Mise à jour sur le piratage de Coldcard : au moins 15 attaquants exploitent une faille du wallet

iconCoinpaper
Partager
AI summary iconRésumé
Les préoccupations liées aux exploitations DeFi augmentent alors qu’au moins 15 attaquants ont exploité une faille du wallet Coldcard, selon Alex Thorn de Galaxy Digital. La vulnérabilité affectait la génération de la phrase seed, permettant aux attaquants de trouver des phrases valides. Galaxy Research estime que 100 millions de dollars en BTC ont été volés en trois vagues, avec une quatrième possible. Les utilisateurs sont invités à mettre à jour le firmware et à générer de nouvelles phrases seed pour éviter de nouvelles pertes.

Au moins 15 attaquants différents ont exploité la vulnérabilité du wallet matériel Coldard, selon Alex Thorn, chef de la recherche chez Galaxy Digital, après que de nouveaux rapports de victimes ont révélé des vols précédemment non identifiés.

Thorn a dit que les rapports ont permis aux chercheurs de Galaxy de relier des adresses Bitcoin supplémentaires à l'incident. Dans un cas, une victime ayant perdu moins de 1 Bitcoin a aidé les chercheurs à identifier un attaquant qui a drainé 12 BTC à partir de 126 adresses.

Contrairement à une violation d'une plateforme d'échange centralisée, les vols impliquent des fonds transférés depuis de nombreux wallets contrôlés indépendamment vers plusieurs adresses d'attaquants. Les chercheurs pourraient donc être incapables d'identifier certains vols si les victimes ne divulguent pas leurs adresses et transactions de wallet.

Galaxy Research estime qu'environ 100 millions de dollars en bitcoin ont été volés lors de trois vagues d'attaques confirmées. Les chercheurs ont également identifié une quatrième vague présumée qui pourrait faire passer les pertes totales à environ 130 millions de dollars.

Les 15 groupes d'attaquants ne représentent pas nécessairement 15 individus connus. Certaines adresses pourraient être contrôlées par la même personne ou groupe, tandis que d'autres attaquants pourraient rester indétectés.

Bogue Coldcard affaiblissant la génération de la graine du wallet

La vulnérabilité a affecté le processus utilisé par certains appareils Coldcard pour générer des phrases de récupération.

Une erreur d'intégration du micrologiciel aurait causé les portefeuilles concernés à utiliser un générateur de nombres pseudo-aléatoires déterministe au lieu du générateur de nombres aléatoires basé sur le matériel prévu. Cela a réduit la randomisation effective protégeant certaines clés privées et a rendu plus pratique pour les attaquants de chercher des phrases secrètes valides.

Le cofondateur de Castle Labs, Francesco, a déclaré que les wallets Coldcard concernés ont pu générer des clés privées avec environ 40 bits d'entropie. Une phrase de récupération standard de 12 mots fournit normalement 128 bits.

Exemple d'une phrase de récupération de 12 mots

Cela ne signifiait pas que les attaquants pouvaient extraire directement les clés d’un appareil isolé. Au lieu de cela, ils pouvaient recréer des phrases de récupération possibles et surveiller les adresses Bitcoin associées en quête de fonds.

Les utilisateurs dont les wallets pourraient être affectés ont été conseillés de mettre à jour leur micrologiciel, générer une toute nouvelle phrase secrète et transférer leur bitcoin vers des adresses contrôlées par le nouveau wallet. L'importation simple d'une phrase de récupération affectée sur un autre appareil ne résout pas la faiblesse sous-jacente.

L'IA aurait-elle pu empêcher l'exploitation de Coldcard ?

L'incident a également suscité un débat sur la possibilité que des tests de sécurité assistés par l'IA aient permis de détecter plus tôt cette faille.

Le partenaire gérant de Dragonfly, Haseeb Qureshi, a affirmé qu'environ « 2 $ de renforcement de l'IA » auraient pu empêcher les pertes. Il a fait référence à des expériences affirmant que les modèles d'IA avaient redécouvert la vulnérabilité en quelques minutes, notamment un test dans lequel le modèle open-source GLM 5.2 l'aurait trouvée en environ 20 minutes sans accès à Internet.

Cependant, les critiques se sont demandé si les expériences prouvent que l'IA aurait pu découvrir la vulnérabilité avant sa publication.

Tatsapat Saerejittima, responsable des données de Tokenomist, a déclaré que certains tests ont été réalisés après la divulgation, sans tests en aveugle, de méthodologies documentées ni d'évaluations des faux positifs.

L'IA peut réduire le coût de l'identification des vulnérabilités, mais elle ne peut pas remplacer les audits indépendants et les tests end-to-end de la manière dont les hardware wallets génèrent et protègent les clés privées.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.