Galaxy identifie 15 attaquants dans l'exploitation de Coldcard, les pertes approchent 130 millions de dollars

iconCrypto Economy
Partager
AI summary iconRésumé
Galaxy Digital a identifié 15 attaquants exploitant la vulnérabilité de Coldcard, avec des pertes confirmées proches de 100 millions de dollars réparties en trois vagues. Une quatrième vague pourrait faire passer les pertes totales à 130 millions de dollars en bitcoin. Les chercheurs suggèrent qu'une entropie réduite à 40 bits a rendu les seeds plus faciles à craquer. Alors que le marché des actifs numériques réagit, les altcoins à surveiller pourraient connaître une volatilité au milieu des préoccupations persistantes concernant la sécurité des wallets.

TL;DR

  • Galaxy a identifié au moins 15 attaquants après que de nouveaux rapports de victimes ont révélé des vols de Coldcard précédemment cachés, incluant 12 BTC retirés de 126 adresses.
  • Les pertes confirmées ont atteint environ 100 millions de dollars réparties sur trois vagues, tandis qu'une quatrième attaque présumée pourrait porter le total à près de 130 millions de dollars en bitcoin.
  • Les chercheurs ont contesté si un test AI peu coûteux aurait pu prévenir la faille, mais ont convenu que la réduction de l'entropie à 40 bits a rendu les semences de portefeuilles affectés plus faciles à attaquer indépendamment.

Galaxy Digital affirme qu'au moins 15 attaquants distincts ont exploité la Coldcard vulnerability, selon de nouveaux rapports de victimes après que l'incident soit devenu public. Alex Thorn explained que les divulgations individuelles ont aidé les analystes à identifier les attaquants qui autrement seraient restés cachés, car l'exploitation diffère d'une violation d'une plateforme d'échange centralisée. De nouveaux rapports révèlent une campagne fragmentée plutôt qu'une opération de vol coordonnée. Dans un cas, une victime ayant signalé le vol de moins de 1 BTC a permis aux chercheurs d'identifier une attaque ayant retiré 12 BTC de 126 adresses, montrant comment une petite plainte peut révéler un schéma bien plus vaste.

De nouveaux rapports élargissent l'estimation des pertes et le débat sur l'IA

Galaxy estime désormais les pertes confirmées à près de 100 millions de dollars à travers trois vagues d'attaques et a identifié une quatrième vague suspecte qui pourrait porter le total à environ 130 millions de dollars en Bitcoin. L'estimation croissante des pertes suggère que l'exploitation est encore en cours de reconstruction plutôt que pleinement contenue ou comprise. Contrairement à un seul piratage d'exchange avec un point de violation visible, les semences de wallet compromises peuvent être exploitées indépendamment par différents acteurs, rendant l'attribution, le décompte des victimes et les calculs de perte totale inhabituellement difficiles. La croissance du nombre d'attaquants a également rouvert la question de savoir si l'auto-gestion protège les utilisateurs lorsque les secrets générés par matériel deviennent eux-mêmes prévisibles.

Galaxy a identifié au moins 15 attaquants après que de nouveaux rapports de victimes aient révélé des vols de Coldcard précédemment cachés

La discussion technique s'est orientée vers la manière dont l'intelligence artificielle pourrait redécouvrir la faille de firmware à faible coût. Haseeb Qureshi, associé gérant de Dragonfly, a soutenu qu'environ 2 $ de renforcement par IA auraient pu prévenir l'incident, en citant des tests dans lesquels les modèles auraient reproduit la vulnérabilité en quelques minutes. L'affirmation liée à l'IA reste provocante mais contestée, car la faille était déjà publique lors de plusieurs démonstrations. Un chercheur a averti que ces tests manquaient de conditions aveugles, de méthodes documentées et d'analyse des faux positifs, tandis qu'un autre modèle open source aurait détecté le problème en 20 minutes sans accès web, intensifiant le débat sur la détection réaliste avant la divulgation.

Castle Labs a déclaré que le bogue réduisait l'entropie de la clé privée du Coldcard à environ 40 bits, bien en dessous des 128 bits associés à une graine standard de 12 mots. Ce effondrement a rendu la découverte par force brute plus facile et pourrait expliquer pourquoi plusieurs attaquants ont pu participer. L'incident révèle un échec de test où la promesse de sécurité d'un wallet matériel dépendait d'une entropie que le firmware avait discrètement affaiblie. Alors que l'IA réduit le coût de l'analyse de code pour les défenseurs comme pour les criminels, le défi non résolu est de savoir si les fabricants de wallets peuvent renforcer leurs versions avant que des outils automatisés ne transforment des erreurs d'implémentation obscures en opportunités de vol évolutif à travers des adresses Bitcoin inactives.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.