L'échec de la génération de graines de Coldcard a exposé environ 116 millions de dollars en Bitcoin au vol, tout en relançant les questions sur la manière dont les utilisateurs vérifient la sécurité des outils de garde autonome, selon Bobby Gray, fondateur de TEXITcoin.
Résumé
- Les attaquants auraient drainé environ 1 816 BTC d'une valeur de 116 millions de dollars depuis plus de 5 200 adresses.
- Une erreur de firmware a laissé certaines graines Coldcard avec environ 40 bits d'entropie au lieu de 128 bits.
- Gray a déclaré que les utilisateurs qui ont ajouté une entropie indépendante générée par dés n'ont pas été affectés par les attaques signalées.
- Coinkite a publié un firmware corrigé, mais les graines vulnérables existantes nécessitent une migration complète du portefeuille.
Bobby Gray, fondateur de TEXITcoin, a déclaré à crypto.news que les utilisateurs de Coldcard ont subi des pertes parce qu'ils ont fait confiance au portefeuille matériel pour générer des phrases de récupération sécurisées sans vérifier indépendamment la source de hasard.
« Coldcard a gardé un générateur de graines défectueux pendant cinq ans, et cela a quand même coûté 116 millions de dollars aux gens », a déclaré Gray.
« Certains de ces portefeuilles généraient des graines avec aussi peu que 40 bits d'entropie au lieu des 128 promis. »
Gray a déclaré que la réduction de l'entropie a transformé les phrases de récupération conçues pour résister aux attaques par force brute en cibles que des attaquants déterminés pouvaient rechercher sans accéder physiquement aux appareils.
La faille de graine de Coldcard a affaibli la sécurité du portefeuille
Coldcard est un portefeuille matériel uniquement Bitcoin fabriqué par le fabricant canadien Coinkite. Les portefeuilles matériels gardent les clés privées à l'écart des ordinateurs connectés à Internet et signent les transactions dans l'appareil, réduisant ainsi l'exposition aux logiciels malveillants et aux attaques en ligne.
La défaillance signalée de Coldcard s'est produite avant que les clés privées n'entrent dans le stockage sécurisé. Selon un avis de sécurité de Coinkite, une erreur d'intégration du firmware a fait que les appareils concernés utilisaient un générateur de nombres aléatoires logiciel prévisible au lieu de la source matérielle prévue lors de la création des graines de portefeuille.
Les versions de firmware 4.0.1 à 4.1.9 sur les appareils Coldcard Mk2 et Mk3 ont été affectées. La première version vulnérable est arrivée en mars 2021, laissant l'erreur active pendant plus de cinq ans avant que Coinkite ne la divulgue le 30 juillet.
Coinkite a estimé que les graines créées sur les appareils Mk2 et Mk3 affectés contenaient environ 40 bits d'entropie effective. Les appareils vulnérables Mk4, Mk5 et Q ont généré environ 72 bits au lieu des 128 attendus, selon l'avis.
Une graine de 128 bits correctement générée fournit un ensemble extrêmement large de combinaisons possibles. Réduire le hasard effectif à 40 bits laisse environ un billion de possibilités, une plage que les systèmes informatiques spécialisés peuvent rechercher lorsque les attaquants ont suffisamment d'informations sur le processus de génération de graines du portefeuille.
TRM Labs a déclaré que les attaquants pouvaient reconstruire les clés privées affectées sans ouvrir, voler ou modifier les portefeuilles matériels. La société de renseignement blockchain a attribué l'erreur à une configuration de build introduite avec la version de firmware 4.0.1.
Les estimations en chaîne citées par TRM Labs ont placé la perte préliminaire à environ 1 816 BTC, d'une valeur d'environ 116 millions de dollars, sur plus de 5 200 adresses. Quatre vagues suspectées ont commencé le 30 juillet, bien que TRM ait averti que le total pourrait changer à mesure que les enquêteurs confirment les rapports des victimes et tracent des adresses supplémentaires.
Gray dit que la garde autonome elle-même n'a pas échoué
Dans une analyse du 6 août, Gray a décrit l'incident comme un échec dans le processus utilisé pour créer les clés privées plutôt qu'un compromis de Bitcoin ou des composants de sécurité physique à l'intérieur des appareils Coldcard.
Aucun attaquant n'a eu besoin de voler un appareil, d'obtenir son code PIN ou d'installer un firmware malveillant, selon Gray. Une fois que les attaquants ont reconstruit une graine vulnérable, ils pouvaient dériver ses clés privées associées et signer des transactions depuis un autre système.
« Les personnes qui ont pris la peine d'ajouter leurs propres lancers de dés pour une entropie supplémentaire sont sorties indemnes, tandis que celles qui ont simplement fait confiance à l'appareil pour gérer cela ont été anéanties », a déclaré Gray.
L'avis de Coinkite soutient la distinction concernant le caractère aléatoire indépendant. Les utilisateurs qui ont saisi au moins 50 lancers de dés équitables, privés et indépendants lors de la création de leur graine ne sont pas considérés comme à risque en raison du seul défaut du générateur de nombres aléatoires. Entre 50 et 98 lancers ont ajouté au moins 128 bits d'entropie, tandis que 99 ou plus ont ajouté environ 256 bits, a déclaré l'entreprise.
Moins de 50 lancers ne répondent pas à l'exception énoncée par Coinkite. Les utilisateurs qui ne se souviennent pas du nombre de lancers qu'ils ont effectués, si le processus était privé, ou quels mots de graine finaux ils ont conservés ont été invités à transférer leurs fonds.
