đ€Le piratage dâun portefeuille Ă froid de plus de 100M$ : que sâest-il vraiment passĂ© ?đ€
Le rĂ©cent incident de Coldcard est lâun des manquements les plus importants en matiĂšre de sĂ©curitĂ© des portefeuilles matĂ©riels dans lâhistoire de Bitcoin â non pas parce que Bitcoin a Ă©tĂ© piratĂ©, mais parce que la sĂ©curitĂ© du processus de gĂ©nĂ©ration de la graine (seed) du portefeuille a Ă©tĂ© compromise. Des estimations rĂ©centes Ă©valuent les pertes Ă plus de 1 800 BTC (plus de 100 millions de dollars) rĂ©parties sur des milliers dâadresses de portefeuilles touchĂ©es.
Que sâest-il passĂ© ?
Les portefeuilles matériels Coldcard sont conçus pour générer une graine de récupération aléatoire de 12 ou 24 mots qui donne aux utilisateurs un contrÎle exclusif sur leur Bitcoin.
Des chercheurs ont dĂ©couvert que certaines versions du micrologiciel contenaient un bug qui rĂ©duisait lâalĂ©a (entropie) utilisĂ© lors de la gĂ©nĂ©ration de ces phrases de seed. Au lieu dâutiliser une alĂ©atoire intĂ©gralement imprĂ©visible gĂ©nĂ©rĂ©e par le matĂ©riel, les appareils touchĂ©s pouvaient produire des graines bien plus prĂ©visibles que prĂ©vu.
Pourquoi est-ce aussi dangereux ?
Une clĂ© privĂ©e Bitcoin doit mathĂ©matiquement ĂȘtre impossible Ă deviner.
Cependant, si la seed est générée avec une aléatoire faible :
Lâattaquant nâa pas besoin de votre portefeuille matĂ©riel.
Lâattaquant nâa pas besoin de votre code PIN.
Lâattaquant nâa pas besoin dâun accĂšs physique.
Lâattaquant peut recrĂ©er la mĂȘme seed hors ligne en utilisant une puissance de calcul massive, puis en dĂ©duire exactement les clĂ©s privĂ©es qui contrĂŽlent votre Bitcoin.
Comment lâattaque sâest-elle dĂ©roulĂ©e ?
Des analystes de la blockchain ont observĂ© plusieurs vagues dâattaques coordonnĂ©es :
Des centaines de portefeuilles ont été vidés en environ 41 minutes lors de la premiÚre grande opération.
Dâautres vagues ont ciblĂ© des portefeuilles plus vulnĂ©rables au cours des jours suivants.
Les chercheurs pensent que les attaquants ont analysé la blockchain pour repérer des adresses créées à partir de graines faibles avant de les vider. #hack #bitcoin #writetoearn $BTC
Le rĂ©cent incident de Coldcard est lâun des manquements les plus importants en matiĂšre de sĂ©curitĂ© des portefeuilles matĂ©riels dans lâhistoire de Bitcoin â non pas parce que Bitcoin a Ă©tĂ© piratĂ©, mais parce que la sĂ©curitĂ© du processus de gĂ©nĂ©ration de la graine (seed) du portefeuille a Ă©tĂ© compromise. Des estimations rĂ©centes Ă©valuent les pertes Ă plus de 1 800 BTC (plus de 100 millions de dollars) rĂ©parties sur des milliers dâadresses de portefeuilles touchĂ©es.
Que sâest-il passĂ© ?
Les portefeuilles matériels Coldcard sont conçus pour générer une graine de récupération aléatoire de 12 ou 24 mots qui donne aux utilisateurs un contrÎle exclusif sur leur Bitcoin.
Des chercheurs ont dĂ©couvert que certaines versions du micrologiciel contenaient un bug qui rĂ©duisait lâalĂ©a (entropie) utilisĂ© lors de la gĂ©nĂ©ration de ces phrases de seed. Au lieu dâutiliser une alĂ©atoire intĂ©gralement imprĂ©visible gĂ©nĂ©rĂ©e par le matĂ©riel, les appareils touchĂ©s pouvaient produire des graines bien plus prĂ©visibles que prĂ©vu.
Pourquoi est-ce aussi dangereux ?
Une clĂ© privĂ©e Bitcoin doit mathĂ©matiquement ĂȘtre impossible Ă deviner.
Cependant, si la seed est générée avec une aléatoire faible :
Lâattaquant nâa pas besoin de votre portefeuille matĂ©riel.
Lâattaquant nâa pas besoin de votre code PIN.
Lâattaquant nâa pas besoin dâun accĂšs physique.
Lâattaquant peut recrĂ©er la mĂȘme seed hors ligne en utilisant une puissance de calcul massive, puis en dĂ©duire exactement les clĂ©s privĂ©es qui contrĂŽlent votre Bitcoin.
Comment lâattaque sâest-elle dĂ©roulĂ©e ?
Des analystes de la blockchain ont observĂ© plusieurs vagues dâattaques coordonnĂ©es :
Des centaines de portefeuilles ont été vidés en environ 41 minutes lors de la premiÚre grande opération.
Dâautres vagues ont ciblĂ© des portefeuilles plus vulnĂ©rables au cours des jours suivants.
Les chercheurs pensent que les attaquants ont analysé la blockchain pour repérer des adresses créées à partir de graines faibles avant de les vider. #hack #bitcoin #writetoearn $BTC