Le responsable de Galaxy Research, Alex Thorn, a alerté tôt lundi qu’une quatrième vague d’attaques coordonnées ciblerait probablement les utilisateurs de Coldcard.
Le hack du générateur de nombres aléatoires (RNG) a été relié à 1 367,05 Bitcoin (BTC) provenant de 4 585 adresses sur trois vagues confirmées. Une quatrième vague avérée porterait ce total à la hausse.
Le hack Coldcard s’aggrave ; une quatrième vague suspectée touche plus de 380 BTC
Thorn a identifié 218 transactions entre les blocs 960 778 et 960 792, déplaçant plus de 380 BTC depuis 462 adresses de victimes présumées vers 210 nouvelles destinations. Les balayages se faisaient à un rythme de 13,8 par bloc, soit environ 45 fois le taux d’avant l’incident de 0,3.
Les transactions correspondaient au schéma des adresses Coldcard vulnérables, certaines pièces ayant déjà été transférées vers des wallets relais.
« Il s’agit VRAISEMBLABLEMENT de victimes Coldcard — elles correspondent au profil des UTXOs Coldcard vulnérables et la fréquence élevée des transactions me donne une forte confiance qu’il s’agit bien d’une nouvelle vague d’attaques », a déclaré Thorn.
Le dirigeant a ajouté que des transactions similaires restent en attente dans le mempool avec le mode replace-by-fee (RBF) activé. Le RBF permet à l’expéditeur de remplacer une transaction Bitcoin non confirmée par une version incluant des frais plus élevés. Dans certains cas, cela permet à la victime de surenchérir sur la transaction concurrente de l’attaquant avant que l’une ou l’autre ne soit confirmée.
D’après Onchain Lens, les pertes confirmées s’élèvent à 88,6 millions de dollars. Les vagues précédentes ont vidé les portefeuilles d’utilisateurs individuels en quelques minutes, notamment un Canadien qui a perdu 1,6 million de dollars.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
Coldcard détruit le reste des stocks vulnérables
En parallèle, Coldcard a annoncé dimanche avoir stoppé les expéditions et détruit tous les appareils restants embarquant le firmware défectueux. Satscard, Opendime et Tapsigner ne sont pas concernés.
Le firmware corrigé protège uniquement les seeds nouvellement générés. Les utilisateurs doivent créer une nouvelle seed et migrer leurs fonds. La société a également conseillé aux victimes de conserver les appareils affectés, son service juridique coordonnant l’enquête avec les forces de l’ordre.
« Nous avons également été en contact direct avec la communauté plus large des hardware wallets et de l’auto-garde, y compris d’autres développeurs, chercheurs et personnes qui ont étudié ce type de défaillance. Tous ont gracieusement proposé toutes les ressources dont ils pouvaient disposer. Nous poursuivons cet engagement et nous nous investissons à œuvrer avec l’industrie au sens large à l’avenir », a déclaré l’équipe Coldcard.
L’affaire a déjà suscité des avertissements de la part de CZ sur les risques liés aux hardware wallets. La confirmation de la quatrième vague, voire d’éventuelles récupérations de fonds durant les guerres de frais en attente, pourrait déterminer le bilan final.
Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes









