En bref

  • L'exploitation de Coldcard est en cours, Galaxy Research suivant désormais environ 88,6 millions de dollars volés sur 4 585 adresses en trois vagues.
  • Alex Thorn de Galaxy a décrit les balayages comme délibérés et probablement orchestrés par un LLM, avertissant que chaque adresse Coldcard à signature unique créée après la faille du firmware de mars 2021 sera finalement drainée.
  • La brèche a provoqué un renversement inhabituel de l'éthique « pas vos clés, pas vos pièces » alors que les utilisateurs déplacent leurs bitcoins vers les échanges.

Le vol de Bitcoin depuis les portefeuilles matériels Coldcard compromis est toujours en cours, les chercheurs suivant maintenant des pertes d'environ 88 millions de dollars et avertissant que chaque appareil vulnérable sera finalement vidé.

Galaxy Research a déclaré samedi avoir identifié une troisième vague de vols, au cours de laquelle 207,73 BTC ont été drainés, portant son total observé à environ 1 367 BTC—environ 88,6 millions de dollars—sur 4 585 adresses. La firme a qualifié l'exploitation d'en cours et a exhorté quiconque détenant des fonds à signature unique sur un Coldcard à les déplacer immédiatement. Galaxy a déclaré avoir signalé environ 600 adresses suspectes d'attaquants aux enquêteurs fédéraux, aux sociétés de conformité et aux enquêteurs cyber interindustriels, créditant les victimes qui ont partagé les détails des transactions pour aider à cartographier les schémas en chaîne.

« Je continue d'enquêter et d'ajouter de nouvelles adresses de victimes et d'attaquants Coldcard à notre base de données d'enquête », a publié sur X Alex Thorn, responsable de la recherche chez Galaxy. « L'attaque est en cours—déplacez vos fonds des adresses générées par Coldcard immédiatement si vous ne l'avez pas déjà fait. »

La faille, comme Decryptl'a précédemment rapporté, provient d'une erreur de construction du firmware de mars 2021 sur les appareils de Coinkite qui a fait que les phrases de récupération ont été générées avec beaucoup trop peu d'aléatoire, laissant les clés privées devinables. Thorn a écrit que les balayages semblent délibérés et programmatiques, probablement orchestrés avec un grand modèle de langage, et a averti que chaque adresse Coldcard à signature unique créée après cette mise à jour de 2021 sera finalement drainée, affirmant que ce n'est qu'une question de temps.

Thorn a noté que les pièces volées étaient restées intactes pendant des années avant d'être prises—une dormance moyenne de 3,18 ans—soulignant que les victimes étaient des détenteurs à long terme. Les fonds des trois vagues documentées restent stationnés dans les adresses des attaquants et n'ont pas bougé.

Les répercussions ont provoqué une réponse paniquée de la part des utilisateurs concernés, les experts en sécurité exhortant à la prudence lors du transfert de fonds vers de nouvelles adresses. De nombreux utilisateurs concernés se précipitent pour déplacer leurs bitcoins hors de l'auto-conservation et les ramener sur des plateformes d'échange centralisées, comme Coinbase ou Binance, ou vers des adresses fraîchement générées—une inversion de l'éthique habituelle du secteur « pas vos clés, pas vos pièces ».

Pour certains, les avertissements sont arrivés trop tard. L'entraîneur canadien Jonathan Goodman a déclaré dans un post sur X que 18,25 BTC, d'une valeur d'environ 1,6 million de dollars canadiens, ont été retirés de ses portefeuilles en l'espace de sept minutes le 29 juillet, malgré le fait que ses clés se trouvaient dans un coffre-fort qui n'avait jamais touché à Internet. « Peut-être que la partie la plus difficile est que j'ai tout fait correctement », a-t-il écrit, ajoutant qu'il dépose des rapports auprès de la police et de la Commission des valeurs mobilières de l'Ontario.