En bref
- Les transferts de moins de 1 BTC ont atteint 39 600 BTC le 31 juillet, proche des 39 900 déplacés quelques jours après la faillite de FTX, selon CryptoQuant.
- Les adresses actives quotidiennes sont passées de 645 000 à près d'un million, le plus haut depuis décembre 2024.
- Galaxy Research a signalé une probable quatrième vague de vols, qui porterait les pertes à environ 1 816 BTC.
Les petits détenteurs de Bitcoin ont déplacé des pièces le 31 juillet à un rythme jamais vu depuis l'effondrement de FTX, selon CryptoQuant, alors que la nouvelle se répandait que les portefeuilles matériels Coldcard avaient généré des clés devinables pendant cinq ans.
Les transferts de moins de 1 BTC ont totalisé 39 600 BTC (environ 2,5 milliards de dollars) ce jour-là, a tweeté le directeur de la recherche de la société, Julio Moreno. Le dernier chiffre comparable était de 39 900 BTC le 16 novembre 2022, quelques jours après la faillite de FTX. Les adresses actives quotidiennes ont augmenté de 645 000 le 30 juillet à près d'un million le 31 juillet, le plus haut depuis décembre 2024, la hausse étant concentrée sur les adresses d'envoi plutôt que de réception.
Une partie est allée vers les bourses. Les dépôts composés de transferts inférieurs à 10 BTC ont atteint 7 300 BTC (459 millions de dollars) le 31 juillet, le plus depuis le 6 février, a déclaré CryptoQuant. Moreno a lié ce mouvement à la brèche de Coldcard, affirmant que les gens semblaient déplacer leurs avoirs "pour chercher la sécurité", tout en notant que le lien n'était pas certain.
Notamment, le prix du Bitcoin a à peine bougé pendant la vague de dépôts sur les bourses, ce qui suggère que les utilisateurs déplaçaient leurs pièces pour les sécuriser plutôt que pour les vendre. Le Bitcoin se négocie actuellement à 62 724 $, en baisse de 0,7 % sur la journée, selon les données de CoinGecko.
L'exploit ColdCard
La faille Coldcard remonte à une erreur de construction du firmware de mars 2021 qui a laissé des phrases de départ tirées d'un pool beaucoup trop petit. Galaxy Research a enregistré trois vagues de vols samedi, totalisant 1 367 BTC sur 4 585 adresses, contre 38 millions de dollars lorsque la faille a été divulguée et 70 millions de dollars lorsque le fondateur de Binance, Changpeng Zhao, a averti les détenteurs.
Une quatrième est probablement en cours. Alex Thorn de Galaxy Research a signalé des balayages sur 15 blocs consécutifs lundi, à un rythme environ 45 fois supérieur à la normale, et après avoir corrigé un ensemble qui incluait à tort des adresses multisig, il a estimé la vague à 709 adresses et 448,73 BTC (28 millions de dollars). Cela porterait le total cumulé à environ 1 816 BTC, près de 114 millions de dollars. Thorn a ajouté une réserve : aucune victime n'a encore confirmé la quatrième vague, qui repose sur une correspondance de modèles.
Certains balayages étaient encore non confirmés dans le mempool et avaient opté pour le remplacement par frais, a-t-il déclaré, ce qui signifie que les détenteurs qui agissent rapidement et paient des frais élevés pourraient être en mesure de surenchérir sur l'attaquant. Aucune des adresses touchées lors des trois premières vagues n'était multisig.
« Un signal d'alarme »
Le directeur de la sécurité de Kraken, Nick Percoco, a qualifié l'incident de « signal d'alarme pour toute l'industrie des portefeuilles matériels ». Les Mk4, Mk5 et Q de ColdCard sont livrés avec des éléments sécurisés certifiés, a-t-il noté, et leurs graines sont quand même sorties à environ 72 bits, car la certification couvrait le composant tandis que personne n'a vérifié quel chemin de code s'exécutait réellement.
Percoco souhaite une validation indépendante en laboratoire des sources d'entropie, liée à des versions de firmware spécifiques et répertoriée dans un registre public, comme l'exigent déjà les terminaux de paiement. Il a ajouté que le correctif de Coinkite échoue désormais à la compilation à moins que le générateur correct ne soit lié, un contrôle qu'il a dit avoir pris environ 48 heures à écrire une fois que l'entreprise savait quoi chercher.