
L'équipe de recherche de Galaxy Digital affirme que l'exploitation du wallet Coldcard a été utilisée par au moins 15 attaquants différents, selon de nouveaux rapports de victimes soumis après l'incident. Dans des remarques partagées cette semaine, Alex Thorn, responsable de la recherche chez Galaxy Digital, a suggéré que ces rapports supplémentaires ont aidé à identifier des variantes qui auraient autrement resté cachées.
Thorn a également indiqué que les pertes liées à l'exploitation ont augmenté à mesure que les enquêteurs ont cartographié plusieurs vagues d'activités. Galaxy Research estime que les vols confirmés s'élèvent à environ 100 millions de dollars répartis sur trois vagues, avec une quatrième vague suspectée supplémentaire qui pourrait porter le total à environ 130 millions de dollars en Bitcoin.
Points clés
- Galaxy Digital signale au moins 15 attaquants distincts derrière l'exploitation de Coldcard, selon de nouveaux comptes victimes reçus.
- Galaxy Research estime les pertes confirmées à environ 100 millions de dollars à travers trois vagues d'attaques, une quatrième vague potentielle portant cette estimation à environ 130 millions de dollars.
- Le débat sur la sécurité revient aux pratiques de stockage à froid, en particulier sur la quantité de sécurité apportée par l'auto-gestion par rapport à la conception du wallet.
- Les discussions du secteur mettent en lumière comment les capacités émergentes de l'IA pourraient réduire le temps et le coût de la découverte de vulnérabilités — bien que la validation indépendante reste limitée.
- Les chercheurs soulignent que l'entropie du wallet et le comportement du firmware sont des facteurs potentiels qui facilitent l'exploitation dans certaines conditions.
Les vols de Coldcard s'étendent alors que les enquêteurs comparent les rapports des victimes
Dans un message du mardi sur X, Thorn a déclaré que les nouveaux rapports de victimes ont permis à Galaxy d'identifier des activités supplémentaires de l'attaquant. Il a présenté l'importance de ce nouveau rapport à la fois du point de vue quantitatif et technique : le comportement d'exploitation diffère des schémas de vol typiques observés lors de piratages contre les plateformes d'échange centralisées, rendant l'attribution et l'enquête soigneuses plus dépendantes d'informations détaillées provenant des victimes.
Thorn a écrit qu'un rapport relativement petit — moins de 1 BTC volé à une victime — suffisait à détecter un nouveau schéma d'attaque. Il a noté que cette nouvelle attaque impliquait environ 12 BTC soutirés de 126 adresses, soulignant comment la même vulnérabilité sous-jacente pouvait être utilisée de différentes manières opérationnelles.
Les rapports antérieurs sur l'exploitation de Coldcard ont décrit plusieurs « vagues » d'activité. Les chiffres actuels de Galaxy Research s'appuient sur cette approche en suivant les incidents confirmés et en évaluant si les schémas d'activité ressemblent à une nouvelle vague d'exploitation.
Estimations de pertes : trois vagues confirmées, plus une quatrième suspectée
Selon Galaxy Research, les pertes totales issues de l'exploitation de Coldcard ont atteint environ 100 millions de dollars à travers trois vagues d'attaques confirmées. La recherche de Thorn indique également une quatrième vague suspecte qui, si elle est validée, porterait le total potentiel à environ 130 millions de dollars en Bitcoin.
Pour les utilisateurs et les investisseurs, la valeur pratique de cette analyse réside dans le fait qu'elle transforme un incident qui semblait au départ être un événement isolé en quelque chose de plus proche d'une campagne en évolution. Des vagues de vol impliquent un accès opérationnel répété — que ce soit via une infrastructure d'attaquant différente, des moments différents ou des voies d'exploitation différentes qui convergent néanmoins vers le comportement vulnérable.
Débat sur le « renforcement de l’IA » et la capacité des modèles à redécouvrir des exploits
L'attention renouvelée a également rouvert un débat plus large : savoir si les outils d'IA peuvent réduire de manière significative le délai entre la divulgation et l'exploitation, et si un « renforcement par l'IA » aurait pu empêcher l'attaque.
