594 BTC dérobés dans 500 portefeuilles via des phrases mnémoniques trop faibles

Une vague de vols a entraîné la disparition de 594 bitcoins depuis 500 adresses, les assaillants ayant retiré 1 324 UTXO (unspent transaction outputs), selon Atlas21. Les fonds ne semblent pas avoir été envoyés vers une plateforme d'échange ni vers un "mixer" : 562 BTC se trouvent sur une nouvelle adresse et 32 BTC sur une adresse intermédiaire. Les transactions observées vidaient systématiquement une seule adresse victime à la fois. Sur les 500 adresses, 419 ne contenaient qu'un UTXO, tandis que certaines en cumulaient jusqu'à 105 ou 200. La perte médiane ressort à 0,41 BTC (environ 26 500 $). Au total, 110 victimes ont perdu plus de 1 BTC et la perte maximale atteint 29,9 BTC (près de 2'millions de dollars). Aucune victime n'a perdu moins de 0,15 BTC ; des spécialistes estiment que les attaquants ont sélectionné les portefeuilles en appliquant un seuil minimal de solde. L'enquête a démarré après le signalement d'un vol par un blogueur sur Reddit. D'après son récit, il a acheté un portefeuille Coldcard en 2021 : la phrase mnémonique de 24 mots aurait été générée directement sur l'appareil, des fonds ont ensuite été transférés, puis le portefeuille est resté inactif pendant plusieurs années. En janvier de l'année dernière, l'utilisateur a acquis un second Coldcard et a ressaisi l'ancienne phrase "pour vérifier que les mots étaient corrects". Il affirme ne l'avoir partagée avec personne et ne l'avoir utilisée que sur Coldcard. Coinkite a reconnu un problème de sécurité touchant les phrases mnémoniques générées sur les Coldcard Mk3. Le fabricant recommande à tous les utilisateurs ayant créé une phrase sur un Mk3 équipé du firmware 4.0.1 (publié en mars 2021) ou d'une version ultérieure de considérer leurs fonds comme potentiellement compromis. Coinkite précise que les modèles Mk4, Q et Mk5 ne sont pas concernés. Le groupe conseille aux détenteurs de Mk3 de créer sur l'appareil une passphrase BIP39 unique et de déplacer les fonds vers un nouveau portefeuille. La cause exacte de la faille n'a pas encore été identifiée. Il est confirmé qu'aucun des portefeuilles affectés n'est en multisignature. Des analystes on-chain d'Atlas21 avancent que le problème pourrait moins tenir au portefeuille matériel qu'à des phrases mnémoniques trop faibles. Les utilisateurs touchés auraient importé des combinaisons de mots déjà compromises ou facilement devinables. Des experts en sécurité expliquent qu'en raison d'une "randomisation insuffisante" lors de la génération, les clés privées associées à certains UTXO auraient pu être retrouvées par force brute, ce que les attaquants auraient exploité. À noter également : TripleA, entreprise basée à Singapour fournissant aux sociétés une infrastructure de paiement en stablecoins et autres cryptomonnaies, a récemment subi une cyberattaque, avec des pertes estimées à 11,8 millions de dollars.