Aller au contenu
Actualité Actu Crypto

Bitcoin : Des white hats sauvent 52 BTC de la faille Coldcard

Des hackers éthiques ont réussi à mettre à l’abri 52,37 BTC menacés par la faille Coldcard, soit plus de 4,5 millions de dollars au cours actuel de Bitcoin. Les fonds ont été transférés vers une structure créée dans le Wyoming afin de permettre leur restitution aux propriétaires légitimes. Selon Alex Thorn, responsable de la recherche chez Galaxy Digital, cette opération représente environ 2,8 % des bitcoins touchés par l’exploit.

Un hacker éthique transfère des bitcoins depuis un hardware wallet fissuré vers un coffre sécurisé
Des white hats ont déplacé 52,37 BTC vulnérables vers une structure chargée d’organiser leur restitution.

Le chiffre reste modeste face à l’ampleur de l’incident. Galaxy estime désormais que les attaques liées aux seeds Coldcard vulnérables ont entraîné la perte de 1 789,28 BTC, soit plus de 150 millions de dollars aux prix actuels.

Mais cette récupération change une partie de l’histoire. Pour une fois, quelqu’un d’autre a trouvé les clés faibles avant les voleurs.

52 BTC retirés avant les attaquants

L’affaire prolonge directement la faille que BrefCrypto avait détaillée lorsque 233 000 BTC détenus depuis longtemps avaient commencé à bouger après l’alerte Coldcard.

Le nouveau développement est beaucoup plus précis.

Selon Bitcoin Magazine, des white hats ont identifié plusieurs wallets vulnérables et déplacé 52,37 BTC avant que les attaquants malveillants ne puissent les prendre. Les pièces se trouvent désormais dans une adresse contrôlée par Crypto Recovery Trust, une structure du Wyoming destinée à organiser leur restitution aux victimes.

Nick Bax, chercheur associé à Ump Labs, avait déjà expliqué début septembre avoir participé à une opération de sauvetage portant sur environ 50 BTC qui risquaient d’être volés de façon imminente.

Le principe est inhabituel.

Les chercheurs ont utilisé la même faiblesse fondamentale que les attaquants : certaines seeds pouvaient être retrouvées parce qu’elles avaient été générées avec beaucoup moins d’aléatoire que prévu.

La différence tient à l’intention.

Les voleurs transfèrent les bitcoins vers des wallets qu’ils contrôlent.

Les white hats les ont déplacés vers une structure censée les conserver pour les propriétaires.

Dans les deux cas, la blockchain enregistre simplement une signature valide.

Bitcoin ne peut pas connaître l’intention derrière la clé.

La faille venait de la génération des seeds

Le problème Coldcard a souvent été résumé comme une « panne du générateur aléatoire matériel ».

Coinkite a depuis apporté une précision importante : le hardware TRNG n’est pas tombé en panne avant d’être remplacé par une solution plus faible.

Le bug venait d’une erreur d’intégration et de résolution de symbole introduite dans le chemin de génération des seeds après la migration vers libNgU en 2021.

Le code était censé utiliser exclusivement l’aléatoire matériel de Coldcard.

À cause de cette erreur de build, la fonction `rng_get()` utilisée par libNgU s’est retrouvée liée à Yasmarang, le générateur pseudo-aléatoire général de MicroPython, au lieu de l’implémentation matérielle attendue.

Le résultat était grave.

Certaines phrases de récupération disposaient d’un espace de recherche beaucoup plus petit que les 128 bits de sécurité normalement attendus.

Les attaquants pouvaient donc reconstruire certaines clés privées hors ligne, sans pirater physiquement le hardware wallet.

Coinkite insiste sur ce point : les appareils n’ont pas été pris à distance.

La blockchain Bitcoin n’a pas été compromise.

Les signatures cryptographiques de Bitcoin fonctionnaient normalement.

C’est la matière première utilisée pour fabriquer certaines clés qui était trop faible.

La distinction est technique.

Elle change toute l’analyse de sécurité.

1 789 BTC volés, pas 233 000

Les différents chiffres associés à Coldcard peuvent facilement être mélangés.

BrefCrypto avait observé un mouvement d’environ 233 000 BTC sortant de la catégorie des Long-Term Holders après la révélation de la faille.

Cela ne signifiait pas que 233 000 BTC avaient été volés ou directement vulnérables.

L’indicateur mesure simplement des bitcoins restés immobiles pendant une longue période et qui recommencent à bouger. Une partie des détenteurs a probablement migré ses pièces par précaution, mais toutes ces transactions ne peuvent pas être attribuées à Coldcard.

Le chiffre beaucoup plus précis concernant les pertes identifiées vient de Galaxy Digital.

Bitcoin Magazine rapporte désormais 1 789,28 BTC volés dans les différentes vagues de l’attaque. Au prix utilisé lors de la publication, cela représentait environ 154,1 millions de dollars.

Les 52,37 BTC récupérés par les white hats équivalent donc à environ 2,8 % de l’ensemble suivi.

Entre-temps, les attaquants continuent de déplacer une partie des fonds.

BrefCrypto relevait début septembre que 97,09 BTC appartenant à la troisième vague avaient déjà été transférés via THORChain puis CoinJoin.

La bataille se déroule donc à la fois avant et après le vol.

Il faut protéger les wallets encore accessibles.

Puis suivre les bitcoins déjà partis.

Une mise à jour ne répare pas une ancienne seed

C’est probablement le point le plus important pour les utilisateurs concernés.

Mettre Coldcard à jour est nécessaire.

Mais cela ne suffit pas si la seed vulnérable a déjà été générée.

Une phrase de récupération ne devient pas plus aléatoire parce que le firmware a été corrigé ensuite.

