Les répercussions du vaste piratage de Coldcard continuent d’agiter la communauté Bitcoin. Un groupe de chercheurs en cybersécurité a découvert, lors d’un audit d’urgence, près de 5.000 vulnérabilités potentielles dans des centaines de projets Bitcoin open source.
Si de nombreux signalements doivent encore être confirmés, les premiers résultats dressent un tableau préoccupant de la sécurité de l’infrastructure Bitcoin.
Le Bitcoin Red Team lance un audit d’urgence après un piratage à plusieurs millions
L’audit a été mis en place par le Bitcoin Red Team, un collectif bénévole dirigé par le développeur Bitcoin Calle et Rob Hamilton, PDG d’Anchorwatch. Il fait suite au récent piratage du portefeuille matériel Coldcard, au cours duquel une faille de firmware datant de mars 2021 a été exploitée.
Cette faille a déjà permis le vol de plus de 1.800 Bitcoin (BTC), pour une valeur supérieure à 116 millions de dollars, à partir de plus de 5.200 portefeuilles appartenant à des investisseurs de long terme.
Pour déterminer si des vulnérabilités comparables existent ailleurs dans l’écosystème Bitcoin, seize chercheurs en sécurité ont passé au crible 390 projets Bitcoin open source. Ils ont combiné des analyses pilotées par l’IA et des vérifications manuelles.
Après un peu plus de 27 heures d’investigation, l’équipe a recensé 4.962 problèmes de sécurité potentiels. Parmi eux, 85 ont été classés comme critiques et 635 comme graves.
L’audit a été financé par OpenSats, une organisation à but non lucratif qui soutient le développement open source de Bitcoin. Elle a débloqué près de 40.000 dollars à cette fin.
Selon Calle, l’état actuel de la sécurité au sein de l’écosystème Bitcoin est « extrêmement mauvais ».
Les logiciels de confidentialité apparaissent comme la principale zone de risque
Les chercheurs ont constaté que les vulnérabilités les plus graves se concentraient surtout dans les logiciels liés à la confidentialité et aux transactions CoinJoin. Bien que cette catégorie ne représente qu’une partie des projets examinés, elle concentrait près d’un quart de toutes les failles critiques identifiées.
Les bibliothèques cryptographiques ont généré le plus grand nombre de signalements, avec plus de 1.100 problèmes recensés. Seule une faible part a toutefois été classée comme « grave », ce qui laisse penser que ces logiciels sont, dans l’ensemble, mieux testés et mieux maintenus.
Selon les chercheurs, les risques les plus importants semblent concerner les logiciels chargés de générer les clés privées, de signer les transactions et d’assurer les fonctions de confidentialité. Ce sont précisément les mêmes composants qui ont joué un rôle dans le piratage de Coldcard.
Toutes les vulnérabilités n’ont pas encore été confirmées
Les chercheurs soulignent que cet audit ne constitue que le début d’un processus plus long. À ce stade, environ 20 % des signalements ont été confirmés de manière indépendante. Les autres conclusions doivent encore être examinées afin d’établir si elles peuvent réellement être exploitées.
Le Bitcoin Red Team entend, dans les prochaines semaines, poursuivre la vérification des vulnérabilités et informer de manière confidentielle les développeurs concernés avant toute publication de détails techniques.
Pour la communauté Bitcoin, cet audit montre surtout que la sécurité des logiciels open source devient un enjeu de plus en plus central. Dans le même temps, les chercheurs en cybersécurité tentent de prendre de vitesse les acteurs malveillants en détectant plus rapidement les vulnérabilités avant qu’elles ne puissent être exploitées.
Trois hommes inculpés pour avoir préparé l’enlèvement d’un détenteur de bitcoins
Trois hommes ont été inculpés pour un projet d’enlèvement visant un détenteur de bitcoins, alors que les agressions physiques contre des investisseurs en cryptomonnaies se multiplient fortement dans le monde.
Cyberattaque contre Zeus Wallet : les services temporairement hors ligne
Zeus Wallet a mis son infrastructure hors ligne après une cyberattaque. Les fonds des utilisateurs sont restés en sécurité, tandis que l’enquête et les opérations de rétablissement se poursuivent.
Les détenteurs de Bitcoin de plus en plus visés par les hackers et les violences physiques
Les détenteurs de Bitcoin sont de plus en plus pris pour cible par des hackers et des agressions physiques, tandis que des groupes nord-coréens infiltrent des entreprises dans le monde entier à la recherche de clés privées et de portefeuilles numériques.
Le plus lu
SWIFT bâtit ce que Ripple avait lancé : le XRP a-t-il encore une utilité ?
SWIFT franchit une étape majeure dans les paiements sur blockchain. Quelles conséquences pour Ripple, et le XRP reste-t-il encore nécessaire aux transactions internationales ?
Ripple enchaîne trois avancées majeures pour l’avenir du XRP
Ripple investit dans la tokenisation, étend RLUSD et ouvre de nouveaux usages au XRP, tout en accélérant sa stratégie auprès des institutionnels.
Cardano bondit de 9 % : le retournement tant attendu est-il enfin là ?
Cardano se trouve à un seuil technique décisif. L’ADA parviendra-t-il enfin à sortir par le haut, ou le marché baissier continuera-t-il de dicter sa loi ?