Le pirate de Coldcard déplace 7,7 M$ issus de la troisième vague de vols

Résumé du marché par IA
Un attaquant lié à Coldcard a déplacé 97,09 BTC (~7,7 M$), en faisant transiter les fonds via CoinJoin après de précédentes sorties de THORChain vers l'ETH, soulignant le risque persistant de blanchiment et le regain d'attention porté à la dynamique de "taint" des UTXO. L'exploitation remonte à une modification du RNG du firmware qui a réduit l'entropie de la graine, la remédiation exigeant que les utilisateurs affectés migrent vers de nouvelles graines. La poursuite des mouvements de pièces volées peut peser sur la microstructure de marché à court terme via une hausse des risques de conformité et de contrepartie.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.56%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
L’attaquant lié à Coldcard a déplacé 97,09 BTC provenant de la troisième vague de vols. Au prix de lundi, ce transfert représente environ 7,7 millions de dollars, soit près de 45 % du butin de cette vague. Selon les estimations sur l’ensemble de l’exploitation, 82 % des bitcoins dérobés n’ont toujours pas bougé. La première sortie remonte au 2 septembre : environ 20,5 BTC issus du plus important coffre-fort ont transité via THORChain avant de ressortir en Ethereum. Les bitcoins déplacés dimanche soir ont, eux, été envoyés dans des cycles de CoinJoin, un procédé qui regroupe des transactions de plusieurs utilisateurs afin de brouiller le lien entre entrées et sorties. Au final, seuls 20,56 BTC ont atteint Ethereum. En parallèle, 57,24 BTC restent non dépensés sous forme de "change" CoinJoin sur une adresse. Galaxy Research indique que la piste s’interrompt également sur environ 19 BTC supplémentaires. Galaxy précise que l’attaquant a créé 293 adresses multisig "two-of-two" et les vide en suivant un ordre décroissant par taille. Onze adresses sont désormais à zéro. Les dix suivantes totalisent 30,81 BTC. Les 233 plus petites adresses contiennent 33,77 BTC. Les vols sont attribués à un bug de firmware introduit par Coinkite en mars 2021. Cette modification a déplacé la génération de la seed de la puce matérielle de nombres aléatoires vers un substitut logiciel, réduisant l’entropie des clés de 128 bits à potentiellement 40 bits. Les attaquants pouvaient alors reconstruire des clés privées hors ligne et vider des adresses à signature unique sans toucher au matériel. Les "sweeps" ont débuté le 30 juillet. Coinkite a revu son firmware. Les versions corrigées sont Mk4/Mk5 5.6.2 et Q 1.5.2Q. Le nouveau processus impose aux détenteurs de fournir de l’aléa via des pressions de touches, des lancers de dés ou des piles ou face. Une mise à jour ne peut pas réparer une seed générée avec la version défectueuse : les utilisateurs dont le portefeuille a été créé sur un firmware concerné doivent générer une nouvelle seed et y transférer leurs fonds. Le directeur général de Coinkite, Rodolfo Novak, s’est excusé dans une lettre ouverte le 31 juillet, reconnaissant que l’entreprise devra regagner la confiance des utilisateurs. Un post-mortem technique complet est toujours en préparation. Galaxy signale aussi un coffre-fort jusque-là inconnu, alimenté par 58 adresses. La firme n’écarte pas d’autres explications, mais estime qu’il s’agit probablement d’une nouvelle victime Coldcard. Cette découverte porterait le total publié des bitcoins compromis à environ 1"806 BTC, soit 143,9 millions de dollars. En août, Galaxy indiquait également suivre une quatrième vague non confirmée de 638,5 BTC, ce qui ferait passer le total au-delà de 2"400 BTC. Galaxy n’avait enregistré aucun nouveau sweep de l’attaquant depuis le 6 août.