisig, le Bitkey de Block, ou la vente du bitcoin pour acheter l'ETF IBIT de BlackRock. « Je suis toujours indécis. »

Calle, le développeur pseudonyme du protocole d'ecash Cashu, a qualifié l'exploit de « pire que toute précédente faille d'échange de bitcoin », affirmant que de nombreux utilisateurs affectés n'entendront pas parler de l'incident à temps pour réagir. « Je suis sincèrement attristé pour tous les concernés, en particulier ceux qui viennent peut-être de perdre leur épargne de vie. La pire partie est qu'ils ont tout fait correctement. »

Je suis désolé et je suis dévasté

Le fabricant Coldcard, Coinkite, a publié une mise à jour firmware corrigée pour tous les modèles, arrêté les expéditions et détruit le stock restant contenant le firmware affecté. « Je suis désolé et je suis dévasté. Notre équipe est bouleversée par les nouvelles d'hier », a écrit le PDG Rodolfo Novak, connu sous le nom de NVK, dans une lettre ouverte, exhortant toute personne ayant généré une graine sur un Coldcard à déplacer ses fonds immédiatement.

La lettre n'a pas répondu à la question qui plane sur des publications comme celle de Lamb : Coinkite compensera-t-il les utilisateurs dont les pièces ont déjà disparu ?

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.