Galaxy Research révèle un vol de 70 M$ de bitcoin depuis un cold wallet via une exploitation de seed faible

iconBlockchainreporter
Partager
AI summary iconRésumé
Des nouvelles concernant le bitcoin ont émergé après que Galaxy Research a révélé un vol de 70 millions de dollars provenant de 1 200 cold wallets. Les attaquants ont exploité une génération faible de seed pour recréer les clés privées hors ligne. La violation a révélé des failles dans l'entropie utilisée lors de la configuration des wallets. Les préoccupations sécuritaires augmentent pour les solutions de auto-gestion. Cet incident s'ajoute aux récents rapports d'exploitation DeFi, mettant en lumière les risques liés aux pratiques de génération de clés.
chart-bitcoin main

La plupart des violations de sécurité dans le domaine des crypto-monnaies impliquent des clés privées compromises via du phishing, du malware ou un vol physique de portefeuilles matériels. Une nouvelle attaque découverte contre les portefeuilles froids Bitcoin a inversé ce modèle. Selon a report from Galaxy Research, un attaquant a vidé plus de 1 000 BTC — soit environ 70 millions de dollars — à partir de près de 1 200 portefeuilles sans jamais toucher un seul appareil. L'exploitation n'a pas reposé sur une vulnérabilité matérielle ni sur une intrusion réseau. Elle ciblait quelque chose de bien plus fondamental : la randomité utilisée lors de la création initiale des portefeuilles.

L'enquête de Galaxy révèle qu'une génération faible de seed a permis à l'attaquant de recréer les clés privées hors ligne. Une fois les clés reconstituées, l'attaquant pouvait transférer les fonds à distance en surveillant simplement la blockchain. Les cold wallets eux-mêmes n'ont pas été physiquement touchés. Aucun appareil n'a été piraté. Aucun utilisateur n'a cliqué sur un lien malveillant. Tout le vol a été une attaque mathématique contre une entropie insuffisante.

Comment l'attaque a fonctionné sans accès physique

Les portefeuilles hors ligne sont censés constituer la norme or pour la garde autonome. En conservant les clés privées sur du matériel isolé du réseau, les utilisateurs supposent que la surface d'attaque est minimale. Mais cette hypothèse s'effondre si la phrase secrète — la sauvegarde lisible par l'humain du portefeuille — a été générée à l'aide d'un générateur de nombres aléatoires prévisible ou de faible qualité. Un attaquant qui comprend cette faiblesse peut calculer les clés privées probables hors ligne, analyser le registre Bitcoin à la recherche d'adresses correspondantes, et vider ces dernières avant que quiconque ne s'en rende compte.

Dans ce cas, Galaxy Research n'a pas révélé les wallets spécifiques ni la méthode exacte utilisée par l'attaquant pour identifier des seeds faibles. La découverte suggère que l'attaquant pourrait continuer à chercher indéfiniment, en balayant à la recherche de davantage de wallets créés dans les mêmes conditions d'entropie défectueuses. Cela signifie que le montant total volé pourrait dépasser les 70 millions de dollars déjà observés.

La fine marge entre sécurité et entropie

La génération de la seed est souvent traitée comme une après-pensée par les utilisateurs et les fabricants de wallets. Certains wallets s'appuient sur des générateurs de nombres pseudo-aléatoires alimentés par des capteurs d'appareil, le timing des entrées utilisateur ou la randomisation matérielle intégrée. Si l'une de ces sources est prévisible ou biaisée, les clés privées résultantes deviennent devinables. Les attaquants peuvent pré-calculer de vastes tables de clés possibles dérivées de seeds faibles et automatiser le processus de vidange des fonds.

La recherche de Galaxy souligne comment l'auto-gestion introduit des risques invisibles pour la plupart des détenteurs. Un wallet matériel peut être parfaitement scellé contre toute altération physique tout en générant des clés insécurisées. Cet incident rappelle que le modèle de sécurité de bitcoin n'est aussi robuste que l'entropie derrière ses paires de clés. Ce n'est pas un problème nouveau — une faible aléatoire a déjà conduit à des compromissions de wallets ethereum par le passé — mais l'échelle ici est notable et cible exclusivement le stockage à froid.

Conséquences réglementaires et industrielles

Alors que les décideurs politiques débattent de la législation sur les actifs numériques, des constatations comme celle-ci pourraient redéfinir la conversation autour des normes de protection des consommateurs pour l'infrastructure des wallets. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote est un combat actuel à Washington, mais des épisodes comme le prélèvement de 70 millions de dollars pourraient renforcer les arguments en faveur de exigences de sécurité de base dans les logiciels de wallet. Bien que l'industrie des crypto-monnaies résiste généralement à une réglementation prescriptive sur l'auto-gestion, un nombre croissant de vols liés à des implémentations défectueuses pourraient modifier ce calcul.

Pour les fournisseurs de wallets, les résultats imposent une nouvelle obligation de transparence concernant les sources d'entropie et les audits de génération des seeds. Les utilisateurs n'ont aucun moyen fiable de vérifier si les nombres aléatoires générés par leur appareil sont véritablement aléatoires. Les audits de sécurité indépendants et les conceptions open source restent les défenses les plus crédibles, mais l'adoption de meilleures normes a été lente.

Ce que le marché ne voit toujours pas

Galaxy n'a pas nommé les marques de wallets affectées, laissant les utilisateurs incertains quant à la vulnérabilité de leurs propres appareils. Ce silence soulève des questions sur la divulgation responsable et le calendrier des correctifs publics. La recherche n'a pas non plus précisé si l'attaquant a exploité une seule source d'entropie faible à travers des wallets provenant de différents fabricants, ou si un seul modèle de wallet était responsable. Sans cette clarté, il est difficile d'ajuster les conseils visant à changer les seeds ou à changer d'appareil.

Le vol met également en lumière un problème plus profond : les détentions de bitcoin sur chaîne qui ne bougent jamais constituent une cible facile pour les attaquants computationnels disposant du temps et des ressources nécessaires. À mesure que l'informatique quantique et les capacités de force brute progressent, l'écart entre la sécurité théorique et la vulnérabilité pratique se réduira. Le rapport de Galaxy est un signal clair indiquant que les défaillances d'entropie sont déjà exploitées à grande échelle aujourd'hui, et non dans un lointain avenir.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.