Coldcard fait face à sa quatrième vague d'attaques organisées — 388,9 BTC volés en 14 blocs

iconBlockchainreporter
Partager
AI summary iconRésumé
Les actualités BTC d'aujourd'hui rapportent une quatrième vague d'attaques organisées contre les utilisateurs de Coldcard, avec 388,9 BTC volés depuis 462 adresses réparties sur 14 blocs. Galaxy Research a suivi 218 transactions vers 216 nouvelles adresses, certaines fonds ayant déjà été transférés vers des wallets de deuxième saut. Le vol s'est produit pendant un week-end, avec l'utilisation de RBF pour limiter les chances de récupération. Coldcard avait précédemment averti d'une faille de firmware permettant l'exposition des clés privées à partir d'anciennes seed. Les utilisateurs sont invités à déplacer leurs fonds immédiatement. Mise à jour BTC : cet incident met en lumière les risques persistants pour les utilisateurs de wallets matériels.
bitcoin14 main

Les utilisateurs de Coldcard font face à une quatrième vague de vols organisés, et les chiffres ne sont plus des erreurs d'arrondi. Alex Thorn, responsable de la recherche chez Galaxy Research, a signalé une nouvelle vague d'activités malveillantes ayant dérobé environ 388,9 BTC à 462 adresses victimes en seulement 14 blocs — entre 960 778 et 960 792. L'attaque a généré 218 transactions acheminant du bitcoin vers 216 destinations auparavant inconnues. Le volume des transactions a augmenté d'environ 45 fois le niveau de référence précédent, laissant peu de doute sur le caractère délibéré et structuré de cette opération.

L'avertissement est venu via le rapport original, qui note également que certaines des fonds volés ont déjà été traçés jusqu'à des adresses de deuxième saut. Des transactions similaires restent en attente dans le mempool, ce qui indique que le ramassage n'est pas entièrement traité. Les activités confirmées sur la chaîne montrent une opt-in signalée pour Replace-by-Fee (RBF), un détail qui pourrait offrir une issue étroite aux victimes qui agissent rapidement.

La dernière vague d'attaques

Ce qui distingue cette vague du vol opportuniste, c’est la vitesse et la coordination. Les 462 adresses ont été ciblées dans une fenêtre temporelle étroite, avec un flux sortant dirigé vers des destinations jamais utilisées auparavant. Ce schéma — adresses nouvelles, consolidation à haute vitesse et volume bien au-dessus de la norme — suggère des scripts préalablement planifiés plutôt qu’un acteur manuel. Le vol a eu lieu un week-end, période pendant laquelle de nombreux utilisateurs n’ont peut-être pas surveillé leurs transactions. Galaxy Research a noté que certains fonds avaient déjà été transférés vers des wallets de deuxième étape, compliquant les efforts de traçage et rendant la récupération peu probable sans intervention immédiate.

Le drapeau RBF offre une issue de secours, mais uniquement pour ceux qui remarquent l'attaque pendant que leurs transactions sont encore remplaçables. Les utilisateurs ayant des transactions sortantes en attente, non confirmées et non diffusées avec une faible commission pourraient potentiellement accélérer une transaction concurrente vers un adresse sécurisée. C'est une fenêtre étroite, qui exige une conscience technique. Pour la plupart des victimes, les fonds sont déjà disparus.

Schéma de vol organisé

Ce n’est pas la première fois que les propriétaires de Coldcard sont concernés. Selon Galaxy Research, des vagues antérieures ont identifié trois campagnes d’attaque distinctes ciblant des adresses générées par Coldcard. Ces vagues ont globalement vidé 1 367,05 BTC provenant de 4 585 adresses — soit environ 88,6 millions de dollars à la date des vols. Les incidents précédents ont poussé Coldcard à reconnaître une vulnérabilité de firmware permettant aux attaquants de dériver les clés privées à partir des graines créées sur les appareils affectés.

Le fabricant de matériel a arrêté les expéditions et détruit tous les appareils COLDCARD restants avec le micrologiciel vulnérable. Les produits Satscard, Opendime et Tapsigner n'ont pas été affectés. Coldcard a publié un micrologiciel corrigé qui protège les nouvelles clés générées, mais la correction n'est pas rétroactive. Toute clé créée sur le micrologiciel vulnérable reste compromise. Les recommandations de l'entreprise sont claires : créez une nouvelle clé sur le micrologiciel corrigé et transférez immédiatement tous les fonds hors des anciennes clés. La quatrième vague montre que de nombreux utilisateurs ne l'ont pas encore fait, et les attaquants exploitent systématiquement cette inertie.

Réponse de Coldcard et conseils aux utilisateurs

La décision de Coldcard d'arrêter les expéditions et de détruire son stock a été une mesure drastique mais nécessaire, rarement prise publiquement par d'autres fabricants de matériel. Cela a signifié que la vulnérabilité n'était pas un cas théorique marginal. Pourtant, le déploiement du correctif révèle les frictions inhérentes à l'auto-gestion. Les utilisateurs doivent générer une nouvelle phrase secrète, un processus qui oblige à un changement complet des adresses wallet et nécessite souvent de mettre à jour les portefeuilles logiciels connectés, les configurations multisig et les procédures de sauvegarde. Cette migration n'est pas anodine, et les vagues d'attaques continues pénalisent ceux qui ont retardé.

Pour ceux qui détiennent encore des fonds sur une seed issue du micrologiciel vulnérable, les conseils de Galaxy Research sont urgents : transférez les fonds hors des appareils Coldcard dès maintenant, utilisez des frais supérieurs à la normale pour faire passer les transactions, et exploitez RBF si votre wallet le permet. Le vidage d'adresses lors de la quatrième vague indique que les attaquants surveillent activement le réseau à la recherche de soldes restants.

Implications plus larges pour l'auto-gestion

L'épisode Coldcard va au-delà d'un simple bug matériel — il révèle les risques de la chaîne d'approvisionnement et du cycle de vie intégrés à l'auto-gestion. Les utilisateurs font confiance au firmware livré par un fabricant, et même les processus de vérification open source peuvent être ignorés. Lorsqu'une faille dans la génération de seed reste non détectée pendant des mois, le nettoyage ultérieur est désordonné et lent. Le fait que quatre vagues d'attaques distinctes aient pu se produire, espacées de plusieurs mois, suggère que l'attaquant est patient et dispose d'une méthode fiable pour associer les seed aux adresses, probablement à partir d'une extraction déversée de la période de faible aléatoire.

Ce qui reste encore incertain, c’est si l’attaquant détient l’ensemble de la liste de semences compromise ou seulement un sous-ensemble, et si d’autres vulnérabilités existent dans les versions antérieures du micrologiciel que Coldcard n’a pas divulguées. La nature soutenue des attaques indique que la liste pourrait être importante, et les 462 adresses de cette vague pourraient n’être que le dernier lot. Si l’attaquant continue à effectuer des saisies systématiques, les pertes totales pourraient encore augmenter. Pour le marché des wallets matériels en général, les conséquences rappellent que les audits de micrologiciel et le signalement transparent des vulnérabilités ne sont pas facultatifs — ils constituent le cœur de la promesse de sécurité du produit.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.