- Galaxy a traqué 1 082,65 BTC volés auprès de 1 196 adresses liées à Coldcard.
- Des schémas de transaction fixes ont lié l'attaque de 41 minutes à un seul opérateur.
- Coinkite a publié des mises à jour d'urgence du micrologiciel après avoir confirmé la faille.
Galaxy Research a identifié 1 196 adresses Bitcoin vidées de 1 082,65 BTC, d'une valeur d'environ 70,2 millions de dollars, pendant une période de 41 minutes le 30 juillet. Selon Galaxy Research, les transactions ont eu lieu entre 01:10:20 UTC et 01:51:26 UTC sur six blocs Bitcoin avant que Coinkite ne révèle publiquement une vulnérabilité de firmware affectant certains portefeuilles matériels Coldcard. L'entreprise a également déclaré qu'elle n'avait pas trouvé d'autres transactions correspondantes au cours des 30 derniers jours.
Schéma onchain lié aux transactions
Selon Galaxy Research, chaque transaction a payé la même taxe réseau de 30,0 sat/vB et n'a pas créé de sortie de change. Les chercheurs ont indiqué que cette taxe fixe distinguait cette activité des consolidations habituelles de bitcoin et pointait vers un seul opérateur automatisé.
Le rapport a indiqué que 1 183 adresses SegWit natives, sept adresses BIP-49 et six adresses BIP-44 ont été vidées. Galaxy Research a déclaré que la répartition correspondait à une analyse automatisée à travers plusieurs chemins de dérivation de wallet.
Les chercheurs ont également constaté que les transactions apparaissaient par lots plutôt que de manière continue. Trois blocs intermédiaires n'ont contenu aucune activité de sweep pendant la période de 41 minutes. Par ailleurs, Galaxy Research a indiqué que quatre adresses bitcoin ont reçu les fonds volés. Elle a ajouté que ces avoirs n'ont pas bougé depuis la consolidation initiale.
Bogue du micrologiciel déclenchant une réponse d'urgence
Coinkite a d'abord averti les utilisateurs d'un problème affectant les seeds générés sur les appareils Coldcard Mk3 fonctionnant avec la version du micrologiciel 4.0.1 et ultérieures. L'entreprise a ensuite étendu l'avis pour inclure certaines versions du micrologiciel Mk4, Mk5 et Coldcard Q tout en publiant des mises à jour d'urgence du micrologiciel.
Le PDG de Coinkite, Rodolfo Novak, a assumé la responsabilité du bogue du micrologiciel et s'est excusé auprès des utilisateurs. Il a également déclaré que le processus d'revue de l'entreprise n'a pas détecté le problème avant la publication.
Novak a également suggéré que l'intelligence artificielle aurait pu aider à découvrir la vulnérabilité. Il a déclaré que l'analyse de code assistée par l'IA peut identifier les faiblesses logicielles plus rapidement que les revues manuelles traditionnelles.
Les chercheurs avertissent que d'autres attaques restent possibles
Galaxy Research a déclaré que de futures attaques restent possibles si les utilisateurs conservent des fonds dans des adresses Coldcard à signature unique affectées. Toutefois, l'entreprise a souligné que les futurs incidents pourraient ne pas suivre le même schéma de transaction sur chaîne.
Selon Galaxy Research, le modèle identifiable ne lie que l'attaquant initial. Il ne détecte pas les vols futurs, car ces transactions pourraient apparaître identiques à des transferts de wallet légitimes.
L'entreprise a exhorté les utilisateurs à transférer leurs fonds vers des services de garde fiables ou des configurations de garde autonome à signatures multiples. Coinkite a également conseillé aux utilisateurs d'installer les derniers micrologiciels, de générer une nouvelle graine, de tester le wallet avec un petit transfert, et de conserver les sauvegardes anciennes jusqu'à la fin de la migration.


