Une faiblesse dans la génération des clés exploitée à grande échelle
Une version du firmware Coldcard datant de mars 2021 est pointée du doigt après une série de piratages qui ont permis de dérober au total 1 367 Bitcoin, soit près de 89 millions de dollars aux cours récents, à partir de 4 585 adresses. Selon l'analyse publiée par Galaxy Research, la vulnérabilité concerne une faible randomisation logicielle lors de la génération des clés, permettant de reproduire des clés privées et de vider systématiquement des portefeuilles froids vulnérables.
Trois vagues distinctes, trois modes opératoires
Les chercheurs décrivent trois vagues successives d'opérations de balayage. Chaque vague semble être l'œuvre d'un opérateur unique selon Galaxy Research, mais la blockchain ne permet pas d'affirmer si un même acteur est derrière toutes les vagues.
- La première vague, le 30 juillet, a drainé 1 083 BTC de 1 196 adresses en environ 41 minutes, soit une moyenne proche d'1 BTC par victime.
- La troisième vague a ciblé des soldes plus faibles : environ 208 BTC prélevés sur 1 912 adresses entre vendredi midi et samedi matin UTC, soit en moyenne un peu plus de 0,1 BTC par portefeuille victime.
- Au total, les pertes observées se montent à 1 367 BTC sur 4 585 adresses.
Évolution des techniques pour brouiller le pistage
Les opérations ont changé de méthode. Les premières vagues regroupaient les fonds vers un petit nombre d'adresses collectrices, ce qui facilitait la cartographie des flux. La dernière vague, en revanche, envoie les fonds de chaque victime vers des destinations individuelles et les place dans des sorties pay-to-witness-script-hash (P2WSH) — un format capable d'héberger des conditions plus complexes comme des scripts multisignatures ou des verrous temporels. Ce passage à des schémas transactionnels plus sophistiqués complique l'analyse et le suivi des fonds.
Tableau récapitulatif des vagues observées
| Vague | BTC volés | Adresses compromises | Remarques |
|---|---|---|---|
| 1 | 1 083 | 1 196 | Regroupement vers quelques adresses collectrices; moyenne ≈1 BTC/victime |
| 3 | 208 | 1 912 | Victimes multiples par balayage; sorties en P2WSH |
| Total (3 vagues) | 1 367 | 4 585 | ~89 M$ aux prix récents |
Conséquences et points de vigilance
Plusieurs enseignements s'imposent pour les détenteurs de crypto-actifs et les opérateurs de portefeuilles matériels :
- La sécurité d'un portefeuille froid dépend autant du firmware et de sa mise en œuvre cryptographique que du dispositif matériel.
- Des vulnérabilités anciennes peuvent être exploitées longtemps après leur introduction si elles touchent des composants fondamentaux comme la génération d'entropie/clé.
- Les schémas transactionnels évoluent pour échapper à l'analyse blockchain, ce qui rend plus difficile la détection et l'attribution des vols.
Il reste des zones d'ombre : Galaxy Research ne confirme pas si toutes les vagues proviennent d'un même groupe et n'a pas rendu publique l'identité de l'attaquant. Les détenteurs concernés ou les fabricants du firmware ont, à notre connaissance, émis des communications limitées sur d'éventuelles mises à jour ou mesures compensatoires.
En attendant des précisions techniques ou des correctifs officiels, la prudence s'impose pour quiconque utilise ou stocke des sommes significatives sur des portefeuilles matériels. Les procédures de vérification des firmwares, l'usage de solutions multisignatures et la rotation des clés restent des pistes concrètes pour réduire le risque — sans garantir l'infaillibilité face à des failles cryptographiques.
Note: les chiffres et le déroulé proviennent de l'analyse publiée par Galaxy Research et des observations sur la blockchain; toute interprétation sur l'identité des assaillants ou leur coordination relève de la spéculation tant que des preuves additionnelles ne sont pas publiées.