Gray a fait valoir que l'incident ne devrait pas être considéré comme une preuve que la garde centralisée est plus sûre dans tous les cas. Selon lui, l'auto-garde exige que les utilisateurs vérifient comment leurs clés sont créées au lieu de se fier uniquement aux fonctionnalités de sécurité répertoriées du produit.
« La confiance aveugle est ce qui a échoué ici, et l'auto-garde est blâmée à tort. Si vous n'avez pas vérifié indépendamment votre entropie, vous ne savez pas réellement ce que vous détenez, peu importe le nombre de fonctionnalités de sécurité qui l'entourent. »
Son article sur TEXITcoin a également séparé l'événement du phishing, des micrologiciels malveillants et des attaques de la chaîne d'approvisionnement. Gray a classé le problème du micrologiciel comme une erreur grave d'un fabricant de portefeuilles plutôt que comme une preuve que Coinkite a conçu le produit pour voler les fonds des clients.
Les pertes de Coldcard ont modifié les décisions de garde
Le comportement des utilisateurs a évolué dans une direction différente de la recommandation de Gray. OKX a signalé des dépôts records après l'incident, alors que certains détenteurs de Bitcoin ont transféré des actifs de portefeuilles personnels vers des plateformes centralisées.
Comme précédemment rapporté par crypto.news, le directeur de la conformité d'OKX, Jonathan Brockmeier, a déclaré que ces entrées représentaient le comportement opposé à celui observé après l'effondrement de FTX, lorsque les utilisateurs ont retiré des actifs des échanges et les ont transférés vers l'auto-garde.
Gray a rejeté l'idée que laisser du Bitcoin sur un échange résout le problème. Les services centralisés contrôlent les clés des clients et peuvent geler les retraits, subir des violations de sécurité ou faire faillite, a-t-il déclaré.
« Revenir en courant vers un échange parce qu'un appareil vous a laissé tomber n'est pas non plus une solution, car cela revient simplement à confier votre risque, et vos clés, à quelqu'un d'autre pour qu'il les perde à votre place », a déclaré Gray.
Les enquêteurs de la blockchain n'ont pas attribué le vol à un groupe identifié. TRM a déclaré que les différences dans la construction des transactions entre les vagues suspectées pourraient indiquer plusieurs attaquants, tandis que la plupart des Bitcoins volés étaient initialement restés dans des adresses de consolidation.
La société a détecté une activité de blanchiment limitée, notamment un dépôt de 64,9 BTC sur Wasabi et 200 ETH envoyés via Tornado Cash le 4 août. TRM a déclaré que le modèle de transaction différait des méthodes de blanchiment rapides souvent associées aux groupes de piratage organisés soutenus par des États.
Les investisseurs américains sont confrontés à un compromis de garde différent
Pour les investisseurs américains qui ne veulent qu'une exposition au prix du Bitcoin, les fonds négociés en bourse (ETF) au comptant Bitcoin cotés aux États-Unis éliminent le besoin de générer des graines, de mettre à jour le micrologiciel du portefeuille ou de maintenir des sauvegardes physiques.
L'analyste de Bloomberg Intelligence, Eric Balchunas, a déclaré que les pertes de Coldcard renforçaient l'argument en faveur des ETF Bitcoin au comptant réglementés. Un rapport sur la garde des ETF a noté que des produits tels que l'iShares Bitcoin Trust ETF de BlackRock s'appuient sur des dépositaires institutionnels plutôt que d'exiger des actionnaires qu'ils contrôlent les clés privées.
Le dépôt de BlackRock auprès de la SEC identifie Coinbase Custody comme principal dépositaire du Bitcoin d'IBIT et nomme Anchorage Digital Bank comme autre dépositaire que le fonds peut utiliser. Les actionnaires possèdent des titres négociés en bourse, mais ne peuvent pas retirer le Bitcoin sous-jacent vers un portefeuille personnel ni l'utiliser pour des paiements.
La garde institutionnelle transfère également le risque au lieu de le supprimer. Le dépôt d'IBIT énumère le piratage, l'inconduite des employés, les défaillances techniques et les transferts non autorisés parmi les sources possibles de perte. Le dépôt indique également que l'assurance partagée par Coinbase peut ne pas couvrir chaque incident potentiel.
Les utilisateurs de Coldcard doivent remplacer les graines vulnérables
Coinkite a publié un micrologiciel corrigé pour chaque modèle concerné, y compris la version 4.2.0 pour les appareils Mk2 et Mk3, la version 5.6.0 pour les appareils standard Mk4 et Mk5, et la version 1.5.0Q pour le Coldcard Q standard.
L'installation d'une mise à jour ne corrige que la génération des futures graines. Coinkite a déclaré que le firmware ne peut pas ajouter de l'aléatoire à une phrase de récupération existante, car la faiblesse reste attachée à la graine même si un utilisateur l'importe dans un autre portefeuille.
Les utilisateurs concernés ont été invités à installer le firmware correct, à générer une toute nouvelle graine, à vérifier son empreinte et son adresse de réception, et à envoyer une petite transaction de test avant de transférer le solde restant. Coinkite a conseillé aux utilisateurs de conserver l'ancienne sauvegarde jusqu'à ce que le transfert atteigne le portefeuille de remplacement et reçoive la confirmation du réseau.






