594 $BTC ou des dizaines de millions de dollars ont été dérobés en seulement environ 25 minutes.
Ce qui rend cette affaire encore plus intrigante : ces wallets n’ont même jamais été connectés à Internet.
Selon des chercheurs en sécurité, le problème vient d’un bug dans le générateur de nombres aléatoires (RNG) du micrologiciel COLDCARD. Sur certains appareils, le système utilise justement un générateur logiciel plus faible et emploie une valeur qui peut être prédite comme seed.
Ainsi, des seed wallet qui devraient rester secrètes peuvent être contrefaites en retour.
📌 Ce qui s’est passé :
• Environ 500 wallets touchés
• 594 BTC ont pu être dérobés
• S’est produit dans 3 blocs Bitcoin
• Période de l’attaque : 01:31–01:56 UTC
• Perte médiane : 0,41 BTC
• La plus grande perte : 29,9 BTC
• Les attaquants semblent cibler les portefeuilles en fonction du solde
Ce qui est intéressant, c’est que l’analyse technique indique aussi que l’entropie sur les appareils Mk4/Mk5 peut passer de 128 bits à environ 72 bits.
Alors, est-ce que « cold wallet = sécurisé » peut encore être considéré comme une règle absolue ? 🤔
Cette affaire montre au contraire que la sécurité d’un wallet ne se limite pas à la question en ligne vs hors ligne, mais aussi à la manière dont cette seed est générée dès le départ.
Et comme toutes les transactions Bitcoin sont consignées publiquement, la trace de l’attaque peut aussi être analysée on-chain.
⚠️ Remarque : l’enquête est toujours en cours. Il vaut donc mieux considérer cette affaire comme une leçon sur la sécurité de la self-custody, plutôt que d’en faire immédiatement un sujet de FUD.
