Piratage Coldcard : le hacker déplace 1,6 million de dollars en Bitcoin

Les auteurs du piratage de Coldcard ont commencé à déplacer les fonds volés, transférant 20,5 Bitcoins via THORChain pour masquer les transactions, alors que 87,3 % du butin reste immobile.

ICEAuteur : Yosef Dolgopolsky
Source
Piratage Coldcard : le hacker déplace 1,6 million de dollars en Bitcoin
Photo : ICE / הונאת קריפטו-אילוסטרציה AI

L'enquête sur le piratage des portefeuilles matériels Coldcard prend une nouvelle tournure. Après plusieurs semaines d'inactivité, environ 20,5 Bitcoins (BTC), d'une valeur estimée à 1,6 million de dollars, ont commencé à transiter par THORChain, un protocole de liquidité décentralisé qui permet d'échanger des actifs entre différentes blockchains. Selon les analystes, ces fonds volés ont été déplacés via 34 transactions distinctes entre le 2 et le 3 septembre.

Cette manœuvre démontre que l'attaquant tente activement de brouiller les pistes. Au lieu de laisser les crypto-actifs sur les adresses initialement identifiées et surveillées, le pirate cherche à convertir ses Bitcoins vers la blockchain Ethereum, compliquant ainsi la tâche des enquêteurs.

Premier mouvement confirmé par les experts

Ces mouvements de fonds ont été confirmés par Galaxy Research, qui suit de près l'évolution de cette affaire. Alex Thorn, directeur de la recherche chez Galaxy, a précisé qu'il s'agit du tout premier mouvement confirmé depuis les adresses d'origine de l'attaquant liées aux trois premières vagues du piratage.

Au cours des opérations sur THORChain, le pirate a rencontré plusieurs erreurs de remboursement mais a poursuivi ses tentatives. Cela suggère qu'il pourrait s'agir d'un test technique pour valider une méthode de blanchiment, plutôt que d'une tentative de conversion massive et immédiate.

Bien que le passage par THORChain complique la tâche des plateformes d'échange et des autorités, les transactions restent inscrites sur un registre public. Les entreprises spécialisées en analyse de données blockchain s'efforcent de lier ces nouvelles adresses. Galaxy Research a d'ailleurs déjà transmis ces informations aux bourses de crypto-monnaies et aux forces de l'ordre.

Plus de 100 millions de dollars toujours sous contrôle du pirate

La majeure partie du butin reste pour l'instant immobile. Selon les données de Galaxy Research, le piratage global a permis de dérober un total de 1 789,28 BTC répartis sur 8 865 adresses, ce qui représentait environ 114,7 millions de dollars au moment des faits.

Actuellement, environ 1 561 BTC (soit 87,3 % de la somme totale) dorment encore sur les adresses contrôlées par l'attaquant. C'est pourquoi le déplacement de ces 20,5 BTC fait l'objet d'une attention si particulière : il pourrait s'agir du signal d'un début de liquidation à grande échelle.

Une faille de sécurité critique à distance

Ce piratage s'est révélé particulièrement atypique car il n'a requis aucun accès physique aux portefeuilles Coldcard. D'après les analyses de Galaxy et de TRM Labs, l'attaque a exploité une vulnérabilité dans une version du micrologiciel (firmware) datant de 2021, qui affectait le caractère aléatoire de la génération des phrases de récupération.

Cette faille a permis de reconstituer à distance les clés privées des portefeuilles configurés avec cette version défectueuse. Selon TRM Labs, les attaques ont débuté le 30 juillet et se sont déroulées en plusieurs vagues successives. La communauté crypto reste en alerte pour déterminer si ces mouvements récents annoncent un transfert massif des fonds restants.

Dans la même rubrique