Des milliers de portefeuilles crypto pourraient être exposés à des vols en raison d’une faille de sécurité majeure lors de la génération des « seed phrases ». C’est ce qu’indique la société de sécurité blockchain Coinspect. Selon ses chercheurs, des attaquants auraient déjà dérobé au moins 5 millions de dollars en cryptomonnaies.
La vulnérabilité, baptisée Ill Bloom, ne concerne pas les blockchains comme Bitcoin (BTC) ou Ethereum (ETH) elles-mêmes, mais certains portefeuilles créés à l’aide de logiciels défaillants.
Des seed phrases trop faibles rendent certains portefeuilles vulnérables
Selon Coinspect, une partie des portefeuilles concernés ont été générés avec un niveau d’aléa insuffisant lors de la création de la seed phrase. Résultat : les clés privées associées à certains portefeuilles peuvent être plus faciles à prédire que prévu.
Si un attaquant parvient à retrouver ces clés, il peut prendre le contrôle total du portefeuille et en détourner les cryptomonnaies.
Le problème touche des portefeuilles sur plusieurs grandes blockchains, dont Bitcoin, Ethereum, Polygon, Rootstock, Tron et Solana. Les réseaux eux-mêmes ne sont pas vulnérables. Seuls sont concernés les portefeuilles créés avec un logiciel défectueux.
Des portefeuilles créés récemment également touchés
D’après l’enquête, certains portefeuilles vulnérables existent depuis 2018. Plus surprenant, de nouveaux portefeuilles vulnérables ont aussi été découverts ces dernières semaines. Cela laisse penser que le problème ne se limite pas à d’anciens logiciels.
Coinspect a donc mis en ligne un outil de vérification permettant aux utilisateurs de savoir si leur adresse de portefeuille pourrait être exposée.
Déjà au moins 5 millions de dollars dérobés
Les premiers dégâts sont déjà importants. Le 27 mai, des attaquants ont dérobé environ 3,1 millions de dollars dans 431 portefeuilles, liés au total à 2 114 comptes vulnérables.
Dimanche dernier, environ 2 millions de dollars supplémentaires ont disparu de portefeuilles exposés à la même vulnérabilité.
Selon Coinspect, au moins 5 millions de dollars en cryptomonnaies ont déjà été volés. Le préjudice réel pourrait être nettement plus élevé, précise l’entreprise, car toutes les blockchains et adresses de portefeuille n’ont pas encore été analysées.
Les utilisateurs appelés à agir sans délai
Pour éviter de faciliter de nouvelles attaques, Coinspect n’a pas encore rendu publics les détails techniques de la faille. L’objectif est d’empêcher les cybercriminels de cibler davantage de portefeuilles avant que les utilisateurs aient pu mettre leurs fonds à l’abri.
Les détenteurs d’anciennes applications de portefeuille mobile semblent particulièrement exposés. À ce stade, aucun élément ne suggère que les portefeuilles matériels soient vulnérables. La plupart des portefeuilles logiciels récents semblent également épargnés.
La société de cybersécurité SlowMist recommande elle aussi aux utilisateurs de vérifier leurs anciens portefeuilles. En cas de doute, les chercheurs conseillent de transférer les cryptomonnaies le plus rapidement possible vers un nouveau portefeuille créé auprès d’un fournisseur fiable, ou vers un portefeuille matériel.
Les chercheurs déconseillent également de réutiliser une ancienne seed phrase si celle-ci a pu être générée avec un logiciel défaillant. Selon eux, une seed phrase entièrement nouvelle offre la meilleure protection contre de nouvelles attaques.
Une veuve britannique perd 690 000 livres dans des escroqueries au Bitcoin et à l’IA
Une veuve britannique a perdu près de 690 000 livres dans des escroqueries au Bitcoin, à la récupération de fonds et via une prétendue plateforme de trading utilisant l’IA qui lui promettait des rendements considérables.
Six mois après le piratage de Drift, des millions gelés mais l’essentiel reste introuvable
Drift tente de récupérer 295 millions de dollars dérobés lors d’un piratage majeur. Plusieurs millions ont été gelés, tandis que les enquêteurs suivent la trace des ethers volés.
NEAR Intents identifie le pirate et récupère 3,8 millions de dollars
BNY discute avec Payward, la société mère de Kraken, d’un partenariat dans les actifs numériques, les paiements et les infrastructures, peu après l’accord majeur conclu avec le Nasdaq.
Le plus lu
Un analyste de Wall Street voit Quant grimper à 10 000 dollars
L’analyste de Wall Street Jan Nieuwenhuijs estime que le cours de Quant pourrait atteindre 10 000 dollars, soit près de 4 000 % au-dessus de son niveau actuel.
Bill Gates alerte : l’IA pourrait provoquer « un milliard de morts »
Bill Gates prévient qu’une IA puissante, si elle tombait entre de mauvaises mains, pourrait causer des dégâts considérables. Il plaide pour des règles plus strictes et une surveillance renforcée.
Quant bondit de 74 % en une journée : les raisons de cette flambée
Quant gagne 74 % en une journée et 172 % sur une semaine, porté par de nouveaux partenariats avec de grandes banques.