Zeus Wallet met son infrastructure hors ligne après un incident de cybersécurité

BTC
Réseau Lightning BitcoinIncident de cybersécuritéportefeuille cryptoAudit des systèmesExploit
2026-08-06Source: crypto.news
Zeus Wallet met son infrastructure hors ligne après un incident de cybersécurité

Zeus Wallet a mis son infrastructure hors ligne après avoir atténué un incident de cybersécurité, affirmant qu'aucun fonds client n'a été perdu ou mis en danger pendant qu'elle effectue un audit complet de ses systèmes avant de rétablir les services.

Résumé

  • Zeus Wallet a mis son infrastructure hors ligne après avoir atténué un incident de cybersécurité.
  • La société a déclaré qu'aucun fonds client n'a été perdu et qu'aucune vulnérabilité logicielle de nœud Lightning n'a été identifiée.
  • Les utilisateurs ayant des canaux de fournisseur de services Lightning fermés recevront des canaux de remplacement après la reprise des services.
  • Zeus audite ses systèmes avant de rétablir les opérations et n'a pas fourni de calendrier.
  • L'incident survient alors que les développeurs Bitcoin étendent les revues de sécurité suite aux récentes attaques contre Coldcard Wallet.

Zeus Wallet a annoncé l'incident dans une mise à jour du 5 août, affirmant que l'attaque avait été contenue en quelques heures mais que l'infrastructure resterait hors ligne jusqu'à ce qu'un examen complet de ses systèmes soit terminé. Le portefeuille Bitcoin Lightning Network auto-conservateur a déclaré que son enquête n'a jusqu'à présent trouvé aucune preuve que l'incident provenait d'une vulnérabilité dans le logiciel de nœud Lightning.

Le fondateur Evan Kaloudis a déclaré dans un article de blog de l'entreprise que les enquêteurs pensent actuellement que l'attaque était limitée à l'infrastructure propre de Zeus. Il a ajouté que la société n'a identifié aucun impact sur les fonds des clients et continue d'auditer ses systèmes avant de remettre les services en ligne.

Aucun calendrier n'a été fourni pour la reprise des opérations.

Zeus affirme que les fonds des clients restent en sécurité

Bien que l'infrastructure reste indisponible, Zeus a déclaré que les clients dont les canaux de fournisseur de services Lightning (LSP) ont été fermés pendant l'incident recevront des canaux de remplacement une fois les services repris et les demandes traitées.

Kaloudis a déclaré que l'incident a renforcé le travail continu de Zeus sur les environnements d'exécution de confiance, également connus sous le nom d'enclaves, en collaboration avec le projet Validating Lightning Signer (VLS). Selon l'entreprise, la conception d'infrastructure prévue vise à atténuer cette catégorie d'attaque.

Bien que Zeus ait décrit l'incident comme une attaque de cybersécurité, il n'a pas divulgué comment les attaquants ont obtenu l'accès ni si des systèmes internes en dehors de son infrastructure ont été affectés.

Une précédente interruption de service a suivi l'arrêt de Boltz

La panne d'infrastructure survient quelques jours seulement après que Zeus a annoncé un autre changement de service affectant les utilisateurs.

Lundi, le portefeuille a annoncé qu'il désactiverait la fonctionnalité d'échange après que le fournisseur d'échange Bitcoin non dépositaire Boltz a suspendu sa propre plateforme jusqu'à nouvel ordre. Zeus a lié directement cette décision à l'arrêt de Boltz, bien que la suspension des échanges et l'incident de cybersécurité aient été annoncés séparément.

La société n'a pas indiqué que les deux événements sont liés.

Pour l'instant, la priorité actuelle de Zeus reste de terminer son audit interne avant de rétablir l'infrastructure et de traiter les canaux Lightning de remplacement pour les clients affectés.

Les audits de sécurité de Bitcoin se sont accélérés après les attaques contre Coldcard

L'incident Zeus survient à une période d'audits de sécurité renforcés dans tout l'écosystème Bitcoin à la suite des récentes attaques contre les portefeuilles Coldcard.