Le partenaire gérant de Dragonfly, Haseeb Qureshi, a affirmé sur X que « 2 $ de renforcement IA » auraient pu empêcher l'exploitation de Coldcard, en citant des déclarations sur les réseaux sociaux selon lesquelles certains modèles IA ont redécouvert la vulnérabilité sous-jacente en moins de 20 minutes. Ses commentaires faisaient référence à des rapports selon lesquels un modèle nommé Claude a pu régénérer la vulnérabilité en huit minutes, ainsi qu'à une autre affirmation selon laquelle un modèle open source (GLM 5.2) avait pu redécouvrir l'exploitation en 20 minutes, même avec l'accès web désactivé.
Cependant, les données de Tokenomist ont conduit Tatsapat Saerejittima à déclarer à Cointelegraph qu'il est peu probable que des modèles d'IA aient découvert indépendamment la vulnérabilité avant qu'elle ne devienne publique. Saerejittima a argumenté que la revendication la plus marquante de « redécouverte rapide » semble provenir d'un utilisateur pseudonyme qui a analysé le code après que la vulnérabilité était déjà connue, sans test aveugle, de méthodologie documentée ni d'évaluation des taux de faux positifs.
L'affirmation selon laquelle l'IA l'a détecté en 2 minutes provient d'un utilisateur pseudonyme de Reddit qui a analysé le code après que la vulnérabilité était déjà devenue publique. Il n'y a eu aucun test à l'aveugle, aucune méthodologie documentée et aucune évaluation du taux de faux positifs du modèle.
Cette distinction est importante. Si la « redécouverte » repose sur des entrées post-divulgation, alors le délai reflète une réutilisation d'informations connues plutôt que la capacité d'un modèle à découvrir de manière autonome des vulnérabilités inconnues dans des conditions réelles. Pour les utilisateurs de wallets, les développeurs et les auditeurs, cette différence influence la confiance avec laquelle les équipes de sécurité peuvent considérer les tests assistés par l'IA comme un substitut à l'analyse formelle et à la modélisation des menaces.
La configuration de la clé privée et l'entropie ont pu faciliter l'exploitation
Une autre ligne d'analyse se concentre moins sur les capacités de l'IA et davantage sur la conception cryptographique et les détails d'implémentation du processus de génération des clés de l'appareil.
Francesco, cofondateur de l'entreprise de recherche cryptomonnaie Castle Labs, a déclaré que l'augmentation des capacités de l'IA pourrait réduire le coût et le temps nécessaires pour découvrir les vulnérabilités des cryptomonnaies. Il a également suggéré que la clé privée de Coldcard aurait pu jouer un rôle dans le fonctionnement de l'exploit.
Francesco a mentionné un « niveau d'entropie de la clé privée (40 bits) bien inférieur à la norme adoptée par d'autres wallets (une seed de 12 mots correspond à 128 bits) ». Il a attribué cette disparité à un bogue de firmware, qui, selon lui, faciliterait l'exploitation car l'espace de recherche est plus petit que ce que l'on attendrait sous des hypothèses d'entropie basées sur une seed typique.
Il a également déclaré qu'il s'attend à ce que le coût de la découverte de bogues continue de diminuer à mesure que les modèles d'IA s'améliorent et deviennent de plus en plus intégrés dans les processus de cybersécurité et les tentatives d'exploitation. Même sans s'appuyer sur une quelconque revendication unique de « redécouverte par l'IA », l'idée sous-jacente — selon laquelle l'automatisation peut accélérer l'identification et l'exploitation — s'aligne sur la tendance plus large en matière de sécurité vers une découverte et une weaponisation plus rapides des vulnérabilités.
En pratique, ces résultats déplacent l'attention vers ce qui devrait changer ensuite en matière de sécurité des portefeuilles matériels : non seulement la rapidité avec laquelle les vulnérabilités sont détectées, mais aussi la manière dont le firmware du portefeuille gère l'entropie, la génération des clés et les cas limites qui pourraient modifier les hypothèses de sécurité effectives.
Alors que l'industrie analyse les données d'attribution élargies de Galaxy et les discussions en cours sur les mécanismes d'exploitation, les lecteurs doivent surveiller si d'autres activités de vol continuent d'être classées dans de nouvelles vagues — et, tout aussi important, quelles mesures techniques de atténuation sont recommandées ou adoptées pour répondre aux conditions d'entropie ou de micrologiciel identifiées par les chercheurs.
Cet article a été initialement publié comme Au moins 15 attaquants ont exploité la vulnérabilité de Coldcard : Rapport sur Crypto Breaking News – votre source de confiance pour les actualités crypto, les nouvelles sur le bitcoin et les mises à jour sur la blockchain.

