
Votre wallet est-il une bombe a retardement ?
Audio Summary
AI Summary
Une situation grave et potentiellement généralisée affecte les portefeuilles Bitcoin, où des fonds sont intégralement drainés. Contrairement aux hacks habituels, cette fois, ce n'est pas un exchange ou un smart contract qui est en cause, mais une faille plus insidieuse. Jonathan Goodman, un entrepreneur canadien, a vu ses trois portefeuilles vidés de 18 Bitcoins, soit plus de 1,5 million de dollars, en seulement 7 minutes. Il avait pourtant suivi toutes les règles de sécurité, utilisant une Coldcard, un portefeuille réputé pour sa robustesse, et n'avait jamais partagé sa seed ni connecté son appareil à internet.
Jonathan Goodman n'est pas un cas isolé. Au moment de l'enregistrement, plus de 7 500 personnes auraient été touchées, avec un butin total avoisinant les 130 millions de dollars. Cette faille s'est révélée en plein mois d'août, et de nombreuses personnes sont en vacances, incapables de vérifier l'état de leurs portefeuilles. La situation est sérieuse et pourrait affecter d'autres utilisateurs.
La Coldcard, fabriquée par Coin Kit depuis 2017, était considérée comme le portefeuille des puristes, le plus sécurisé pour Bitcoin. Son code est open source, et il permet de signer des transactions sans connexion internet. Recommandée par une multitude d'influenceurs Bitcoin et adoptée par les maximalistes les plus paranoïaques, la Coldcard était le symbole même de la sécurité. Ce qui rend cette affaire historique, c'est qu'elle ne concerne pas un exchange douteux ou un protocole obscur, mais le "sanctuaire" même qui incarnait la promesse fondamentale de Bitcoin. Ce sanctuaire a été percé pour plus de 100 millions de dollars.
Le 30 juillet, un braquage méthodique a débuté sur la blockchain. En 40 minutes, près de 1 100 Bitcoins ont été drainés de 1 200 adresses, ciblant les plus gros portefeuilles en premier. Les victimes n'ont reçu aucune alarme ni notification. Coin Kit n'a publié sa première alerte que 30 heures plus tard, affirmant initialement que seul l'ancien modèle MK3 était concerné. Cependant, des développeurs de Bitcoin Core ont reproduit la faille et démontré que les modèles récents étaient également vulnérables, ce que Coin Kit a fini par admettre. Des adresses Bitcoin ont été vidées de portefeuilles qui n'avaient pas été attaqués physiquement, n'avaient parfois pas interagi avec la blockchain depuis des années, et dont les propriétaires n'avaient commis aucune erreur. Le pillage a continué avec plusieurs vagues d'attaques.
La faille n'a pas été découverte par un chercheur en sécurité, mais par les attaquants eux-mêmes. Concrètement, une mise à jour du firmware en mars 2021 a introduit une erreur : l'appareil cessait d'utiliser son générateur de hasard matériel pour basculer silencieusement sur un générateur de secours. Ce générateur de secours était initialisé à partir d'informations banales (date de création, numéro de série), réduisant considérablement l'entropie de la seed phrase générée. Au lieu de 2^128 combinaisons possibles, on tombait à environ 2^40 sur les anciens modèles. Cette différence d'entropie a rendu les seeds vulnérables. Le bug est resté dormant pendant 5 ans dans un code open source sans être détecté.
L'attaquant n'a pas eu besoin d'accéder physiquement aux Coldcards. Il a reproduit le générateur défectueux, généré toutes les seeds possibles, en a déduit les adresses Bitcoin correspondantes et les a comparées à la blockchain. Une adresse avec des fonds correspondants signifiait que l'attaquant avait calculé la seed et pouvait accéder aux fonds. La Coldcard n'avait même pas besoin d'être allumée ou connectée.
L'identité de l'attaquant reste inconnue. Coin Kit suspecte l'utilisation de l'intelligence artificielle pour trouver la faille, des tests ayant montré qu'une IA pouvait la découvrir rapidement pour un coût minime. Le patron de Coin Kit estime que la revue de code assistée par IA surpasse désormais les meilleurs experts. L'open source, pour la première fois, devient une faiblesse car les attaquants ont accès aux mêmes informations que les défenseurs. Le coût de la recherche de failles a chuté, et la sécurité dépend désormais de la rapidité d'analyse des codes par les attaquants par rapport aux développeurs.
Au-delà des millions perdus, c'est un pilier psychologique de Bitcoin qui a tremblé. Les victimes sont des utilisateurs expérimentés, les "meilleurs élèves" en matière de sécurité. Coin Kit a fait le "minimum syndical" : excuses publiques, responsabilité assumée, firmware corrigé, destruction du stock vulnérable, coopération avec les