Pertes liées au Coldcard Wallet proches de 114 M$ à la suite d'une quatrième opération de prélèvement

iconCoinDesk
Partager
AI summary iconRésumé
Les pertes du wallet Coldcard approchent 114 M$ après l'émergence d'une quatrième opération de transfert lundi matin, affectant plus de 5 200 adresses BTC. L'attaque, exploitant une faille du micrologiciel de 2021, pourrait faire grimper les pertes totales à 1 816 BTC. Coinkite a publié un micrologiciel d'urgence et a exhorté les utilisateurs à transférer leurs fonds. Le prix du BTC reste sous pression au cours de cet incident en cours. Les traders suivent également les altcoins à la recherche de possibles reprises sur le marché plus large.

Une quatrième vague de prélèvements contre les adresses bitcoin BTC$62,560.27 générées par le portefeuille froid Coldcard a commencé lundi matin et se poursuivait des heures plus tard. Cette fois, cependant, les chercheurs affirment que les transactions peuvent être annulées tant qu'elles restent non confirmées.

Alex Thorn, responsable de la recherche globale chez Galaxy Research, a signalé la vague active et a déclaré que les attaquants ont opté pour la fonctionnalité replace-by-fee, une fonction de Bitcoin qui permet de remplacer une transaction en attente par une autre ultérieure offrant des frais plus élevés. Jusqu'à la confirmation d'une transaction, une victime qui découvre son adresse dans le mempool — la file d'attente des transactions non confirmées — peut payer plus cher et déplacer les fonds en premier.

L'attaque a commencé le 30 juillet avec un pillage qui a pris 1 083 bitcoin sur 1 196 adresses en 41 minutes. Deux autres vagues au cours du week-end ont porté les pertes observées à 1 367 bitcoin réparties sur 4 585 adresses.

La faille permettant l'exploitation remonte à une version du micrologiciel de mars 2021 qui redirigeait la génération de la graine vers un randomiseur logiciel prévisible au lieu de celui du circuit intégré, rendant les clés résultantes reproductibles hors ligne par quiconque détermine la plage. Le fabricant de Coldcard, Coinkite, a publié un micrologiciel d'urgence pour chaque modèle concerné et a demandé aux utilisateurs ayant généré une graine avec ce logiciel défectueux de transférer leurs fonds vers une adresse wallet créée avec une nouvelle graine.

Thorn a déclaré qu'il n'avait reçu aucun rapport de victime directe et a publié ses conclusions uniquement sur la base de la correspondance de motifs, privilégiant la rapidité plutôt que la confirmation afin d'avertir les personnes tandis que les transactions étaient encore non confirmées.

Si cela se confirme, le total cumulé sur quatre vagues a atteint environ 1 816 bitcoin, soit près de 114 millions de dollars, provenant de plus de 5 200 adresses depuis le 30 juillet.

Thorn a conseillé aux utilisateurs de vérifier leurs fonds, déplacer tout montant d'un appareil affecté et augmenter les frais.

Le motif a couvert les blocs 960 778 à 960 792, avec 218 transactions touchant 462 adresses victimes à un rythme d'environ 14 balayages par bloc contre 0,3 dans une fenêtre de contrôle pré-incident, soit environ 45 fois la normale.

Chacune des pièces dépensées arrivées après la limite du firmware Coldcard, et dont les destinations étaient des adresses fraîches sans historique antérieur, une par victime plutôt que les collecteurs partagés qui avaient rendu les deux premières vagues faciles à cartographier.

Aucune des trois premières vagues n'a touché les configurations multisignatures, ce qui est cohérent avec la faille affectant les seeds à clé unique. Six adresses de destination avec des années d'activité antérieure ont également été identifiées, car une adresse d'attaquant récemment générée ne peut pas avoir d'historique.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.