Quatrième vague d’attaque sur Coldcard : 388,93 BTC siphonnés depuis 462 portefeuilles

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

Une quatrième vague d’attaque présumée a déplacé près de 389 Bitcoin (BTC) depuis 462 adresses liées à la faille de firmware de Coldcard, a indiqué Galaxy Research lundi.

Points essentiels :

  • Des chercheurs ont identifié 218 transactions ayant déplacé environ 388,93 BTC depuis 462 adresses suspectées d’appartenir à des victimes.
  • Les vagues précédemment confirmées avaient déjà siphonné 1 367,05 BTC depuis 4 585 adresses, soit environ 88,6 millions de dollars.
  • Coldcard a suspendu les livraisons, détruit les stocks vulnérables et demandé aux utilisateurs de générer de nouvelles graines avant de transférer leurs fonds.

Balayage des Bitcoins sur Coldcard

Alex Thorn, responsable de la recherche chez Galaxy Research, a détecté 218 transactions, entre les blocs 960 778 et 960 792, ayant déplacé 388,93 BTC depuis 462 adresses considérées comme celles de victimes potentielles. L’activité s’est déroulée sur environ deux heures et demie.
Le rythme de « sweeps » a atteint en moyenne 13,8 par bloc, soit 45 fois le niveau d’avant l’incident (0,3), tandis qu’une partie des fonds avait déjà été redirigée vers des portefeuilles de second niveau.

« Il s’agit très probablement de victimes Coldcard », a commenté Thorn, précisant que la structure des flux lui donnait « une forte conviction » qu’une nouvelle vague coordonnée était en cours. Cette quatrième vague présumée n’avait pas encore été officiellement confirmée lorsqu’il a émis son alerte lundi matin.

Thorn a ajouté que des transactions similaires restaient en attente dans le mempool de Bitcoin, avec l’option replace-by-fee activée, ce qui permet de remplacer un paiement non confirmé par un autre assorti de frais plus élevés. Ce mécanisme peut offrir à une victime une fenêtre pour surenchérir sur l’attaquant avant la confirmation par les mineurs.

Dimanche, Coldcard a annoncé avoir stoppé les livraisons et détruit les unités restantes embarquant le firmware défectueux. Le correctif logiciel ne sécurise que les graines générées après son installation ; les utilisateurs exposés doivent donc créer une nouvelle graine et y transférer leurs fonds.
La société a demandé aux victimes de conserver les appareils affectés, le temps que son équipe juridique coordonne la suite avec les autorités.

À lire également : Astra face à Claude Opus 5 : l’un segmente le problème, l’autre préserve le contexte

Risque sur les portefeuilles Bitcoin

Onchain Lens évalue les pertes confirmées des trois premières vagues à 88,6 millions de dollars. Un détenteur canadien aurait ainsi perdu 1,6 million de dollars en quelques minutes.

Changpeng Zhao, fondateur de Binance connu sous le nom de CZ, a mis en garde contre le fait que même les portefeuilles matériels établis peuvent receler des bogues, et a suggéré de répartir les avoirs sur plusieurs dispositifs. Il a cependant reconnu que la fragmentation des fonds implique d’autres formes de risque.

Coldcard indique que des fabricants de portefeuilles matériels, des chercheurs et des spécialistes de l’auto‑garde lui ont proposé leur soutien dans la gestion de la crise.

L’équipe dit vouloir « s’engager à travailler, à l’avenir, avec l’ensemble du secteur », un engagement susceptible de peser sur les pratiques de test et de divulgation des failles de portefeuilles.

La première opération de balayage d’ampleur, le 30 juillet, avait déjà drainé 1 082,65 BTC depuis 1 196 adresses en 41 minutes, avant que deux vagues suivantes ne portent les pertes confirmées à 1 367,05 BTC sur 4 585 adresses. Coldcard précise que Satscard, Opendime et Tapsigner reposent sur un code différent et ne sont pas touchés par cette faille.

À voir ensuite : Pourquoi Ethereum ne conserve que 4,9 % des revenus réellement générés par ses applications

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza est un journaliste financier chevronné, doté d’une vaste expérience dans la couverture des cryptomonnaies et de la technologie blockchain. Il a contribué à Benzinga et Cointelegraph, entre autres publications, en rapportant sur les tendances émergentes, le paysage réglementaire, et plus encore. Retrouvez-le sur Twitter à @murtuza_merc et sur Telegram sous le nom mmerchant001. Divulgation : Murtuza détient ATOM, AKT, TIA, INJ et OSMO.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.