
Galaxy Research, la branche recherche de Galaxy Digital, a élargi l'empreinte sur chaîne liée à l'incident du wallet Coldcard qui aurait entraîné la perte de 1 082,65 bitcoin. Dans une nouvelle analyse, l'entreprise a identifié 1 196 adresses impliquées dans des transactions liées à cet événement, élargissant ainsi l'estimation de l'ampleur au-delà des chiffres préliminaires antérieurs.
L'activité pointée par Galaxy Research s'est produite entre 1 h 10 et 1 h 51 UTC le 30 juillet, couvrant les blocs 960 183 à 960 191 — environ 30 heures avant que Coldcard ne publie son premier avis de sécurité, comme mentionné dans le post de Galaxy Research sur X.
Principaux points à retenir
- Galaxy Research a identifié un groupe de 1 196 adresses liées à l'incident Coldcard, associées à des pertes de 1 082,65 BTC.
- Les mouvements ont été observés entre les blocs 960,183 et 960,191 entre 1 h 10 et 1 h 51 UTC le 30 juillet.
- Galaxy Research indique que les transactions partagent un motif reconnaissable sur la chaîne (y compris des frais identiques et aucune sortie de change), bien que les attaques ultérieures puissent ne pas réutiliser le même empreinte.
- Les estimations antérieures de Rob Hamilton et l'analyse associée suggéraient une fenêtre d'activité plus petite et plus restreinte, désormais dépassée par la cartographie plus vaste de Galaxy Research.
- Coinkite a indiqué avoir publié un correctif pour un bogue de firmware, mais les utilisateurs ayant créé des seeds à l'aide du firmware vulnérable pourraient encore devoir déplacer leurs fonds vers une nouvelle seed.
Galaxy Research élargit l'ensemble d'adresses
Selon Galaxy Research, l'impact de l'incident est visible sur la chaîne dans un ensemble plus large de wallets que celui initialement documenté publiquement. L'entreprise a indiqué avoir identifié 1 196 adresses liées à l'incident du wallet Coldcard, ayant finalement entraîné le déplacement de 1 082,65 BTC sur la période qu'elle a analysée.
Le travail de traçage de Galaxy Research s'est concentré sur la manière dont ces fonds ont circulé dans le réseau pendant une période spécifique. Il a indiqué que les activités transactionnelles clés se sont produites entre 1 h 10 et 1 h 51 UTC le 30 juillet, traversant les blocs 960 183 à 960 191.
Ce délai est également notable en termes de divulgation. Galaxy Research a indiqué que cela s'est produit environ 30 heures avant la publication du premier avis de sécurité de Coldcard.
D'une estimation plus petite à un modèle sur chaîne plus vaste
Avant la cartographie plus large de Galaxy Research, une première analyse de l'incident suggérait un champ d'action plus limité. Une analyse antérieure de Rob Hamilton, PDG et cofondateur d'AnchorWatch, a estimé que 594,48 BTC — d'une valeur d'environ 38 millions de dollars à l'époque — ont été transférés via environ 500 transactions dans une fenêtre étroite de trois blocs.
Les travaux ultérieurs de Galaxy Research ne contredisent pas nécessairement l'existence de cette rafale étroite ; ils élargissent au contraire le champ des éléments pouvant être associés à l'événement en mettant en évidence une empreinte transactionnelle répétable.
Dans des publications sur X, Galaxy Research a déclaré que les transactions identifiées partagent des caractéristiques spécifiques, notamment des frais identiques de 30 satoshis par octet virtuel et l'absence de sorties de change. Galaxy Research a décrit ces caractéristiques comme faisant partie de la méthode permettant d'identifier les activités initiales d'attaque sur la chaîne.
Il est important pour les utilisateurs cherchant à évaluer leur exposition que Galaxy Research ait également averti que les futures attaques ciblant les adresses générées par Coldcard ne suivront peut-être pas toujours la même « empreinte » sur la chaîne. Cela signifie que les propriétaires de wallet ne devraient pas supposer que le premier ensemble de caractéristiques identifiables sera réutilisé dans les tentatives ultérieures.
