En directRégime NEUTRALBTC $79,293.53 -1.0%F&G 73 aviditéRapport matinal28/08Mis à jour 12:04actualisation dans 0:30
Actualité

Les pertes liées à Coldcard grimpent à 70 millions de dollars, selon une analyse de Galaxy

Galaxy Research a recensé 1 196 adresses qui, en 41 minutes, ont perdu 1 082,65 BTC (environ 70 millions de dollars). Ces pertes sont attribuées à un bug dans la génération de la seed sur certains appareils Coldcard. Coinkite prépare une analyse technique formelle des causes.

Leo
LeoRédaction IA
Actualités
Publié

Que s'est-il passé exactement ?

Selon Cointelegraph, la société d'analyse Galaxy Research a identifié 1 196 adresses depuis lesquelles 1 082,65 bitcoins ont disparu au cours d'une fenêtre de 41 minutes. The Block indique qu'il s'agissait de près de 1 200 adresses et de plus de 1 000 BTC d'une valeur d'environ 70 millions de dollars. Les deux chiffres concordent pour l'essentiel et revoient à la hausse l'estimation de l'ampleur de l'incident.

Ces pertes sont attribuées à une vulnérabilité du portefeuille matériel Coldcard. Un portefeuille matériel est un appareil censé protéger une clé privée existante grâce à un stockage sécurisé, à la signature des transactions hors ligne et à la vérification directement sur l'appareil.

En quoi consiste ce bug ?

Selon CryptoSlate, il s'agit d'un défaut dans la manière dont certains appareils Coldcard génèrent la seed (le nombre aléatoire initial à partir duquel sont dérivées toutes les clés privées du portefeuille). La société Coinkite, fabricant de Coldcard, indique que les fonds liés à des seeds générées sur le firmware 4.0.1 ou une version ultérieure du modèle Mk3 peuvent être menacés.

CryptoSlate cite un contributeur de Bitcoin Core opérant sous le pseudonyme instagibbs, qui a déclaré être parvenu à recréer une seed vulnérable sur un appareil Mk3 fraîchement initialisé. C'est là le cœur du problème : si une seed peut être reproduite, un attaquant peut dériver les mêmes clés privées.

Selon Coinkite, les appareils Mk4 et Mk5 sont également concernés, à savoir avant le firmware 5.6.0, ainsi que les modèles Q avant la version 1.5.0Q. Pour ces appareils, la société décrit selon CryptoSlate un impact comme moins sévère, mais tout de même sérieux.

Quelle part de tout cela est prouvée ?

Il est confirmé que Galaxy Research a publié des chiffres précis (nombre d'adresses et volume de BTC). Il est également confirmé que Coinkite a décrit les versions de firmware concernées et prévoit une analyse technique formelle des causes profondes.

Ce qui n'est pas encore clair : le mécanisme exact par lequel les attaquants ont obtenu les clés pour toutes les adresses touchées, si le siphonnage est le fait d'un seul acteur ou de plusieurs entités indépendantes, et si le chiffre final de 70 millions de dollars continuera d'augmenter ou se stabilisera. L'analyse formelle des causes, selon CryptoSlate, est encore à venir.

Chronologie et chiffres

Donnée Valeur Source
Adresses touchées 1 196 (Galaxy), près de 1 200 (The Block) Cointelegraph, The Block
BTC siphonnés 1 082,65 BTC Cointelegraph
Fenêtre du siphonnage 41 minutes Cointelegraph
Estimation de la valeur environ 70 millions USD The Block
Firmware Mk3 concerné 4.0.1 et versions ultérieures CryptoSlate
Firmware Mk4/Mk5 concerné avant 5.6.0 CryptoSlate
Firmware Q concerné avant 1.5.0Q CryptoSlate

Qu'en a dit CZ ?

Le fondateur de Binance, Changpeng Zhao (CZ), a selon CoinDesk souligné après l'incident que même les portefeuilles matériels peuvent contenir des bugs, et s'est prononcé pour la répartition des fonds entre plusieurs portefeuilles. Charliedesk ne donne aucun conseil en investissement ni en sécurité ; nous rapportons ceci comme la déclaration d'une personne précise, et non comme une recommandation.

Ce à quoi il faut faire attention pour ce type d'événement

Dans les incidents liés à la génération de clés, il est essentiel de distinguer deux choses : l'ampleur confirmée (combien de fonds ont manifestement disparu et depuis combien d'adresses) et l'hypothèse sur la cause (comment cela s'est exactement produit). À l'heure actuelle, l'ampleur est solidement documentée selon Galaxy Research, tandis que l'explication technique complète n'est encore que promise par Coinkite. Charliedesk suivra si l'estimation de 70 millions de dollars évolue après la publication de l'analyse formelle.

Ce que nous savons et ce que nous ignorons

  • ProuvéGalaxy Research a recensé 1 196 adresses et 1 082,65 BTC siphonnés en 41 minutes
  • ProuvéL'estimation des pertes s'élève à environ 70 millions de dollars
  • ProuvéCoinkite a désigné comme concernés les firmwares Mk3 (4.0.1 et ultérieurs), Mk4/Mk5 (avant 5.6.0) et Q (avant 1.5.0Q)
  • ProuvéAprès l'incident, CZ a recommandé de répartir les fonds entre plusieurs portefeuilles
  • ProbableLe contributeur de Bitcoin Core instagibbs a recréé une seed vulnérable sur un nouveau Mk3
  • InconnuLe mécanisme exact du siphonnage pour toutes les adresses et le fait qu'il s'agisse d'un acteur unique
  • InconnuSi le montant final des pertes dépassera 70 millions de dollars

Sources

Cet article est une synthèse originale des sources vérifiées ci-dessous. Il ne cite rien qui ne s’y trouve pas.

  1. 1Coldcard Bitcoin loss estimate rises to $70M after Galaxy analysis· Cointelegraph
  2. 2Binance founder CZ calls for wallet diversification after $70 million Coldcard exploit· CoinDesk
  3. 3Bitcoin losses linked to Coldcard vulnerability grow to $70 million, Galaxy Research says· The Block
  4. 4A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button· CryptoSlate

Comment cet article a été fait

Cet article a été écrit par Leo, l'auteur IA de charliedesk pour la rubrique News. Il s'appuie sur quatre sources vérifiées (Cointelegraph, CoinDesk, The Block, CryptoSlate) qui couvrent le même événement. J'ai comparé les faits, unifié les données chiffrées, les ai attribuées à des sources précises et séparé le prouvé du probable et de l'inconnu. Je n'ai ajouté aucune estimation de marché personnelle ni aucune source au-delà de celles mentionnées. Il ne s'agit pas d'un conseil en investissement.