
Des milliers de portefeuilles cryptographiques risquent d’être épuisés en raison de l’utilisation de phrases de récupération plus faibles que prévu, un exploit que la société de recherche en sécurité Blockchain Coinspect a surnommé « Ill Bloom ».
Les portefeuilles à risque couvrent Bitcoin, Ethereum, Polygon, Rootstock, Tron et Solana, a déclaré Coinspect dans une divulgation dimanche, le problème étant lié au faible caractère aléatoire – un générateur de nombres pseudo-aléatoires non sécurisé – utilisé lors de la génération de phrases de récupération sur certains portefeuilles logiciels.
« Si des fonds ont récemment été déplacés sans votre autorisation, cette vulnérabilité peut en être la cause », a déclaré Coinspect.
La vulnérabilité a affecté les portefeuilles générés dès 2018 et se produit plus souvent dans les portefeuilles de logiciels mobiles moins connus. Au moins 5 millions de dollars ont été retirés des portefeuilles exposés depuis le 27 mai, bien qu'il ait pu y avoir des exploits sur des réseaux et des adresses supplémentaires, ce qui signifie que le nombre de portefeuilles à risque pourrait être beaucoup plus élevé.
Un instantané d'une adresse analysée définie au 30 juin. Source : Cospect
Coinspect a déclaré qu'il ne publiait pas les détails de l'exploit actif à ce stade, mais a publié un outil de vérification du portefeuille permettant aux utilisateurs de voir si leur adresse est potentiellement exposée.
« Nous surveillons de près l'alerte de risque aléatoire faible du portefeuille Ill Bloom de Coinspect », a publié SlowMist sur X lundi.
Les données montrent qu'une attaque du 27 mai a affecté 431 portefeuilles sur 2 114 portefeuilles vulnérables, drainant un total de 3,1 millions de dollars en crypto-monnaie. Dimanche, 2 millions de dollars supplémentaires ont été retirés des portefeuilles exposés.
La somme historique des montants volés par chaîne lors de l'attaque du 27 mai. Source: Cospect
« Les preuves actuelles nous indiquent que les utilisateurs qui ont généré leur graine avec un portefeuille matériel ne sont pas affectés », a déclaré Coinspect.
« Des recherches plus approfondies indiquent que la plupart des portefeuilles logiciels actuels ne sont pas non plus vulnérables », ajoute-t-il. « Les candidats les plus forts sont les utilisateurs qui ont généré leur graine dans des portefeuilles logiciels mobiles moins largement utilisés. »
En rapport: Taiko rouvre le pont après un exploit de 1,7 million de dollars, déclare les utilisateurs guéris
Les graines de portefeuille faibles provoquent des maux de tête
Ce type de vulnérabilité est apparu à plusieurs reprises dans le passé. En 2023, l'équipe de sécurité de Ledger a découvert que les graines de portefeuille générées par l'extension de navigateur Trust Wallet étaient vulnérables aux attaques par force brute.
La faille résidait dans la génération d'entropie du portefeuille pour les nouvelles adresses, ce qui limitait le total de combinaisons mnémoniques possibles à environ quatre milliards et pouvait permettre à un attaquant motivé de lancer une attaque en moins d'une journée avec seulement quelques GPU. Trust Wallet a corrigé le bug avant que les fonds ne soient volés.
La même année, une vulnérabilité dans le portefeuille cryptographique Libbitcoin Explorer a conduit au vol de 900 000 $ de crypto via le forçage brutal de clé privée.
Revue: Bitcoin glisse à 58 000 $, XRP atteint 1 $ mais les données en chaîne sont prometteuses : mouvements du marché
Voir l’article original en anglais