Ce que Coinkite dit sur le bogue du micrologiciel et les limites des mises à jour
Le cofondateur de Coinkite, Rodolfo Novak, a abordé publiquement la question via un post sur X vendredi, affirmant que l'entreprise assume la responsabilité du bogue de firmware et travaille à déterminer l'étendue complète du problème.
Novak a également déclaré que Coinkite a publié un correctif en urgence destiné à supprimer le chemin de secours logiciel. Toutefois, il a averti que l'installation de ce correctif ne protège pas rétroactivement les seeds générés à l'aide d'un micrologiciel vulnérable.
En termes pratiques, Novak a conseillé aux utilisateurs ayant créé des seeds sur le micrologiciel vulnérable de transférer leurs fonds vers une nouvelle seed. Cette distinction — entre corriger une faille à l'avenir et sécuriser des clés déjà générées — semble centrale pour la manière dont les utilisateurs doivent interpréter la réponse à l'incident.
Ceci est également un rappel que les « mises à jour du micrologiciel de l’appareil » et la « sécurité de la graine » ne sont pas toujours interchangeables. Si la vulnérabilité a affecté la génération ou la gestion des graines, un correctif peut arrêter les nouveaux risques, mais ne peut pas annuler l’exposition qui a pu se produire lorsque le micrologiciel vulnérable a généré le matériel de graine original.
Pourquoi le traçage étendu est important pour l'évaluation des incidents
La différence entre l'estimation antérieure de Hamilton de 594,48 BTC et l'identification ultérieure de Galaxy Research de 1 082,65 BTC souligne comment la comptabilisation des incidents peut évoluer à mesure que les analystes affinent les techniques de regroupement et élargissent les fenêtres temporelles. Les premières analyses forensics sur la chaîne se concentrent souvent sur les plus clairs pics ; les travaux ultérieurs peuvent relier des wallets et des transactions supplémentaires en utilisant des caractéristiques communes telles que des schémas de frais cohérents et la structure des transactions.
Pour les traders et les utilisateurs, cela importe car cela modifie la manière dont l'exposition aux incidents peut être comprise. Les propriétaires de wallet qui évaluent s'ils doivent déplacer leurs fonds peuvent faire face à une cible mouvante : un ensemble plus large d'adresses suggère que davantage de wallets pourraient avoir été affectés qu'on ne le pensait initialement, tandis que l'avertissement de Galaxy Research sur la variabilité des empreintes implique que les recherches sur la chaîne ne peuvent pas capturer tout ce qui est lié à un seul motif.
Pour les développeurs et les auditeurs, cet épisode met également en lumière l'importance des contrôles préventifs et du timing des divulgations. L'observation de Galaxy Research concernant l'écart de 30 heures entre l'activité analysée et la première publication d'avertissement de Coldcard cadre le calendrier dans lequel les utilisateurs ont pu agir sur la base d'informations incomplètes.
Au fur et à mesure que davantage de détails seront vérifiés, la question cruciale pour l'écosystème dans son ensemble sera de savoir si les enquêtes ultérieures confirment d'autres vagues d'activité au-delà du schéma sur chaîne identifiable décrit par Galaxy Research — et si les découvertes techniques de Coinkite expliquent pleinement comment le comportement du firmware a conduit aux pertes signalées.
Les lecteurs doivent surveiller les prochaines mises à jour de Coinkite concernant l'impact de ce bogue au niveau de la graine, ainsi que toute analyse supplémentaire sur la chaîne qui vérifie si d'autres clusters de transactions correspondent ou divergent de l'empreinte de frais et de « sortie sans changement » décrite par Galaxy Research.
Cet article a été initialement publié sous le titre Galaxy Maps alerte sur des pertes de bitcoin après un incident de wallet sur Crypto Breaking News – votre source de confiance pour les actualités crypto, les nouvelles sur le bitcoin et les mises à jour blockchain.

