Le chiffre continue de grimper, et c’est exactement la partie à laquelle personne n’était préparé. Ce qui avait commencé comme un siphonnage de 38 M$ le 30 juillet s’est accru vague après vague : 1 082 BTC (≈ 70,2 M$) pris auprès de 1 196 adresses en seulement 41 minutes lors de la première grande vague, et, d’ici le 2–3 août, le total cumulé aurait atteint environ 1 367 BTC, soit quelque 89 millions de dollars, sur 4 585 adresses.
La cause profonde n’a rien d’exotique. Une erreur d’intégration de firmware en 2021 a acheminé la génération des seeds via un générateur déterministe pseudo-aléatoire, au lieu du module matériel dédié RNG de l’appareil. Ainsi, des attaquants capables de contraindre quelques paramètres de l’appareil pourraient reconstruire entièrement les phrases de seed hors ligne, sans besoin d’accès physique.
C’est la partie dérangeante pour les défenseurs de la self custody : l’appareil n’a jamais quitté les mains de qui que ce soit, et pourtant les fonds ont quand même bougé. Un correctif firmware existe, mais il ne protège que les portefeuilles générés après la correction : toute personne dont la seed a été créée avec le firmware vulnérable a besoin d’un nouveau portefeuille, pas seulement d’une mise à jour.
À surveiller : est-ce que cela accélère un basculement vers une custody régulée et les ETF plutôt que vers la self custody pure, ou bien est-ce que cela remet simplement à jour les meilleures pratiques concernant la rotation des seeds.
$BTC #bitcoin #cryprto #CryptoNews