Coldcard suspend temporairement la suppression des données clients suite à l'exploit de juillet

BTC
incident de sécuritéconservation des donnéesColdcardExploitBitcoin
2026-08-07Source: crypto.news
Coldcard suspend temporairement la suppression des données clients suite à l'exploit de juillet

Coldcard a temporairement suspendu son processus automatique de suppression des données clients en raison d'obligations légales liées à l'incident de sécurité divulgué le 30 juillet, préservant ainsi des enregistrements qui auraient autrement été effacés après 120 jours.

Résumé

  • Coldcard a suspendu sa politique de suppression automatique des données clients en raison d'obligations légales liées à son incident de sécurité de juillet.
  • Les clients peuvent toujours demander que leurs enregistrements soient traités conformément à la politique de conservation des données d'origine de l'entreprise en contactant le support.
  • Ce changement de politique fait suite à une faille de portefeuille que Galaxy Research a liée à 1 596 bitcoins volés confirmés lors de trois vagues d'attaques.
  • Coldcard a déclaré que les enregistrements clients conservés resteront limités au personnel autorisé et ne seront utilisés que pour satisfaire aux exigences légales.

Coldcard a annoncé ce changement de politique dans un message sur X, indiquant qu'elle doit conserver les enregistrements clients susceptibles d'être pertinents pour les procédures judiciaires en cours et à venir découlant de l'incident de sécurité du portefeuille.

Coldcard a suspendu la suppression automatique des données

Expliquant ce changement, l'entreprise a déclaré que sa pratique standard consistait à « effacer automatiquement les enregistrements clients après 120 jours », ne conservant que les adresses e-mail et le pays de résidence des clients. Elle a également noté que les acheteurs pouvaient depuis longtemps demander une suppression accélérée après la livraison de leurs commandes.

L'entreprise a déclaré que l'incident de sécurité du 30 juillet a modifié ces procédures car elle est désormais légalement tenue de conserver les enregistrements qui pourraient devenir pertinents lors d'un litige.

Par conséquent, les enregistrements clients qui devaient être supprimés selon la politique normale de 120 jours seront désormais conservés jusqu'à nouvel ordre.

Répondant aux préoccupations concernant la vie privée, l'entreprise a écrit qu'elle comprenait que cette décision « constitue un écart par rapport à nos pratiques publiées » et a reconnu que les clients apprécient les protections de la vie privée qu'elle s'était précédemment engagée à maintenir.

Elle a ajouté que les informations clients conservées resteront stockées en toute sécurité, que l'accès sera limité au personnel autorisé et que les données « ne seront utilisées à aucune autre fin que le respect des obligations légales ».

Selon l'entreprise, le système de suppression automatique précédent sera rétabli dès que les exigences légales ne nécessiteront plus la conservation des enregistrements.

L'incident de sécurité a déjà déclenché des enquêtes

La politique de conservation révisée fait suite à l'un des plus grands incidents de sécurité de portefeuille matériel connus affectant les utilisateurs de Bitcoin.

Comme précédemment rapporté par Galaxy Research, les attaquants ont volé 1 596 BTC à environ 7 300 adresses de portefeuille lors de trois vagues d'attaques confirmées liées à la vulnérabilité de Coldcard. La société de recherche a déclaré qu'une quatrième vague suspectée pourrait porter les pertes totales à environ 2 055 BTC, bien qu'elle n'ait pas encore reçu suffisamment de confirmations de victimes pour classer ces vols supplémentaires comme confirmés.

Galaxy a distingué ses chiffres confirmés des observations uniquement basées sur la blockchain. Alors qu'une analyse en chaîne antérieure avait identifié environ 1 815,75 BTC circulant sur quatre vagues observées, la dernière estimation de la société est basée sur des rapports confirmés de propriétaires de portefeuilles affectés.

