Le hacker de Coldcard déplace 7,7 millions de dollars en BTC
Galaxy Research constate que l’attaquant a utilisé THORChain et CoinJoin pour masquer ses traces. Coldcard a désormais publié un correctif de firmware, mais les utilisateurs touchés doivent créer de nouvelles seeds.

À retenir
- Le hacker à l’origine de la troisième vague de vols chez Coldcard a déplacé 97,09 BTC, soit environ 7,7 millions de dollars, via deux routes différentes.
- Galaxy Research a indiqué que l’attaquant a déplacé des bitcoin via THORChain, CoinJoin et plusieurs vaults, ce qui rend le flux de fonds plus difficile à suivre.
- La faille se trouvait dans le firmware de Coldcard, avec une génération de seed faible ; les utilisateurs touchés doivent créer de nouvelles seeds et déplacer leurs fonds.
Le hacker à l’origine de la troisième vague de vols sur les hardware wallets Coldcard a déplacé 97,09 BTC, soit environ 7,7 millions de dollars (6,6 millions d'euros), via deux routes différentes. Cela représente près de 45% des bitcoin dérobés lors de cette vague d’attaque, selon Galaxy Research.
Déplacements via THORChain
Galaxy a indiqué que l’attaquant a envoyé le 2 septembre environ 20,5 BTC depuis le plus grand vault via THORChain, avant que le produit n’arrive sur Ethereum. Deux jours plus tard, 15,48 BTC ont suivi depuis le deuxième plus grand vault via une transaction CoinJoin. Le 6 septembre, 61,12 BTC supplémentaires ont encore été déplacés depuis dix vaults.
CoinJoin regroupe les transactions bitcoin de plusieurs utilisateurs, ce qui rend plus difficile l’association d’entrées spécifiques à des sorties ultérieures. Cela complique le suivi du flux de fonds pour les chercheurs, surtout lorsque plusieurs routes sont utilisées en parallèle.
Ce que Galaxy a observé
Selon Galaxy, l’attaquant traite les 293 vaults par ordre de taille et les 11 plus grands ont désormais été vidés. Les 10 vaults suivants contiennent encore 30,81 BTC au total, tandis que les vaults 61 à 293 détiennent ensemble 33,77 BTC. Galaxy a également souligné que ces vaults n’appartiennent pas aux victimes elles-mêmes, mais ont été créés par l’attaquant avec une configuration multisignature two-of-two.
La société a ajouté qu’un vault auparavant non identifié, alimenté depuis 58 adresses, est probablement aussi lié à une autre victime de Coldcard, même si cela n’a pas encore été confirmé. Si ce vault est inclus, la vague 3 atteint 294 vaults et l’attaque plus large monte à environ 1 806 BTC, pour une valeur d’environ 143,9 millions de dollars (124 millions d'euros).
Pourquoi cela compte pour les utilisateurs
Cette affaire montre à quel point les hardware wallets peuvent devenir vulnérables lorsque la génération de seed ne fonctionne pas correctement. La faille se trouvait dans un firmware Coldcard qui affaiblissait l’aléa de la seed, permettant aux attaquants de reconstruire des clés privées hors ligne. Coinkite a désormais publié un firmware corrigé, mais avertit que les utilisateurs touchés doivent créer de nouvelles seeds et déplacer leurs fonds, car une mise à jour ne répare pas les seeds déjà compromises.
Galaxy a également indiqué qu’environ 82% du bitcoin dérobé sur l’ensemble des vagues se trouve encore sur des adresses contrôlées par l’attaquant. Environ 18% ont été déplacés dans des transactions destinées à masquer l’origine des fonds.