Cette semaine, Santiment a publié des données sur le réseau, notant que 751 000 portefeuilles actifs et 2,27 millions de portefeuilles nouvellement créés témoignent de la plus forte activité du réseau Bitcoin depuis plusieurs mois. Le nombre d'adresses actives a atteint un pic d'environ 978 000 le 31 juillet, soit environ 1,6 fois la moyenne quotidienne de juillet, avant de se stabiliser à un niveau toujours élevé d'environ 751 000 par jour au cours de la première semaine d'août, contre une moyenne de juillet proche de 610 000.

Ce qui distingue cette flambée d'un boom typique des adresses sur un marché haussier, c'est ce qui manque : les achats. Les entrées de fonds sur les plateformes d'échange sur la même période s'élevaient en moyenne à environ 1,55 milliard de dollars par jour, ce qui est légèrement inférieur à la moyenne de juillet de 1,67 milliard de dollars. Le nombre de portefeuilles augmente et des pièces y sont transférées, mais l'argent n'arrive pas sur les plateformes pour être négocié. Cet écart témoigne d'une posture défensive de la part des acteurs du marché.
À l'intérieur de la vulnérabilité de Coldcard
La raison remonte aux portefeuilles matériels Coldcard de Coinkite, où une faille dans le micrologiciel (apparue pour la première fois dans la version de mars 2021 pour les versions 4.0.1 à 4.1.9) a entraîné la génération de phrases de récupération sur les appareils affectés Mk3 par un générateur de nombres aléatoires logiciel, au lieu d'utiliser la puce matérielle dédiée à l'entropie de l'appareil.
Ce qui aurait dû être une clé cryptographique de 128 bits s'est retrouvé avec environ 40 bits de véritable aléa sur les appareils les plus affectés, et environ 72 bits sur certains modèles plus récents. Bitcoin.com News suit l'étendue des dégâts : les pertes dépassent 116 millions de dollars, et une quatrième vague de vols continue de vider des portefeuilles plusieurs jours après la divulgation initiale.
Ce que les données montrent réellement
Lorsque la nouvelle s'est répandue que les graines de certains appareils Coldcard Mk3, Mk4, Mk5 et Q fonctionnant avec le micrologiciel vulnérable pourraient être craquées par force brute, les propriétaires soucieux de la sécurité avaient toutes les raisons de créer de nouveaux portefeuilles sur du matériel non affecté, de transférer leurs pièces vers de nouvelles adresses et d'abandonner toute configuration qui pourrait présenter la même vulnérabilité liée à une faible entropie.
Ce comportement seul peut expliquer la flambée du nombre de portefeuilles nouveaux et actifs, combinée à l'absence des entrées de fonds attendues sur les plateformes.
Depuis, Coinkite a publié un correctif pour le micrologiciel et un rapport détaillant la quantité réelle de données aléatoires générées par les appareils vulnérables. Des chercheurs indépendants en sécurité se sont également joints à l'effort : lors d'une seule revue d'urgence, près de 5 000 vulnérabilités distinctes ont été découvertes dans des centaines de projets liés au Bitcoin en un peu plus d'une journée de test.
Ce n'est pas un problème au niveau du protocole
Les experts s'efforcent de faire une distinction claire entre cet incident et une vulnérabilité de Bitcoin lui-même. La faille concernait uniquement la façon dont le micrologiciel d'un fabricant générait des données aléatoires pour les phrases de récupération - c'est une défaillance de la chaîne d'approvisionnement dans l'auto-conservation, et non un problème avec la blockchain.
Les données géographiques ont ajouté une autre complexité : les chercheurs surveillant les portefeuilles des victimes ont découvert que les utilisateurs canadiens représentaient environ un quart des pertes liées à cette vulnérabilité, reflétant probablement la base canadienne de Coinkite et la concentration de ses premiers clients dans ce pays.
Associé aux rapports indiquant que cette vulnérabilité a brièvement accru les inquiétudes du marché concernant des propositions de fork de Bitcoin non liées circulant au même moment, cet épisode a clairement illustré comment une erreur étroite et réparable dans un micrologiciel peut néanmoins avoir un impact sur les indicateurs clés de la blockchain, au-delà du simple nombre d'appareils affectés.
end-content