Plus tôt cette semaine, le développeur Bitcoin Calle a déclaré que la Bitcoin Red Team, dirigée par des bénévoles, avait commencé à examiner les portefeuilles Bitcoin, les bibliothèques, les logiciels d'infrastructure et d'autres projets open source en utilisant une analyse assistée par IA combinée à une vérification manuelle après l'incident Coldcard.

Selon les données partagées par le groupe, les examinateurs ont passé en revue 390 dépôts liés à Bitcoin au cours des premières 29,8 heures de l'initiative, identifiant 4 962 problèmes de sécurité potentiels. L'équipe a classé 720 résultats comme étant de gravité élevée ou critique, tout en signalant que 21,4 % des problèmes identifiés avaient déjà été reproduits grâce à une vérification de suivi.

Calle a déclaré que plusieurs vulnérabilités critiques avaient déjà été divulguées en privé aux mainteneurs de projets concernés plutôt que publiées publiquement pendant que des correctifs logiciels sont en préparation.

L'effort bénévole comprend le PDG d'AnchorWatch, Rob Hamilton, et d'autres contributeurs Bitcoin. Calle a également déclaré que l'initiative consomme environ 10 000 $ par jour en coûts de calcul, OpenSats finançant l'effort et Kimi Moonshot fournissant des comptes IA et un accès à son modèle Kimi K3.

L'enquête sur Coldcard se poursuit alors que les utilisateurs concernés migrent leurs portefeuilles

Les audits de sécurité se sont intensifiés après que les enquêteurs ont lié les récents vols de Bitcoin à une faille dans certaines versions du firmware des portefeuilles matériels Coldcard.

Comme précédemment rapporté par crypto.news, Galaxy Research a confirmé que les attaquants ont volé 1 596 BTC à environ 7 300 adresses lors de trois vagues d'attaques confirmées. La société de recherche a également identifié une quatrième vague coordonnée suspectée impliquant 448,7 BTC supplémentaires provenant de 709 adresses de victimes probables, bien qu'elle n'ait pas encore ajouté ces pertes à ses chiffres confirmés car une vérification supplémentaire des victimes est toujours en cours.

Les enquêteurs ont également signalé séparément qu'environ 90 % du Bitcoin volé n'a pas été déplacé sur la chaîne. Parallèlement, les analystes ont observé qu'un attaquant a fait transiter 64 BTC par un mélangeur Bitcoin, tandis que le plus grand attaquant identifié continue de détenir environ 1 159 BTC sur sept adresses.

Selon le fabricant de portefeuilles matériels Coinkite, la vulnérabilité sous-jacente de Coldcard provient d'une modification du firmware introduite en mars 2021 lors de l'intégration d'une nouvelle bibliothèque cryptographique. Au lieu de s'appuyer sur le générateur de nombres aléatoires matériel prévu lors de la création du portefeuille, les versions de firmware concernées utilisaient un générateur pseudo-aléatoire déterministe fourni par MicroPython.

L'équipe d'ingénierie et de sécurité Bitcoin de Block est arrivée à la même conclusion après avoir examiné indépendamment le firmware. Bien que la société ait déclaré ne pas avoir effectué de tests empiriques sur tous les appareils concernés, son analyse a révélé que les firmwares vulnérables s'appuyaient sur le repli déterministe lors de la génération de la graine au lieu du générateur de nombres aléatoires matériel STM32.

Coinkite a depuis publié des mises à jour d'urgence du firmware pour les appareils concernés, mais a averti que l'installation du logiciel corrigé seul ne protège pas les portefeuilles créés avec un firmware vulnérable. Les utilisateurs ont plutôt reçu pour instruction de générer des phrases de récupération entièrement nouvelles sur des appareils mis à jour et de transférer leurs Bitcoins vers des adresses dérivées de ces nouveaux portefeuilles.

La société a ajouté que les portefeuilles créés à l'origine avec au moins 50 lancers de dés privés ne sont pas affectés par cette faille spécifique de génération de nombres aléatoires, bien qu'elle continue de recommander la migration vers des graines nouvellement générées.