Tout commence dans la nuit du 31 juillet, entre 1h31 et 1h56 UTC. En 25 minutes à peine, une vague d’attaques sans précédent vide plusieurs centaines de portefeuilles Coldcard Mk3, ces portefeuilles matériels dédiés au Bitcoin fabriqués par le canadien Coinkite.
Rapidement, l’entreprise confirme la faille et évalue le préjudice à 594 BTC, environ 38 millions de dollars, recommandant à ses utilisateurs de migrer sans attendre vers une nouvelle seed, comprenez la suite de mots qui donne accès aux fonds.
Mais le bilan ne cesse de s’alourdir. Le 1er août, Galaxy Research recense finalement 4 585 adresses touchées pour environ 1 367 BTC, soit près de 88 millions de dollars, plus du double de l’estimation initiale.
Depuis, les alertes s’enchaînent et les vagues de transactions suspectes sont scrutées à la loupe, alourdissant chaque jour un peu plus le bilan d’un piratage invraisemblable, parti d’une simple erreur de compilation.
Une ligne de code défectueuse
Dans son avis de sécurité initial, Coinkite expliquait que tout était parti d’une erreur de programmation datant de mars 2021, au moment où le firmware génère la phrase d’accès aux fonds.
En effet, un portefeuille matériel comme Coldcard génère sa clé privée, la fameuse « seed », grâce à un générateur de nombres aléatoires intégré à sa puce. Plus cette génération est réellement imprévisible, plus la clé est impossible à deviner.
Or une ligne de code défectueuse faisait basculer certains appareils vers un générateur de secours bien plus faible, sans déclencher la moindre alerte. Résultat : au lieu des 128 bits d’aléa attendus, certaines seeds n’en offraient plus qu’une fraction, jusqu’à environ 72 bits selon les modèles. Un écart qui paraît abstrait, mais qui change tout : une clé avec un aléa réduit devient une combinaison qu’un ordinateur peut recalculer, alors qu’une clé pleinement aléatoire reste, en pratique, impossible à percer.
Coinkite fait son mea culpa
Le dimanche 2 août, l’entreprise canadienne a adressé un message à ses clients : « Ces trois derniers jours ont été parmi les plus difficiles de l’histoire de notre entreprise, et pour beaucoup d’entre vous, ils ont été bien pires » écrit Coinkite, qui reconnaît un impact réel et, pour certains utilisateurs, irréversible. « Des années d’économies, envolées. Une confiance patiemment bâtie, brisée. »
L’entreprise dit avoir accompagné directement les utilisateurs concernés depuis vendredi pour sécuriser les fonds encore récupérables, et précise avoir détruit son stock restant de Coldcard fabriqués avec le firmware vulnérable. Elle demande aussi aux détenteurs d’appareils touchés de ne pas s’en débarrasser, ceux-ci pouvant s’avérer utiles si des fonds sont un jour récupérés, et précise qu’un postmortem technique complet doit encore suivre. En attendant, Coinkite recommande à ceux qui ont besoin d’un appareil immédiatement de se tourner vers des alternatives comme Ledger, Trezor ou Bitkey.
Certains internautes espèrent une issue favorable, quitte à miser sur la bonne volonté des hackers.
+ rapide, + pratique, + exclusif
Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.
Découvrez les nombreux avantages de Numerama+.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Tous nos articles sont aussi sur notre profil Google : suivez-nous pour ne rien manquer !