Coinkite recommande donc aux utilisateurs concernés de mettre à jour leur appareil, de générer une nouvelle seed dans un environnement corrigé puis de transférer les fonds vers les nouvelles adresses.

Son avis de sécurité indique actuellement plusieurs versions corrigées selon les appareils : au minimum 4.2.0 pour Mk2/Mk3, 5.6.0 pour les Mk4/Mk5 standards et 1.5.0Q pour Q, avec des branches Edge spécifiques. Des versions ultérieures, notamment 5.6.2 et 1.5.2Q, ont encore renforcé les contrôles.

Coinkite précise également une exception importante.

Les utilisateurs qui avaient ajouté au moins 50 lancers de dés réellement aléatoires, indépendants et privés lors de la génération de leur seed disposent d’une entropie supplémentaire suffisante pour que cette vulnérabilité précise ne soit pas considérée comme exploitable.

Les autres doivent migrer.

Pas seulement mettre à jour.

Migrer.

La self-custody n’a pas échoué de la même manière que Bitcoin

Coldcard est un hardware wallet destiné précisément aux utilisateurs qui veulent éviter de laisser leurs bitcoins sur un exchange.

L’incident produit donc une critique évidente : si un appareil spécialisé peut créer des clés faibles, la self-custody est-elle réellement plus sûre ?

La réponse dépend du risque que l’on compare.

Un exchange expose l’utilisateur au risque de contrepartie. La plateforme contrôle les clés et peut être piratée, bloquer les retraits ou devenir insolvable.

La self-custody retire ce risque particulier.

Elle en crée d’autres.

Erreur de sauvegarde.

Mauvaise seed.

Firmware vulnérable.

Malware sur l’ordinateur.

Phishing.

Mauvaise transaction.

Le dossier sur les malwares ciblant directement wallets et comptes d’exchange illustre bien cette diversité de menaces.

Coldcard montre surtout que « not your keys, not your coins » n’est que la moitié de la phrase.

Encore faut-il que les clés soient réellement solides.

Le réseau Bitcoin peut être parfaitement sécurisé alors que l’utilisateur perd tout à cause du logiciel qui a généré sa seed.

La souveraineté ne fait pas disparaître la confiance.

Elle la déplace vers du code, du matériel et des procédures qu’il faut auditer.

Le trust doit maintenant identifier les propriétaires

Sauver les bitcoins constitue la première moitié du problème.

Les rendre aux bonnes personnes est plus délicat.

Crypto Recovery Trust a été créé au Wyoming pour conserver les fonds secourus et permettre leur restitution aux propriétaires légitimes, selon Alex Thorn et Nick Bax.

Les détails complets de la procédure de réclamation n’étaient pas encore publics dans la source de Bitcoin Magazine.

C’est logique.

Un système de récupération mal conçu créerait immédiatement un second vecteur de fraude.

Un escroc pourrait prétendre être propriétaire d’un wallet compromis.

Il faut donc pouvoir démontrer suffisamment de contrôle ou fournir d’autres éléments permettant d’établir la propriété sans recréer le risque initial.

La situation est assez rare dans Bitcoin.

Normalement, « posséder la clé » suffit techniquement à déplacer les fonds.

Ici, les white hats possèdent temporairement la capacité technique de signer, mais reconnaissent que l’intérêt économique appartient à quelqu’un d’autre.

Le problème devient donc juridique autant que cryptographique.

Un trust fournit précisément une structure pour séparer la garde temporaire de la propriété économique revendiquée.

Cette expérience pourrait servir de précédent pour d’autres opérations de sauvetage lorsque des chercheurs découvrent une vulnérabilité avant les attaquants.

Elle pose aussi une question inconfortable : jusqu’où un white hat peut-il déplacer des fonds sans consentement lorsqu’il pense prévenir un vol imminent ?

Coldcard laisse une leçon plus large

La récupération des 52,37 BTC est une bonne nouvelle pour les propriétaires concernés.

Elle ne réduit pas l’ampleur du problème.

Plus de 1 700 bitcoins suivis restent associés aux vols identifiés par Galaxy.

Des utilisateurs doivent encore migrer leurs anciennes seeds.

Et Coinkite poursuit l’examen de son firmware.

La société a publié plusieurs mises à jour depuis juillet et recommande désormais de traiter chaque nouvelle version de sécurité applicable comme une mise à jour critique.

L’épisode modifie surtout une vieille intuition.

Un hardware wallet n’est pas sécurisé simplement parce qu’il reste hors ligne.

Il faut regarder comment la clé a été créée.

Comment le firmware sélectionne l’entropie.

Comment les mises à jour sont vérifiées.

Et comment le patrimoine peut être déplacé rapidement lorsqu’une faille apparaît.

Les utilisateurs les plus exposés peuvent également réduire le risque d’un point unique de défaillance avec des architectures multisig reposant sur plusieurs clés et, idéalement, plusieurs appareils indépendants.

La blockchain n’a pas besoin d’être piratée pour que Bitcoin soit volé.

Il suffit parfois qu’une clé soit plus prévisible qu’elle ne devrait l’être.

Coldcard vient d’en fournir une démonstration à plus de 150 millions de dollars.

Cette fois, les défenseurs ont réussi à gagner une petite course : 52 BTC ont été déplacés avant les voleurs.

Pour le reste de l’incident, la récupération ne fait que commencer.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Thomas
Auteur

Thomas

Thomas est un contributeur expert de BrefCrypto.com, spécialisé dans l’analyse des cryptomonnaies et de la blockchain en Afrique, où il explore les intersections entre régulation, adoption institutionnelle et dynamiques économiques pour offrir des perspectives rigoureuses et contextualisées