Summary
- Une vulnérabilité dans une version du firmware Coldcard de mars 2021 a permis à des attaquants de vider systématiquement des bitcoins de milliers de portefeuilles en reproduisant des clés générées avec une faible randomisation logicielle.
- Trois vagues distinctes d'attaques ont désormais balayé 1 367 bitcoins — près de 89 millions de dollars aux prix récents — depuis 4 585 adresses, la dernière vague ciblant des soldes plus petits et utilisant des schémas de transactions plus complexes et plus difficiles à tracer.
- Galaxy Research estime que chaque vague est l'œuvre d'un seul opérateur, mais ne peut pas déterminer si le même attaquant est à l'origine des trois, car la blockchain ne révèle pas si les différentes opérations de balayage sont coordonnées.
L‘attaquant, opérant via des clés générées par Coldcard, vide désormais des portefeuilles d’une valeur de plusieurs milliers de dollars chacun.
Galaxy Research a signalé une troisième vague de balayages tôt dimanche, environ 208 bitcoins ayant été drainés de 1 912 adresses entre vendredi midi et samedi matin UTC.
Cela représente un peu plus d'un dixième de bitcoin par victime. La première vague du 30 juillet a atteint en moyenne près d'une pièce entière, soit 1 083 bitcoins provenant de 1 196 adresses en 41 minutes.
Les pertes observées à travers les trois vagues totalisent désormais 1 367 bitcoins, soit près de 89 millions de dollars, provenant de 4 585 adresses.
La troisième vague envoie les pièces de chaque victime vers sa propre destination plutôt que vers la poignée d'adresses collectrices communes qui facilitaient la cartographie des deux premières, et les place dans des sorties pay-to-witness-script-hash, un format pouvant contenir des conditions de multisignature ou de verrouillage temporel, au lieu des sorties simples à clé unique utilisées précédemment.