Par ailleurs, Alex Thorn, responsable de la recherche à l'échelle de l'entreprise chez Galaxy, a déclaré que l'activité de la blockchain indique que la quatrième vague suspectée était « en grande partie composée » d'un seul attaquant. Néanmoins, la société a continué de traiter les adresses supplémentaires comme non confirmées jusqu'à ce que davantage de victimes se manifestent.

Les enquêteurs ont également partagé les adresses confirmées des attaquants et des victimes avec les forces de l'ordre fédérales américaines, les bourses de cryptomonnaies et les groupes d'enquête cybernétique afin que les fonds volés puissent être surveillés s'ils transitent par des plateformes réglementées.

Une faille du firmware a réduit le caractère aléatoire des graines de portefeuille

Selon la divulgation technique antérieure de Coinkite, la vulnérabilité est apparue en mars 2021 lors de l'intégration d'une nouvelle bibliothèque cryptographique dans le firmware Coldcard.

Au lieu de générer les graines de portefeuille via le générateur de nombres aléatoires matériel prévu, le firmware affecté s'est accidentellement appuyé sur le générateur pseudo-aléatoire déterministe de MicroPython lors de la création du portefeuille.

L'équipe d'ingénierie et de sécurité Bitcoin de Block a examiné indépendamment le firmware et est arrivée à la même conclusion, déclarant que les versions vulnérables appelaient le repli déterministe de MicroPython au lieu du générateur de nombres aléatoires matériel STM32 lors de la génération des phrases de graine.

Coinkite a estimé que les appareils Mk2 et Mk3 affectés fournissaient environ 40 bits d'entropie effective, tandis que les appareils Mk4, Mk5 et Coldcard Q vulnérables généraient environ 72 bits au lieu des 128 bits prévus.

En raison de cette faiblesse, les attaquants ont pu reproduire les graines de portefeuille possibles hors ligne, dériver des adresses Bitcoin à partir de ces graines et les comparer avec les données de la blockchain publiquement visibles. L'attaque ne nécessitait pas la possession physique des appareils affectés, les codes PIN des utilisateurs ou une quelconque faiblesse dans le protocole Bitcoin lui-même.

La plupart des Bitcoins volés restent intacts

Bien que l'enquête se soit élargie, la plupart des cryptomonnaies volées n'ont pas encore été déplacées.

Galaxy a précédemment déclaré qu'environ 90 % des Bitcoins volés restaient intacts, donnant aux enquêteurs plus de temps pour surveiller les adresses contrôlées par les attaquants. Une analyse ultérieure de la chaîne a révélé que le plus grand attaquant identifié détient toujours 1 159 BTC répartis sur sept adresses sans déplacer les fonds.

Cependant, une surveillance distincte de la blockchain a identifié l'activité d'un autre attaquant. Selon les analystes qui suivent les transactions, 64 BTC sont entrés dans un flux de transactions associé à un mélangeur de cryptomonnaies. Environ 10 BTC ont été initialement mélangés, tandis qu'environ 54 BTC sont revenus comme monnaie avant d'être divisés en sorties d'environ 7 BTC chacune.

Les chercheurs ont déclaré que l'activité semble sans rapport avec le groupe de sept adresses détenant les 1 159 BTC, indiquant que plusieurs attaquants ont probablement exploité la même faiblesse du portefeuille.

En même temps, Coinkite a continué d'exhorter les utilisateurs affectés à remplacer les graines de portefeuille vulnérables même après avoir installé le firmware mis à jour. La société a déjà publié des correctifs de firmware pour tous les modèles Coldcard affectés et a détruit les stocks restants contenant des versions vulnérables.

Selon Coinkite, les mises à jour du firmware ne protègent que les portefeuilles créés après le correctif. Les utilisateurs dont les phrases de graine ont été générées avec un firmware vulnérable sont invités à créer des graines entièrement nouvelles, à vérifier une adresse de réception, à envoyer une petite transaction de test et à déplacer le solde restant uniquement après avoir confirmé que le transfert fonctionne. Les portefeuilles existants créés avec au moins 50 lancers de dés privés équitables ne sont pas affectés par cette faille spécifique de génération de nombres aléatoires.