Des milliers de portefeuilles crypto pourraient être exposés à des vols en raison d’une faille de sécurité majeure lors de la génération des « seed phrases ». C’est ce qu’indique la société de sécurité blockchain Coinspect. Selon ses chercheurs, des attaquants auraient déjà dérobé au moins 5 millions de dollars en cryptomonnaies.
La vulnérabilité, baptisée Ill Bloom, ne concerne pas les blockchains comme Bitcoin (BTC) ou Ethereum (ETH) elles-mêmes, mais certains portefeuilles créés à l’aide de logiciels défaillants.
Des seed phrases trop faibles rendent certains portefeuilles vulnérables
Selon Coinspect, une partie des portefeuilles concernés ont été générés avec un niveau d’aléa insuffisant lors de la création de la seed phrase. Résultat : les clés privées associées à certains portefeuilles peuvent être plus faciles à prédire que prévu.
Si un attaquant parvient à retrouver ces clés, il peut prendre le contrôle total du portefeuille et en détourner les cryptomonnaies.
Le problème touche des portefeuilles sur plusieurs grandes blockchains, dont Bitcoin, Ethereum, Polygon, Rootstock, Tron et Solana. Les réseaux eux-mêmes ne sont pas vulnérables. Seuls sont concernés les portefeuilles créés avec un logiciel défectueux.
Des portefeuilles créés récemment également touchés
D’après l’enquête, certains portefeuilles vulnérables existent depuis 2018. Plus surprenant, de nouveaux portefeuilles vulnérables ont aussi été découverts ces dernières semaines. Cela laisse penser que le problème ne se limite pas à d’anciens logiciels.
Coinspect a donc mis en ligne un outil de vérification permettant aux utilisateurs de savoir si leur adresse de portefeuille pourrait être exposée.
Déjà au moins 5 millions de dollars dérobés
Les premiers dégâts sont déjà importants. Le 27 mai, des attaquants ont dérobé environ 3,1 millions de dollars dans 431 portefeuilles, liés au total à 2 114 comptes vulnérables.
Dimanche dernier, environ 2 millions de dollars supplémentaires ont disparu de portefeuilles exposés à la même vulnérabilité.
Selon Coinspect, au moins 5 millions de dollars en cryptomonnaies ont déjà été volés. Le préjudice réel pourrait être nettement plus élevé, précise l’entreprise, car toutes les blockchains et adresses de portefeuille n’ont pas encore été analysées.
Les utilisateurs appelés à agir sans délai
Pour éviter de faciliter de nouvelles attaques, Coinspect n’a pas encore rendu publics les détails techniques de la faille. L’objectif est d’empêcher les cybercriminels de cibler davantage de portefeuilles avant que les utilisateurs aient pu mettre leurs fonds à l’abri.
Les détenteurs d’anciennes applications de portefeuille mobile semblent particulièrement exposés. À ce stade, aucun élément ne suggère que les portefeuilles matériels soient vulnérables. La plupart des portefeuilles logiciels récents semblent également épargnés.
La société de cybersécurité SlowMist recommande elle aussi aux utilisateurs de vérifier leurs anciens portefeuilles. En cas de doute, les chercheurs conseillent de transférer les cryptomonnaies le plus rapidement possible vers un nouveau portefeuille créé auprès d’un fournisseur fiable, ou vers un portefeuille matériel.
Les chercheurs déconseillent également de réutiliser une ancienne seed phrase si celle-ci a pu être générée avec un logiciel défaillant. Selon eux, une seed phrase entièrement nouvelle offre la meilleure protection contre de nouvelles attaques.
Même sur Mac, les cryptos ne sont pas à l’abri d’un nouveau malware
Un nouveau logiciel malveillant ciblant macOS vole des sessions Telegram, des mots de passe et des portefeuilles crypto. SlowMist appelle les utilisateurs à prendre sans délai des mesures pour protéger leurs avoirs.
Prison pour des hackers liés à des rançons en Bitcoin de plusieurs millions
Deux membres britanniques de Scattered Spider ont été condamnés à la prison après des attaques par rançongiciel qui ont coûté des millions aux entreprises, tandis que le FBI a saisi des dizaines de millions en cryptoactifs.
La vague de piratages par l’IA redoutée dans la DeFi ne s’est pas produite
La crainte de voir l’intelligence artificielle provoquer une vague de piratages massifs dans la finance décentralisée semble, pour l’heure, infondée.
Le plus lu
Palantir profite de Trump, mais en paie désormais le prix
Palantir est de plus en plus lié à l’administration Trump. Un risque si la Maison-Blanche change de camp demain ?
VanEck voit une fenêtre majeure pour le Bitcoin : « Mieux vaut être positionné avant octobre 2026 »
Le géant VanEck, par la voix de Matthew Sigel, prévoit que le bitcoin retrouvera tout simplement un plus haut historique en 2028.
Un géant de la gestion revendique une première avec un fonds actif mêlant Bitcoin, Ethereum et XRP
T. Rowe réunit Bitcoin, Ethereum, XRP et Solana dans un même ETF à gestion active. Quel est l’intérêt ?