Une quatrième vague d’attaque présumée a déplacé près de 389 Bitcoin (BTC) depuis 462 adresses liées à la faille de firmware de Coldcard, a indiqué Galaxy Research lundi.
Points essentiels :
- Des chercheurs ont identifié 218 transactions ayant déplacé environ 388,93 BTC depuis 462 adresses suspectées d’appartenir à des victimes.
- Les vagues précédemment confirmées avaient déjà siphonné 1 367,05 BTC depuis 4 585 adresses, soit environ 88,6 millions de dollars.
- Coldcard a suspendu les livraisons, détruit les stocks vulnérables et demandé aux utilisateurs de générer de nouvelles graines avant de transférer leurs fonds.
Balayage des Bitcoins sur Coldcard
Alex Thorn, responsable de la recherche chez Galaxy Research, a détecté 218 transactions, entre les blocs 960 778 et 960 792, ayant déplacé 388,93 BTC depuis 462 adresses considérées comme celles de victimes potentielles. L’activité s’est déroulée sur environ deux heures et demie.
Le rythme de « sweeps » a atteint en moyenne 13,8 par bloc, soit 45 fois le niveau d’avant l’incident (0,3), tandis qu’une partie des fonds avait déjà été redirigée vers des portefeuilles de second niveau.
« Il s’agit très probablement de victimes Coldcard », a commenté Thorn, précisant que la structure des flux lui donnait « une forte conviction » qu’une nouvelle vague coordonnée était en cours. Cette quatrième vague présumée n’avait pas encore été officiellement confirmée lorsqu’il a émis son alerte lundi matin.
Thorn a ajouté que des transactions similaires restaient en attente dans le mempool de Bitcoin, avec l’option replace-by-fee activée, ce qui permet de remplacer un paiement non confirmé par un autre assorti de frais plus élevés. Ce mécanisme peut offrir à une victime une fenêtre pour surenchérir sur l’attaquant avant la confirmation par les mineurs.
Dimanche, Coldcard a annoncé avoir stoppé les livraisons et détruit les unités restantes embarquant le firmware défectueux. Le correctif logiciel ne sécurise que les graines générées après son installation ; les utilisateurs exposés doivent donc créer une nouvelle graine et y transférer leurs fonds.
La société a demandé aux victimes de conserver les appareils affectés, le temps que son équipe juridique coordonne la suite avec les autorités.
À lire également : Astra face à Claude Opus 5 : l’un segmente le problème, l’autre préserve le contexte
Risque sur les portefeuilles Bitcoin
Onchain Lens évalue les pertes confirmées des trois premières vagues à 88,6 millions de dollars. Un détenteur canadien aurait ainsi perdu 1,6 million de dollars en quelques minutes.
Changpeng Zhao, fondateur de Binance connu sous le nom de CZ, a mis en garde contre le fait que même les portefeuilles matériels établis peuvent receler des bogues, et a suggéré de répartir les avoirs sur plusieurs dispositifs. Il a cependant reconnu que la fragmentation des fonds implique d’autres formes de risque.
Coldcard indique que des fabricants de portefeuilles matériels, des chercheurs et des spécialistes de l’auto‑garde lui ont proposé leur soutien dans la gestion de la crise.
L’équipe dit vouloir « s’engager à travailler, à l’avenir, avec l’ensemble du secteur », un engagement susceptible de peser sur les pratiques de test et de divulgation des failles de portefeuilles.
La première opération de balayage d’ampleur, le 30 juillet, avait déjà drainé 1 082,65 BTC depuis 1 196 adresses en 41 minutes, avant que deux vagues suivantes ne portent les pertes confirmées à 1 367,05 BTC sur 4 585 adresses. Coldcard précise que Satscard, Opendime et Tapsigner reposent sur un code différent et ne sont pas touchés par cette faille.
À voir ensuite : Pourquoi Ethereum ne conserve que 4,9 % des revenus réellement générés par ses applications






