
La société de sécurité blockchain Coinspect affirme qu’une catégorie de portefeuilles à « phrase de récupération » pourrait être vulnérable à un vidage en raison de la façon dont certains portefeuilles génèrent leur graine — plus précisément, l’utilisation d’une forme de hasard plus faible que prévu lors de la création de la phrase de récupération. Le problème, que Coinspect appelle « Ill Bloom », a été associé à des mouvements de fonds non autorisés sur plusieurs réseaux et a déjà entraîné le vol d’au moins 5 millions de dollars de cryptomonnaie, selon la société.
Coinspect a relié ce risque à certains portefeuilles logiciels qui génèrent des phrases de graine à l’aide d’un générateur de nombres pseudo-aléatoires non sécurisé. La société indique que des portefeuilles créés dès 2018 pourraient être concernés, et elle a publié un outil de vérification des portefeuilles afin que les utilisateurs puissent évaluer si leurs adresses semblent potentiellement exposées.
Points clés
Coinspect indique que le risque « Ill Bloom » est lié à une aléatoire faible utilisé lors de la génération de phrases de récupération dans certains portefeuilles logiciels.
Le périmètre des adresses de portefeuilles touchées couvre Bitcoin, Ethereum, Polygon, Rootstock, Tron et Solana, avec des mouvements non autorisés liés à des portefeuilles générés dès 2018.
Coinspect affirme qu’au moins 5 millions de dollars ont été dérobés depuis des portefeuilles exposés depuis le 27 mai, avec en plus environ 2 millions de dollars déplacés le dimanche (selon Coinspect).
Coinspect indique que des éléments suggèrent que les seeds générées via des portefeuilles matériels ne sont pas affectées, tandis que les meilleurs candidats concernent les utilisateurs de portefeuilles logiciels mobiles moins connus.
Coinspect ne publie pas de détails sur l’exploit actif, mais a mis à disposition un outil permettant aux utilisateurs de vérifier si leur adresse est potentiellement exposée.
Ce que dit Coinspect : ce qui ne va pas
Lors d’une divulgation publiée dimanche, Coinspect a décrit « Ill Bloom » comme un chemin d’exploitation causé par une aléatoire faible — un générateur de nombres pseudo-aléatoires non sécurisé — utilisé pendant la génération de la phrase de récupération dans certains portefeuilles logiciels. Concrètement, si la génération de seed du portefeuille ne produit pas assez d’entropie comme prévu, les attaquants pourraient être capables de réduire l’espace des phrases mnémotechniques possibles et de cibler systématiquement des portefeuilles.
Coinspect a déclaré que le problème pourrait expliquer des cas où des fonds ont été déplacés sans autorisation. L’entreprise a aussi souligné que le problème a été observé dans des portefeuilles générés dès 2018, et que l’incident a tendance à apparaître plus fréquemment dans des portefeuilles logiciels mobiles moins en vue, plutôt que dans des produits largement adoptés.
Quels réseaux étaient concernés et combien a été volé
Coinspect a déclaré qu’il avait identifié des portefeuilles potentiellement exposés sur plusieurs réseaux : Bitcoin, Ethereum, Polygon, Rootstock, Tron et Solana. Dans son analyse, l’entreprise a averti que l’exploit pourrait ne pas se limiter à ces chaînes et adresses qu’elle a analysées publiquement.
Selon Coinspect, les données indiquent qu’une attaque ayant débuté le 27 mai a compromis 431 portefeuilles sur 2 114 portefeuilles vulnérables. Cette activité a entraîné un total de crypto dérobée de 3,1 millions de dollars. Coinspect a également déclaré qu’environ 2 millions de dollars supplémentaires avaient été déplacés le dimanche depuis des portefeuilles exposés. Bien que ces chiffres reflètent le sous-ensemble de portefeuilles analysés par l’entreprise, Coinspect a averti qu’il pourrait y avoir eu des exploits sur d’autres réseaux et des adresses supplémentaires – ce qui signifie que le nombre total de portefeuilles touchés pourrait être plus élevé que le périmètre initial annoncé.
Coinspect n’a pas non plus fourni d’informations étape par étape sur l’exploit actif, indiquant qu’il ne publie pas ces détails « à ce stade ». À la place, l’entreprise s’est concentrée sur l’aide apportée aux utilisateurs pour vérifier leur exposition et comprendre la faiblesse sous-jacente de génération des seeds.
