Lustich.de est une organisation à but non lucratif. Les excédents sont consacrés à des projets caritatifs, comme la construction d'écoles et de puits au Bénin (Afrique de l'Ouest). En savoir plus
Toutes les actualités casino en Français
Technik

Vol massif de Bitcoin : 38 millions de dollars vidés de portefeuilles en seulement 25 minutes

Revu par la rédaction : Lisa LustichDernière révision:
Krypto-Raub der Superlative: 38 Millionen Dollar in nur 25 Minuten gestohlenGÉNÉRÉ PAR IA

Une attaque coordonnée sur près de 500 portefeuilles matériels a entraîné la perte de 594 BTC. Les enquêteurs soupçonnent une faille du firmware dans les appareils Coldcard Mk3.

La communauté des cryptomonnaies est sous le choc suite à un vol sophistiqué qui a vu des dizaines de millions de dollars disparaître en quelques minutes. Dans une opération éclair de seulement 25 minutes environ, des attaquants non identifiés sont parvenus à vider environ 594 BTC de centaines de comptes distincts. Aux prix actuels du marché, les actifs volés sont évalués à environ 38 millions de dollars. Cet incident est particulièrement alarmant car il a ciblé des portefeuilles matériels, largement considérés comme la référence en matière de stockage sécurisé d'actifs numériques. Les analystes examinent actuellement la blockchain alors que les victimes font face à la perte de leurs avoirs qui, dans certains cas, étaient stockés depuis des années.

La précision de l'attaque suggère un haut niveau d'expertise technique. Au total, près de 500 portefeuilles ont été compromis, la majorité étant des adresses à signature unique utilisant des formats legacy ou SegWit. Beaucoup de ces portefeuilles étaient inactifs depuis longtemps, certains contenant des pièces qui n'avaient pas bougé depuis 2021. La capacité des attaquants à identifier et exploiter ces comptes spécifiques simultanément suggère une vulnérabilité systématique plutôt que des erreurs individuelles d'utilisateurs.

Chiffres et faits

Les détails du cambriolage sont frappants. Des chercheurs en blockchain ont découvert que l'attaquant avait déplacé plus de 1 300 sorties de transaction non dépensées (UTXO) à travers plusieurs blocs pour consolider le butin. Les fonds volés ont finalement été rassemblés dans une seule adresse de destination. Il est à noter que les portefeuilles affectés manquaient de protection multi-signature, ce qui en faisait des cibles plus faciles une fois les clés privées compromises. Malgré l'ampleur du vol de 38 millions de dollars, le prix du Bitcoin est resté relativement stable, suggérant que le marché est devenu quelque peu résilient aux nouvelles des atteintes à la sécurité individuelles.

Coinkite, le fabricant des portefeuilles matériels Coldcard, a déjà abordé la situation. Les enquêtes se concentrent actuellement sur un problème historique de caractère aléatoire (entropie) trouvé dans certaines versions du firmware du Coldcard Mk3. Si l'entropie utilisée lors de la création d'une graine de récupération est insuffisante, les clés privées résultantes peuvent devenir mathématiquement prévisibles pour des attaquants sophistiqués. L'entreprise a publié un ensemble d'instructions urgentes pour les utilisateurs d'appareils plus anciens.

"Générez une nouvelle graine de récupération en utilisant du matériel ou un firmware mis à jour. Déplacez les fonds vers des portefeuilles nouvellement créés et vérifiez les sauvegardes avant de transférer des actifs." - Recommandation officielle, Coinkite

Contexte

La faille de sécurité semble être plus importante qu'initialement pensé. Les chercheurs enquêtent pour savoir si le problème de firmware a permis de reconstruire des clés privées générées dans le passé. Étant donné que les portefeuilles matériels comme le Coldcard sont conçus pour garantir que les clés privées ne quittent jamais l'appareil, une telle vulnérabilité frappe au cœur de la proposition de valeur du produit. Cependant, Coinkite a souligné que les modèles plus récents ne sont pas censés être affectés par ce problème d'entropie spécifique. Néanmoins, l'incident rappelle brutalement que même les solutions de stockage à froid ne sont pas à l'abri des risques logiciels.

Des experts mettent également en garde les utilisateurs contre les offres d'aide ou de support non sollicitées. Suite à des piratages de grande envergure, les escrocs déploient souvent des campagnes de phishing pour voler les actifs restants aux utilisateurs paniqués. Toute personne utilisant un Coldcard Mk3 est conseillée de communiquer uniquement par les canaux officiels du fabricant et de ne jamais entrer ses phrases de récupération sur un site Web ou une application numérique.

