Au moins 15 attaquants distincts ont exploité la vulnérabilité du portefeuille Coldcard, selon le responsable de la recherche de Galaxy Digital, Alex Thorn, citant de nouveaux signalements de victimes reçus depuis l'incident.
Thorn a déclaré mardi que ces signalements ont aidé l'entreprise à identifier de nouveaux attaquants qui seraient restés inaperçus, la nature de l'exploitation étant différente d'un piratage sur un exchange centralisé.
« Grâce au signalement d'une seule victime ayant subi un vol de moins de 1 BTC, nous avons identifié une nouvelle attaque avec 12 BTC siphonnés depuis 126 adresses », a écrit Thorn dans un post X publié mardi.
Les pertes estimées de l'exploitation de Coldcard ont augmenté à 100 millions de dollars à travers trois vagues d'attaques confirmées, selon Galaxy Research. L'entreprise a également identifié une quatrième vague suspectée qui pourrait porter les pertes totales à environ 130 millions de dollars en Bitcoin (BTC).
Cette attaque en cours a relancé le débat sur la sécurité des portefeuilles de stockage à froid (cold wallets) et sur le fait que les utilisateurs sont plus en sécurité en détenant leurs propres bitcoins.
Un « durcissement par IA » de 2 dollars aurait pu empêcher l'exploitation : un partenaire de Dragonfly
Environ « 2 dollars de durcissement par IA » auraient pu empêcher l'exploitation de Coldcard, a écrit Haseeb Qureshi, partenaire gérant de Dragonfly, citant des rapports sur les réseaux sociaux selon lesquels certains modèles d'IA ont redécouvert la vulnérabilité à l'origine de l'attaque en moins de 20 minutes.
Les remarques de Qureshi faisaient suite à des affirmations de plusieurs utilisateurs des réseaux sociaux prétendant que Claude avait été capable de régénérer la vulnérabilité en seulement huit minutes. Il a soutenu que ces résultats pouvaient avoir été contaminés par une recherche web et a ajouté que le modèle d'IA open-source GLM 5.2 avait été capable de redécouvrir l'attaque en 20 minutes avec l'accès web désactivé.
Cependant, il est peu probable que les modèles d'IA auraient indépendamment découvert cette vulnérabilité avant qu'elle ne soit rendue publique, a déclaré à Cointelegraph Tatsapat Saerejittima, responsable des données de la plateforme d'analyse crypto Tokenomist. Il a déclaré :
« L'affirmation selon laquelle l'IA l'a trouvée en 2 minutes provient d'un utilisateur pseudonyme de Reddit qui a scanné le code après que la vulnérabilité était déjà publique. Il n'y a pas eu de test à l'aveugle, pas de méthodologie documentée, et aucune évaluation du taux de faux positifs du modèle. »
Article connexe : L'IA n'a pas déclenché de « hackpocalypse » DeFi, selon un partenaire de Dragonfly
Vulnérabilité observée dans la configuration de la clé privée
Francesco, co-fondateur de la société de recherche crypto Castle Labs, a déclaré que les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans les cryptomonnaies, mais a ajouté que la clé privée de Coldcard pourrait avoir joué un rôle dans la vulnérabilité.
Coldcard utilisait « un niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par d'autres portefeuilles (une graine à 12 mots fait 128 bits), résultat d'un bogue du firmware, ce qui a facilité le travail », a-t-il déclaré à Cointelegraph.
Francesco, qui a demandé à Cointelegraph de ne pas utiliser son nom de famille, a déclaré s'attendre à ce que le coût de la découverte de bogues continue de diminuer à mesure que les modèles d'IA gagnent en capacités et deviennent plus présents à la fois dans la cybersécurité et dans les exploits.
Magazine : L'échec de Botanix prouve-t-il que les Bitcoiners ne se soucient pas de la DeFi ?





