L’impact financier de la vulnérabilité du portefeuille matériel Coldcard continue de croître, Galaxy Research estimant désormais que les attaquants ont volé 1 596 bitcoins (BTC), d’une valeur de plus de 100 millions de dollars, à travers une série de vols coordonnés. Les chercheurs affirment que la campagne est toujours active et avertissent que les pertes totales pourraient encore augmenter si une quatrième vague suspectée d’attaques est confirmée.
Selon Galaxy Research, ce chiffre confirmé est basé sur des analyses blockchain et des rapports des utilisateurs concernés. Les enquêteurs affirment avoir identifié trois grandes vagues d’attaques et 14 incidents plus petits impliquant environ 7 300 adresses de portefeuille. Le cabinet décrit ces conclusions comme ayant « une grande confiance » mais note que l’enquête reste en cours et que d’autres victimes pourraient encore se manifester.
Les chercheurs surveillent également un autre groupe de transactions suspectes qu’ils pensent pouvoir représenter une quatrième attaque organisée. Cette activité n’a pas encore été confirmée par les rapports de victimes, donc Galaxy l’a délibérément exclue de son estimation officielle des pertes. Si cette activité supplémentaire s’inscrit dans la même campagne, le montant total volé pourrait atteindre environ 2 055 BTC, évalués à environ 130 millions de dollars selon les prix actuels du marché.
Contrairement aux attaques précédentes, la quatrième vague suspectée a été détectée alors qu’elle était encore en cours. Alex Thorn, responsable de la recherche chez Galaxy, a déclaré que les analystes avaient observé des centaines de transferts de bitcoins en peu de temps, un schéma qui différait nettement de l’activité réseau habituelle. Comme de nombreuses transactions sont restées non confirmées pendant un certain temps, certaines victimes ont peut-être eu une brève opportunité de récupérer leurs fonds en utilisant la fonction de remplacement par frais (RBF) de Bitcoin pour soumettre des transactions concurrentes avec des frais plus élevés avant que les transferts des attaquants ne soient finalisés.
Galaxy pense que la campagne pourrait également s’étendre au-delà d’un seul acteur de menace. Bien que chacun des vols à grande échelle initial semble avoir été perpétré par un seul opérateur, les incidents plus petits suggèrent que plusieurs attaquants pourraient désormais exploiter la même faiblesse connue publiquement. La société a indiqué que 73 victimes avaient déjà aidé l’enquête en fournissant des informations permettant de retracer des fonds volés.
Une découverte encourageante est que la plupart des cryptomonnaies volées n’ont pas encore été déplacées. Galaxy estime qu’environ 90 % des bitcoins pris restent dans des adresses contrôlées par les attaquants, toutes les pièces volées lors des trois premières vagues d’attaques confirmées étant encore conservées dans des portefeuilles visibles sur la blockchain. Parce que les fonds restent traçables, la société a indiqué avoir partagé des centaines d’adresses de portefeuilles d’attaquants présumés avec des agences de police américaines, des plateformes d’échange de cryptomonnaies et des sociétés d’enquête sur les blockchains.
L’incident a également ravivé les discussions sur l’intelligence artificielle et la sécurité logicielle. Coinkite, le fabricant de Coldcard, a suggéré que les attaquants auraient pu utiliser l’IA pour identifier la faille du firmware dans son code open source, bien que l’entreprise ait souligné qu’il s’agissait d’une supposition plutôt que d’un fait confirmé. Galaxy a également indiqué que la nature automatisée des vols suggère que de grands modèles de langage ont pu aider les attaquants, mais a aussi décrit cette évaluation comme une opinion éclairée plutôt que comme une preuve vérifiée.
Galaxy Research et Coinkite continuent d’encourager les utilisateurs possédant des portefeuilles Coldcard potentiellement affectés à migrer immédiatement leur bitcoin. Les chercheurs soulignent que l’installation à elle seule d’un firmware mis à jour ne sécurise pas les portefeuilles créés à partir de graines de récupération vulnérables. À la place, les utilisateurs devraient générer une toute nouvelle phrase de départ sur un firmware patché et transférer leurs fonds vers le nouveau portefeuille créé dès que possible.