Exploitation de la phrase secrète Coldcard vide 38 M$ de BTC provenant de 500 wallets inactifs

iconNS3
Partager
AI summary iconRésumé
Une mise à jour sur le BTC révèle qu'une exploitation de phrase secrète a touché les portefeuilles matériels Coldcard, vidant près de 600 BTC — 38 millions de dollars — provenant de 500 portefeuilles inactifs. L'attaque a transféré les fonds de 500 adresses à signature unique vers une seule adresse en 25 minutes. Coinkite a signalé des problèmes potentiels de randomisation lors de la génération de la phrase secrète pour les appareils Mk3 et les Mk4 antérieurs à 2021. Coldcard a indiqué que les Mk3 étaient vulnérables, mais que les modèles plus récents ne l'étaient pas. Block a découvert une faille similaire sur des appareils plus récents, la reliant à une erreur de compilation. Cet incident met en lumière les vulnérabilités des portefeuilles matériels au milieu des préoccupations continues liées aux exploitations DeFi.

Point clé

Une exploitation de phrase secrète ciblant les portefeuilles matériels Coldcard a vidé près de 600 BTC, soit 38 millions de dollars, provenant d'environ 500 portefeuilles inactifs hier. L'attaque a transféré des BTC depuis 500 adresses à signature unique vers une seule adresse en 25 minutes, et les rapports suggèrent que l'exploitation risque de se poursuivre. Coinkite a confirmé que la génération de phrase secrète dans son portefeuille Mk3 et les versions mises à jour après la version 4.0.1 de mars 2021 n'a peut-être pas été du tout aléatoire. Coldcard a initialement déclaré que les appareils Mk3 étaient à risque, tandis que les Mk4, Q et Mk5 ne l'étaient pas, selon une analyse préliminaire. Block a identifié le bogue comme provenant d'une vérification à la compilation mal écrite et a découvert une version plus petite, réelle, de la même faille sur les appareils plus récents.

Pourquoi cela importe : les exploitations de wallet matériel peuvent affaiblir la confiance dans l'auto-gestion et pousser les utilisateurs à déplacer leurs fonds si l'étendue de la vulnérabilité reste incertaine.

Sentiment du marché

Baissier, tension, orienté événement, réduction des risques.

Raison : Le vol de 38 millions de dollars en BTC provenant de portefeuilles Coldcard inactifs pourrait affaiblir la confiance dans la sécurité de la auto-gestion.

Cas similaires passés

En 2022, les équipes de l'écosystème Solana ont identifié Slope comme la source d'un incident de vidage de wallets, et près de 8 000 wallets ont été affectés. Slope a recommandé aux utilisateurs de créer de nouveaux wallets avec une phrase secrète et de transférer leurs actifs vers ceux-ci. (The Block) La différence réside dans le fait que l'affaire Slope impliquait une exposition d'un wallet logiciel, tandis que l'affaire Coldcard concerne la génération de la phrase secrète d'un wallet matériel.

Ripple Effect

Le canal direct repose sur la confiance en la auto-gestion, car une génération faible de la graine peut transformer des wallets inactifs en risques de perte actifs. Si les rapports sur l'exploitation continue s'avèrent exacts, les utilisateurs concernés pourraient se précipiter pour migrer leurs fonds et les outils de custody pourraient faire l'objet d'une surveillance accrue. Si les nouveaux appareils restent dans la portée de la vulnérabilité, alors la préoccupation sécuritaire pourrait s'étendre au-delà des utilisateurs Mk3.

Opportunités et risques

Opportunités : Si Coinkite ou Block restreint l'ensemble des firmwares affectés, alors le déplacement des fonds uniquement à partir des appareils inclus dans ce périmètre limite le risque opérationnel. Si les activités d'exploitation cessent après la publication des détails de la correction, la confiance dans les appareils non affectés pourrait se stabiliser.

Risques : Si d'autres drains apparaissent à partir de la même vulnérabilité, réduire la dépendance aux portefeuilles matériels affectés devient un signal pratique de contrôle des risques. Si les nouveaux appareils restent dans le champ de la faille, reporter la rotation de la graine expose les portefeuilles à une compromission continue.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.