Que s'est-il passé exactement ?
Selon Cointelegraph, la société d'analyse Galaxy Research a identifié 1 196 adresses depuis lesquelles 1 082,65 bitcoins ont disparu au cours d'une fenêtre de 41 minutes. The Block indique qu'il s'agissait de près de 1 200 adresses et de plus de 1 000 BTC d'une valeur d'environ 70 millions de dollars. Les deux chiffres concordent pour l'essentiel et revoient à la hausse l'estimation de l'ampleur de l'incident.
Ces pertes sont attribuées à une vulnérabilité du portefeuille matériel Coldcard. Un portefeuille matériel est un appareil censé protéger une clé privée existante grâce à un stockage sécurisé, à la signature des transactions hors ligne et à la vérification directement sur l'appareil.
En quoi consiste ce bug ?
Selon CryptoSlate, il s'agit d'un défaut dans la manière dont certains appareils Coldcard génèrent la seed (le nombre aléatoire initial à partir duquel sont dérivées toutes les clés privées du portefeuille). La société Coinkite, fabricant de Coldcard, indique que les fonds liés à des seeds générées sur le firmware 4.0.1 ou une version ultérieure du modèle Mk3 peuvent être menacés.
CryptoSlate cite un contributeur de Bitcoin Core opérant sous le pseudonyme instagibbs, qui a déclaré être parvenu à recréer une seed vulnérable sur un appareil Mk3 fraîchement initialisé. C'est là le cœur du problème : si une seed peut être reproduite, un attaquant peut dériver les mêmes clés privées.
Selon Coinkite, les appareils Mk4 et Mk5 sont également concernés, à savoir avant le firmware 5.6.0, ainsi que les modèles Q avant la version 1.5.0Q. Pour ces appareils, la société décrit selon CryptoSlate un impact comme moins sévère, mais tout de même sérieux.
Quelle part de tout cela est prouvée ?
Il est confirmé que Galaxy Research a publié des chiffres précis (nombre d'adresses et volume de BTC). Il est également confirmé que Coinkite a décrit les versions de firmware concernées et prévoit une analyse technique formelle des causes profondes.
Ce qui n'est pas encore clair : le mécanisme exact par lequel les attaquants ont obtenu les clés pour toutes les adresses touchées, si le siphonnage est le fait d'un seul acteur ou de plusieurs entités indépendantes, et si le chiffre final de 70 millions de dollars continuera d'augmenter ou se stabilisera. L'analyse formelle des causes, selon CryptoSlate, est encore à venir.
Chronologie et chiffres
| Donnée | Valeur | Source |
|---|---|---|
| Adresses touchées | 1 196 (Galaxy), près de 1 200 (The Block) | Cointelegraph, The Block |
| BTC siphonnés | 1 082,65 BTC | Cointelegraph |
| Fenêtre du siphonnage | 41 minutes | Cointelegraph |
| Estimation de la valeur | environ 70 millions USD | The Block |
| Firmware Mk3 concerné | 4.0.1 et versions ultérieures | CryptoSlate |
| Firmware Mk4/Mk5 concerné | avant 5.6.0 | CryptoSlate |
| Firmware Q concerné | avant 1.5.0Q | CryptoSlate |
Qu'en a dit CZ ?
Le fondateur de Binance, Changpeng Zhao (CZ), a selon CoinDesk souligné après l'incident que même les portefeuilles matériels peuvent contenir des bugs, et s'est prononcé pour la répartition des fonds entre plusieurs portefeuilles. Charliedesk ne donne aucun conseil en investissement ni en sécurité ; nous rapportons ceci comme la déclaration d'une personne précise, et non comme une recommandation.
Ce à quoi il faut faire attention pour ce type d'événement
Dans les incidents liés à la génération de clés, il est essentiel de distinguer deux choses : l'ampleur confirmée (combien de fonds ont manifestement disparu et depuis combien d'adresses) et l'hypothèse sur la cause (comment cela s'est exactement produit). À l'heure actuelle, l'ampleur est solidement documentée selon Galaxy Research, tandis que l'explication technique complète n'est encore que promise par Coinkite. Charliedesk suivra si l'estimation de 70 millions de dollars évolue après la publication de l'analyse formelle.

