Défaut du Seed Coldcard lié au vol de 38 millions de dollars en bitcoin alors que les estimations de pertes augmentent

iconAMBCrypto
Partager
AI summary iconRésumé
Actualité Bitcoin : une faille dans le seed de Coldcard a été liée à plus de 38 millions de dollars de bitcoin volés, Chainalysis ayant établi un lien avec des clés privées compromises. Galaxy Research a relevé la perte estimée à 70,2 millions de dollars réparties sur 1 196 adresses. Coinkite a averti que les mises à jour du firmware ne corrigeront pas les seeds vulnérables et a incité les utilisateurs à en créer de nouveaux. Les médias d'information sur le bitcoin suivent étroitement l'évolution de la situation.

Les enquêteurs découvrent un impact plus vaste lié à la faille récemment révélée de génération de seed de Coldcard, avec l'entreprise d'analyse de blockchain Chainalysis reliant cette vulnérabilité à plus de 38 millions de dollars de bitcoin volés.

Les dernières découvertes s'appuient sur l'avis de sécurité antérieur de Coinkite, qui a averti qu'une erreur de firmware réduisait le niveau de randomisation utilisé pour générer les seeds de wallet.

Des analyses indépendantes de Block et Galaxy Research ont également conclu que cette faille pourrait permettre à des attaquants de reconstituer les clés privées affectées dans certaines circonstances.

annonce

Erreur de micrologiciel affaiblissant la génération de la graine

Selon l'analyse technique de Coinkite, le problème provenait d'une erreur d'intégration du micrologiciel qui a empêché le générateur de nombres aléatoires matériel prévu de contribuer à la création de la graine.

Au lieu de cela, le processus affecté reposait sur une solution de secours logicielle déterministe en MicroPython, qui générait de l'entropie à partir d'informations sur l'appareil et des données de temporisation, et non à partir d'une source matérielle cryptographiquement sécurisée.

Coinkite a estimé que les appareils Coldcard Mk3 affectés ont généré des seeds avec environ 40 bits d'entropie effective.

Plus tard, les appareils Mk4, Mk5 et Q ont intégré une entropie supplémentaire provenant de leurs éléments sécurisés, augmentant l'espace de recherche effectif à environ 72 bits. Toutefois, ce chiffre restait inférieur à la cible de sécurité de 128 bits prévue.

Des chercheurs de Block sont arrivés indépendamment à des conclusions similaires, affirmant que cette faille pourrait permettre à des attaquants de reconstituer les clés privées dans certaines conditions.

Chainalysis trace plus de 38 millions de dollars en bitcoin volé

Chainalysis a décrit l'incident comme un « piratage de 38 M$+ de Coldcard », affirmant que l'attaquant a ciblé systématiquement les wallets de plus haute valeur avant d'étendre ses actions à des soldes plus faibles.

L'entreprise a identifié 1 196 UTXO affectées, dont une d'une valeur d'environ 1,8 million de dollars.

Selon son analyse, l'attaquant a volé environ 30 millions de dollars dans les 10 premières minutes, puis a vidé environ 500 wallets en seulement 25 minutes.

Chainalysis a déclaré qu'elle continue de surveiller les wallets de l'attaquant et les adresses de consolidation associées à mesure que de nouvelles victimes sont identifiées.

Différentes entreprises estiment des pertes différentes

Une analyse séparée de Galaxy Research suggère que les pertes totales pourraient être encore plus élevées.

Galaxy a identifié 1 196 adresses contenant environ 1 082,65 BTC, évaluées à environ 70,2 millions de dollars, qui ont été vidées sur une période de 41 minutes.

Les deux estimations ne doivent pas être traitées comme directement comparables.

Chainalysis et Galaxy semblent mesurer des ensembles de transactions différents et utiliser des méthodologies différentes, ce qui signifie que l'estimation supérieure ne remplace pas nécessairement le chiffre précédent de 38 millions de dollars.

Coinkite invite les utilisateurs à remplacer les semences concernées

Coinkite a indiqué que le problème concerne les versions du micrologiciel Mk3 de 4.0.1 à 4.1.9, tandis que son avis mis à jour inclut également les seeds générés sur les appareils Mk4, Mk5 et Q avant les dernières corrections du micrologiciel.

L'entreprise a souligné que l'installation d'une mise à jour du micrologiciel ne répare pas une graine existante.

Au lieu de cela, les utilisateurs concernés doivent d'abord mettre à jour leur appareil, générer une nouvelle seed, et transférer les fonds uniquement après avoir vérifié le nouveau wallet.


Résumé final

  • Chainalysis a lié plus de 38 millions de dollars en bitcoin volé à des clés privées supposées avoir été générées par des appareils Coldcard vulnérables. Dans le même temps, Galaxy Research a estimé un ensemble plus vaste d'adresses affectées d'une valeur d'environ 70,2 millions de dollars.
  • Coinkite indique que les utilisateurs concernés doivent générer de nouvelles semences de wallet, car les mises à jour du firmware ne peuvent pas réparer les clés créées précédemment.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.