Plus de 15 malfaiteurs distincts ont exploité la vulnérabilité de Coldcard — telle est l'estimation donnée par le chef du département de recherche de Galaxy Digital, Alex Thorn, en s'appuyant sur de nouveaux signalements de victimes. Thorn a expliqué sur le réseau social X que les plaintes des victimes ont aidé l'entreprise à identifier les attaquants, qui seraient autrement restés invisibles : la nature de cette exploitation diffère d'un piratage d'échange centralisé.
« Grâce au signalement d'une seule victime pour un vol de moins de 1 $BTC, nous avons découvert une nouvelle attaque lors de laquelle 12 $BTC ont été retirés de 126 adresses », a écrit Thorn.
L'estimation des pertes liées à l'exploitation de Coldcard est passée à 100 millions de dollars dans le cadre de trois vagues d'attaques confirmées, selon Galaxy Research. Une quatrième vague a également été identifiée, ce qui pourrait porter le total des pertes à environ 130 millions de dollars en bitcoin.
Cette attaque a relancé le débat sur la sécurité et l'opportunité de conserver du bitcoin dans des portefeuilles froids.
« 2 $ en protection contre l'IA » auraient pu empêcher l'exploitation — opinion de Dragonfly
Environ 2 $, dépensés pour vérifier le code à l'aide de l'IA, auraient pu empêcher l'exploitation de Coldcard — c'est ce qu'a commenté le partenaire gérant de Dragonfly, Haseeb Qureshi, en réponse à des messages sur les réseaux sociaux indiquant que certains modèles d'intelligence artificielle avaient détecté la vulnérabilité en moins de 20 minutes.
Cependant, il est peu probable que les modèles d'IA aient pu découvrir cette vulnérabilité par eux-mêmes avant que des informations à son sujet ne deviennent publiques.
Vulnérabilité dans la configuration de la clé privée
Les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans le domaine des cryptomonnaies. Dans le même temps, le mécanisme même de génération de la clé privée de l'appareil pourrait avoir joué un rôle dans le succès de l'attaque contre Coldcard.
Le niveau d'entropie de la clé privée de Coldcard n'était que de 40 bits — nettement inférieur à la norme adoptée par d'autres portefeuilles, où une phrase de récupération de 12 mots offre 128 bits d'entropie. Ce non-respect de la norme commune est le résultat d'une erreur dans le micrologiciel, ce qui a considérablement facilité la tâche des malfaiteurs.
Le coût de détection de ce type de vulnérabilités continuera de baisser à mesure que les capacités des modèles d'IA augmentent et que leur utilisation se généralise, tant dans la cybersécurité que dans la conduite d'attaques.
L'attaque contre Coldcard reste l'un des plus grands incidents de l'histoire des portefeuilles matériels : les pertes confirmées s'élèvent à 100 millions de dollars et pourraient atteindre 130 millions de dollars en tenant compte de la quatrième vague. La participation de plus de 15 malfaiteurs distincts montre à quel point l'information sur la vulnérabilité s'est répandue après sa divulgation.
L'avis de l'IA
D'un point de vue d'analyse de données automatique, le cas de Coldcard rappelle l'histoire de la vulnérabilité « Milk Sad », découverte en 2023 dans l'outil Libbitcoin Explorer. À l'époque, le générateur de clés limitait l'entropie à seulement 32 bits au lieu des 256 requis, permettant aux malfaiteurs de restaurer les clés privées de milliers de portefeuilles. Le parallèle est révélateur : les 40 bits d'entropie de Coldcard dépassent le chiffre de Libbitcoin, mais restent plusieurs ordres de grandeur en dessous de la norme de 128 bits, ce qui signifie que de telles erreurs de micrologiciel sont susceptibles de se répéter dans différents produits, indépendamment de leur réputation.
end-content