Portefeuilles matériels vs portefeuilles logiciels
Une des distinctions les plus marquantes dans la divulgation de Coinspect concerne selon elle les personnes qui sont moins susceptibles d’être touchées. Coinspect a déclaré avoir des éléments suggérant que les utilisateurs ayant généré leur seed avec un portefeuille matériel ne sont pas impactés par le risque « Ill Bloom ».
Coinspect a également soutenu que « la plupart des portefeuilles logiciels actuels » ne seraient probablement pas vulnérables. Cependant, a-t-elle indiqué, les meilleurs candidats sont les utilisateurs qui ont créé des phrases de seed via des portefeuilles logiciels mobiles moins largement utilisés. Cette formulation est importante pour la gestion du risque au quotidien : elle suggère que la menace n’est pas uniforme pour tous les portefeuilles logiciels, mais qu’elle est plutôt liée à des choix d’implémentation spécifiques concernant la manière dont l’entropie et la pseudorandomness sont produites pendant la création de la phrase de récupération.
SlowMist, un autre cabinet de sécurité, a également reconnu publiquement l’alerte sur X lundi, affirmant qu’il surveillait de près le problème signalé par Coinspect.
Un schéma de vulnérabilité récurrent en matière de sécurité des portefeuilles
« Ill Bloom » s’inscrit dans un schéma plus large déjà observé en matière de sécurité des portefeuilles crypto : lorsque l’entropie ou l’aléatoire derrière la génération de seed est défaillant, les attaquants peuvent parfois réduire l’espace de recherche effectif des phrases de récupération possibles.
En 2023, l’équipe de sécurité de Ledger a rapporté que les seeds de portefeuilles générées à l’aide de l’extension navigateur Trust Wallet étaient vulnérables aux attaques par bruteforce. Ledger a déclaré que le problème venait de limitations dans la façon dont l’entropie était générée pour les nouvelles adresses, ce qui réduisait le nombre total de combinaisons mnémotechniques possibles à environ quatre milliards — suffisamment peu pour qu’un attaquant puisse tenter une recherche en moins d’une journée avec seulement quelques GPU. Ledger a aussi noté que Trust Wallet avait corrigé le bug avant que les fonds ne soient volés.
L’année suivante, un autre exemple mis en avant par la communauté plus large de la sécurité concernait Libbitcoin Explorer, où une vulnérabilité a entraîné le vol d’environ 900 000 $ de crypto via un bruteforce de clés privées.
La divulgation de Coinspect met en évidence que même lorsque le vol ne se produit pas immédiatement, un aléatoire faible dans la génération des seeds peut créer un risque à long terme pour les utilisateurs ayant créé des portefeuilles des années plus tôt, surtout si ces portefeuilles ont été générés avec la même logique d’entropie défaillante.
Ce que les utilisateurs peuvent faire maintenant
Coinspect a déclaré avoir publié un outil de vérification des portefeuilles afin que les utilisateurs puissent déterminer si leur adresse pourrait être exposée. L’enseignement immédiat est que vérifier l’exposition peut être plus urgent que de supposer qu’un portefeuille est sûr uniquement sur la base de la réputation générale de la marque, puisque l’analyse de Coinspect met en évidence des conditions d’aléatoire plus faibles dans des implémentations de portefeuilles spécifiques — en particulier certains portefeuilles logiciels mobiles moins connus.
Les utilisateurs qui remarquent des transactions non autorisées devraient considérer la situation comme potentiellement liée à une faiblesse de génération de seed, et pas seulement à une compromission classique ou à une tentative de phishing. Ce qui reste incertain, c’est l’ampleur totale de l’exposition sur l’ensemble des réseaux et des adresses au-delà de l’analyse initiale de Coinspect, mais les outils publics de l’entreprise suggèrent que la vérification est l’étape suivante pratique pour les détenteurs.
Cet article a été initialement publié sous le titre Coinspect Warns ‘Ill Bloom’ Flaw Could Expose Thousands of Crypto Wallets sur Crypto Breaking News – votre source de confiance pour l’actualité crypto, l’actualité Bitcoin et les mises à jour blockchain.
