Sur la ligne de front du vol de Coldcard, on comprend pourquoi l'impact est bien plus important que ce que les données laissent paraître
Personne ne s'attendait à ce qu'une vulnérabilité découverte il y a 5 ans déclenche le plus grand vol de Bitcoin de cette année. Le 30 juillet, des centaines de Bitcoin ont été drainés de nombreuses adresses, puis l'attaque s'est étendue à des milliers d'adresses, dérobant près de 2 000 BTC (valeur : plus d'un milliard de dollars). La cause a été identifiée comme un bug dans la génération de la phrase de récupération (mnemonic seed) du portefeuille matériel Coldcard, lié à un problème d'aléa faible (faible entropie), rendant les graines prédictibles.
Cet incident a eu un impact profond car Coldcard, réputé pour son approche open-source et minimaliste, est très apprécié par la communauté Bitcoin la plus fervente. La violation de cet outil considéré comme "parfait" a ébranlé la confiance de ce noyau dur de partisans.
Selon Yu Xian, fondateur de SlowMist, la gravité dépasse les chiffres. L'attaque a probablement été découverte et exploitée par une IA, un scénario similaire à une précédente attaque sur Zcash. Cela souligne un déséquilibre croissant : les attaquants utilisant l'IA ont un avantage sur les défenseurs qui font face à des contraintes.
L'incident pousse certains utilisateurs à reconsidérer la sécurité des solutions décentralisées, et un retour vers des plateformes centralisées réputées semble pour certains une option plus simple. Pour se protéger, il est fortement recommandé d'utiliser une "passphrase" (mot de passe supplémentaire) avec sa phrase de récupération, d'avoir une approche de portefeuilles isolés pour les actifs à risque incertain, et de garder son sang-froid face aux tentatives de phishing.
marsbit08/04 06:59