"Rien n'est à 100%" : CZ met en garde les détenteurs de Bitcoin après une mise à jour d'exploitation de portefeuille Coldcard de 89 millions de dollars (1030ET) : Une troisième vague de vols contre des portefeuilles Bitcoin construits sur un micrologiciel Coldcard défectueux s'est déroulée samedi matin, soulevant les pertes observées…
Mise à jour (10h30) : Une troisième vague de vols contre des portefeuilles Bitcoin construits sur un micrologiciel Coldcard défectueux a eu lieu samedi matin, portant les pertes observées à environ 1 367 BTC – près de 89 millions de dollars – drainées de 4 585 adresses depuis jeudi.
Comme le rapporte Cyberkendra.com, la taille n’est pas la partie intéressante. La troisième vague est la première conçue pour être difficile à suivre, et ce changement en dit plus sur ce qui se passera ensuite aux détenteurs de garde autonome que n’importe quel chiffre en dollars.
Galaxy Research a publié les résultats de la troisième vague dimanche matin. Entre 12 h 23 UTC le 31 juillet et 06 h 42 UTC le 1er août, sur les blocs 960 396 à 960 471, 207,73 BTC supplémentaires ont laissé 1 912 adresses. Cela représente environ un dixième de pièce par victime.
La première vague, qui a ouvert à 01h10 UTC le 30 juillet et s’est fermée 41 minutes plus tard, a pris 1 082,65 BTC sur 1 195 adresses, soit près d’une pièce complète chacune.
La deuxième vague, le 31 juillet, n’a collecté que 76,16 BTC sur 1 478 adresses.
Les pertes médianes racontent la même histoire de manière plus directe : 0,270 BTC lors de la première vague, 0,010 lors de la deuxième vague, 0,013 lors de la troisième vague. L’opérateur vide désormais des portefeuilles valant quelques milliers de dollars pièce et en trouve encore suffisamment pour passer dix heures à balayer.
Les vagues un et deux étaient faciles à cartographier parce que l’attaquant les rendait faciles.
Les deux ont acheminé les pièces via une poignée d’adresses de collectionneurs partagées vers des portefeuilles de stockage P2WPKH (hachage de clé publique de paiement au témoin – sorties SegWit simples à clé unique, entièrement visibles sur la chaîne).
Les pièces de chaque victime sont allées vers leur propre destination, et les bénéfices sont désormais stockés dans 293 coffres-forts P2WSH distincts (pay-to-witness-script-hash, un format qui garde ses conditions de dépenses cachées jusqu’au premier déplacement des pièces). Le balayeur a également regroupé en moyenne 6,37 victimes par transaction, alors que la première vague en a pris exactement une à la fois, et a analysé uniquement le chemin de dérivation par défaut au lieu de tester plusieurs branches par graine. Même la constante des frais a changé : 30 sat/vB lors de la première vague, 50 et 10 lors de la deuxième vague, environ 200 puis exactement 10 lors de la troisième vague.
Il s’agit soit de la même équipe qui se reconstruit après avoir été recensée en public, soit d’une deuxième équipe broyant seule le même espace de clé cassé.
La baisse du transport moyen suggère que l’extrémité rentable de l’espace clé vulnérable est récupérée. C’est un froid réconfort. La prise médiane de 0,013 BTC de la troisième vague est la preuve la plus claire à ce jour qu’aucun solde n’est désormais suffisamment petit pour être inaperçu du scanner – et le balayage ne s’est pas arrêté trois jours plus tard.
Comme Decrypt.co l’a détaillé plus tôt, le fondateur de Binance, Changpeng « CZ » Zhao, avertit les propriétaires de crypto de ne pas faire confiance aveuglément aux portefeuilles matériels, à la suite d’un exploit qui a drainé des dizaines de millions de dollars en Bitcoin des appareils Coldcard.
Dans un article publié samedi sur X, Zhao a averti que même les portefeuilles matériels peuvent contenir des bugs et que les portefeuilles plus anciens avec une longue histoire ne sont pas à l’abri.
Il a suggéré aux détenteurs d’envisager de répartir leurs fonds sur plusieurs portefeuilles comme un moyen de réduire l’exposition, tout en reconnaissant que cette approche comporte ses propres compromis et qu’aucune configuration n’est entièrement infaillible.
CZ a terminé avec son refrain familier exhortant les utilisateurs à rester informés et à protéger leurs fonds : « Restez SAFU ! »
Ses commentaires faisaient suite à la découverte d’une faille dans les appareils Coldcard fabriqués par le fabricant Coinkite.
Comme Decrypt l’a signalé, une erreur de construction a provoqué l’extraction des graines des unités concernées à partir d’un logiciel de secours plutôt que du générateur matériel de nombres aléatoires de l’appareil, laissant les clés privées beaucoup plus faciles à deviner que prévu.
Le problème remonte au micrologiciel expédié en mars 2021, et la mise à jour du micrologiciel ne corrige pas une graine déjà créée sur un appareil compromis.
L’ampleur des vols s’est considérablement accrue depuis les premières estimations.
Les premiers rapports évaluaient les pertes à environ 594 BTC, soit environ 38 millions de dollars, drainés d’environ 500 portefeuilles.
Selon un rapport de Galaxy Research, qui a cartographié le flux de fonds sur la base d’un modèle identifié par les ingénieurs du Block de Jack Dorsey, le bilan est désormais estimé à 1 196 adresses drainées pour environ 1 082,65 BTC, soit environ 70,2 millions de dollars, dans une fenêtre de 41 minutes le 30 juillet.
Galaxy a déclaré que chaque balayage payait des frais identiques codés en dur et ne laissait aucune modification, une signature qu’il a décrite comme cohérente avec les clés de dépenses d’un outil automatisé qu’il détenait déjà plutôt que comme les propriétaires déplaçaient leurs propres fonds.
[…] La suite de l’article est à lire sur ZeroHedge via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Ces informations ne constituent en aucun cas des conseils financiers ou d’investissement.
Source : ZeroHedge — Lire l’article original