Pourquoi c'est important pour les joueurs allemands

Pour les joueurs allemands qui utilisent des cryptomonnaies pour sécuriser leurs gains de casinos en ligne ou de paris sportifs, ce vol est un avertissement majeur. En Allemagne, les jeux d'argent sont strictement réglementés par le Traité Interétatique sur les Jeux d'Argent 2021 (GlüStV 2021). Alors que les crypto-casinos opèrent souvent sur des marchés gris non réglementés où la charge de la sécurité repose entièrement sur l'individu, les opérateurs sous licence GGL offrent un niveau de protection complètement différent. Jouer avec un fournisseur allemand légalement reconnu garantit que vos dépôts sont protégés par la surveillance de l'État et des garanties financières.

En Allemagne, la limite de dépôt mensuelle via le système LUGAS est fixée à 1 000 euros. Bien que cela puisse sembler restrictif pour certains, cela constitue une protection essentielle contre des pertes financières massives. Ceux qui convertissent leurs gains en Bitcoin et les stockent sur des portefeuilles matériels non vérifiés contournent essentiellement ces filets de sécurité. Ce cas prouve que même la possession physique d'un appareil ne garantit pas une sécurité à 100 % si la technologie sous-jacente présente une faille cachée. Il reste sage de diversifier les grosses sommes sur plusieurs solutions de sécurité plutôt que de se fier à un seul portefeuille.

Ce que cela signifie pour les casinos sous licence GGL

Les casinos agréés par l'État en Allemagne n'acceptent pas directement les cryptomonnaies comme le Bitcoin, car l'anonymat et la volatilité qui leur sont associés sont incompatibles avec les exigences du GlüStV 2021. Pour les opérateurs sur la liste blanche de la GGL, cet incident confirme la validité de leur approche sécurisée. Ils s'appuient sur des fournisseurs de paiement vérifiés tels que PayPal, Klarna ou les cartes de crédit, qui permettent souvent d'annuler les transactions en cas de fraude - une option qui n'existe tout simplement pas pour le Bitcoin suite à un vol de 38 millions de dollars.

La GGL maintient une liste blanche de tous les fournisseurs légaux. Les joueurs qui s'en tiennent à ces sites n'ont pas à s'inquiéter des failles de firmware ou des pirates ciblant leurs clés privées. La protection des joueurs est la priorité absolue ici, y compris la limite de 1 euro par tour sur les machines à sous virtuelles. Bien que le monde de la crypto puisse souvent ressembler au Far West, le marché allemand réglementé offre un filet de sécurité qui rend les pertes catastrophiques dues à des vulnérabilités techniques presque impossibles.

Questions fréquentes

Combien d'argent a été volé lors de l'attaque crypto ?

Au total, environ 594 BTC ont été volés, d'une valeur d'environ 38 millions de dollars au moment du vol. L'opération entière n'a duré que 25 minutes et a touché près de 500 portefeuilles individuels.

Quels appareils sont affectés par la vulnérabilité de sécurité ?

L'enquête se concentre sur les portefeuilles matériels Coldcard Mk3 fabriqués par Coinkite. Il est suspecté qu'une faille du firmware a entravé le caractère aléatoire sécurisé lors de la génération de la graine, rendant les clés privées prévisibles.

Que doivent faire maintenant les propriétaires de Coldcard Mk3 ?

Les propriétaires doivent immédiatement mettre à jour leur firmware ou passer à du matériel plus récent. Le fabricant recommande de générer une graine de récupération entièrement nouvelle et de transférer tous les fonds vers une nouvelle adresse de portefeuille sécurisée.

Y a-t-il une chance de récupérer les Bitcoins volés ?

Étant donné que les transactions Bitcoin sont irréversibles et que les fonds ont déjà été consolidés en une seule adresse, la récupération est extrêmement improbable. Les autorités ne peuvent tenter de suivre le mouvement des pièces que si elles sont transférées vers un échange.

Les joueurs des casinos en ligne allemands sont-ils à l'abri de tels piratages ?

Non, à condition qu'ils jouent avec des opérateurs détenant une licence GGL, car ceux-ci n'utilisent pas directement les cryptomonnaies et sont strictement réglementés. Le Traité Interétatique allemand sur les Jeux d'Argent 2021 garantit une sécurité élevée grâce au système LUGAS et à la liste blanche officielle.

Partager

À propos de l'autrice

Lisa Lustich

Lisa Lustich

Rédactrice en chef et testeuse de casinos

Lisa Lustich teste des casinos en ligne germanophones depuis 1997 et dirige la rédaction de Lustich.de. Plus de 400 tests publiés, conseillère certifiée en protection des joueurs (formation BZgA, 2019).

Tous les articles de Lisa Lustich

Sources et lectures complémentaires

Dans la catégorie:Actualités Casino Crypto

Les jeux d'argent peuvent créer une dépendance. Jouez de manière responsable. Aide et conseils au 0800 1 372 700 (BZgA, gratuit et anonyme).

Sujets connexes

Articles Similaires