Exploitation du Coldcard Mk3 vide 38 M$ de BTC provenant de 500 wallets

iconAMBCrypto
Partager
AI summary iconRésumé
Un attaquant a exploité une faille dans les portefeuilles matériels Coldcard Mk3, vidant 594 BTC — valorisés à plus de 38 millions de dollars — depuis 500 wallets en 15 à 25 minutes. La vulnérabilité provenait d'une faible entropie dans la génération des seed, permettant de prédire les phrases de récupération. Coldcard a incité les utilisateurs du Mk3 à transférer leurs fonds vers des appareils sécurisés ou à utiliser une passphrase BIP-39. Cet incident met en lumière les risques liés à l'auto-gestion, bien que les couches multisig restent intactes. Comme le BTC est souvent perçu comme un hedge contre l'inflation, de telles failles de sécurité soulèvent des inquiétudes quant à la confiance à long terme. Avec MiCA (Réglementation européenne sur les actifs cryptographiques) qui approche de son approbation finale, de telles violations pourraient influencer les futurs exigences de conformité.

Le 30 juillet, l'auto-gestion du bitcoin [BTC] a subi un test de résistance. Un attaquant a vidé environ 594 BTC, d'une valeur supérieure à 38 millions de dollars, depuis 500 wallets Coldcard en environ 15 à 25 minutes.

Cette action constitue un examen concret de l'éthique fondamentale du bitcoin, car ces utilisateurs ont tout fait correctement : ils ont acheté un appareil air-gapped réputé, n'ont jamais saisi la graine sur un ordinateur connecté au réseau, et ont laissé leurs fonds intouchés pendant des années, mais ont quand même perdu de l'argent.

D'autres portefeuilles matériels sont-ils à risque ?

annonce

Un pirate dérobe 594 BTC à 500 portefeuilles Coldcard

Selon les investigations sur la chaîne, un attaquant a exploité une faille de génération de seed du Coldcard Mk3 pour voler des BTC en moins d'une demi-heure. Ce bogue rendait certaines phrases de récupération Mk3 prévisibles en raison d'une entropie faible.

Normalement, un wallet matériel génère la phrase secrète à l’aide d’une vraie aléatoire. Toutefois, la faille a réduit le nombre d’essais qu’un pirate devait effectuer en modifiant la façon dont le système sélectionnait les mots.

Au lieu de choisir parmi 340 undécillions de combinaisons, le wallet sélectionnait parmi quelques milliards. Bien que ce soit un nombre énorme, il est astronomiquement plus petit que ce que la sécurité du bitcoin est conçue pour offrir.

BitcoinBTC
Source : Arkham

Pourtant, la phrase secrète semblait normale, mais les mots provenaient de la même liste de mots. Ainsi, l’espace de recherche est devenu extrêmement réduit pour le pirate.

Avis de sécurité Coldcard

Coldcard a fait face à des critiques à la suite de cet incident, malgré les avertissements adressés aux utilisateurs du Mk3 selon lesquels leurs fonds n'étaient pas en sécurité. Toutefois, ceux qui ont protégé leurs fonds avec une passphrase BIP-39 ont subi un risque minimal.

De plus, les phrases de démarrage générées sur Mk4, Q et Mk5 avant la sortie du micrologiciel corrigé ont également été affectées. Le rapport d'avis de Coldcard said,

Si vous avez généré une seed sur un Mk3 après la version 4.0.1 du micrologiciel, vos fonds pourraient être en danger.

Les autres signataires matériels Coinkite, tels que TAPSIGNER, OPENDIME et SATSCARD, n'ont pas été affectés. L'entreprise a conseillé aux utilisateurs du Mk3 de déplacer leurs fonds.

Ils recommandent de transférer les fonds vers une nouvelle graine générée sur un appareil non affecté. De plus, ils pourraient utiliser une passphrase BIP-39 robuste ou une graine uniquement basée sur des dés.

Malgré l'analyse technique détaillée de l'entreprise, le simple fait de déplacer des fonds sous pression temporelle crée de nouvelles opportunités pour des erreurs utilisateur, du phishing ou des erreurs précipitées.

Test de résistance de la auto-gestion

L'attaque a semé la panique au sein de la communauté Bitcoin, mais l'écosystème de base reste intact.

Cela est dû au fait que seuls les portefeuilles matériels à signature unique ont été affectés, ce qui a conduit à l'ajout de couches supplémentaires de sécurité pour les améliorer. Ainsi, les phrases de passe, la signature multisig et les lancers de dés étaient non négociables.


Résumé final

  • Un attaquant a exploité une faille du Coldcard Mk3, vidant 594 BTC soit 38 millions de dollars en moins d'une demi-heure.
  • La auto-gestion du bitcoin a été mise à l'épreuve, mais la sécurité reste intacte pour les wallets dotés de couches supplémentaires comme le multisig.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.