Au moins 5,69 M$ dérobés à des utilisateurs crypto via des phrases de récupération prévisibles

Résumé du marché par IA
Coinspect signale au moins 5,69 M$ de vols après que des attaquants ont reconstitué des phrases de récupération de portefeuille prévisibles générées par une implémentation faible du RNG de CryptoJS, affectant plusieurs applications de portefeuille et plusieurs chaînes, dont Bitcoin, Ethereum, Tron, Rootstock et Polygon. Les pertes constituent une borne inférieure et ne peuvent pas être corrigées par des mises à jour d'applications si la graine d'origine était faible, ce qui accroît les préoccupations à court terme en matière de garde et de risque opérationnel susceptibles de peser sur le sentiment crypto au sens large.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+3.07%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Des utilisateurs de cryptomonnaies ont perdu au moins 5,69 millions de dollars dans des vols traçés après que des attaquants ont réussi à reconstituer des phrases de récupération de portefeuille trop prévisibles. La société Coinspect attribue la faille à plusieurs applications, dont RRWallet, Bexo Wallet, NanChat, Bitcoin Libre et Milo, tout en précisant que la liste des portefeuilles concernés pourrait être incomplète. Selon Coinspect, le niveau d'exposition dépend avant tout de la version du logiciel ayant généré la phrase, et pas uniquement de la marque du portefeuille. L'équipe a suivi environ 3,14 millions de dollars siphonnés le 27 mai, puis 2,55 millions supplémentaires entre le 30 mai et le 13 juillet. Une troisième vague, estimée à près de 40&000 dollars, a été observée entre le 20 et le 21 juillet sur des portefeuilles utilisant le sous-ensemble "Chinesemnemonic". L'analyse de Coinspect a porté sur plus de 2&000 "seeds". Les activités repérées touchent plusieurs réseaux, dont Bitcoin, Ethereum, Tron, Rootstock et Polygon. Coinspect souligne que les 5,69 millions de dollars ne représentent qu'un plancher : les pertes totales pourraient être plus élevées. À l'origine, les portefeuilles incriminés s'appuyaient sur un générateur de nombres aléatoires jugé faible, issu de la bibliothèque CryptoJS. L'implémentation vulnérable aurait été introduite en juin 2014. Cette faiblesse a fortement réduit l'espace de recherche, censé contenir 2^128 ou 2^256 possibilités, à environ 2^39 et 2^47. Dans ces conditions, des attaquants peuvent énumérer les phrases affectées, en dériver les adresses sur chaîne et vérifier lesquelles contiennent des fonds. Coinspect précise qu'utiliser une dépendance CryptoJS ancienne ne suffit pas, à lui seul, à conclure à une exposition : encore faut-il que la fonction vulnérable ait servi à générer le secret du portefeuille. Par ailleurs, mettre à jour une application ne permet pas de "réparer" une phrase de récupération créée avec une entropie insuffisante. Importer la même phrase dans un autre portefeuille logiciel ou matériel ne supprime pas non plus la vulnérabilité. Côté correctifs, Bexo indique avoir corrigé le chemin de génération en version 20.1.0, NanChat en version 1.3.0 et Bitcoin Libre en version 4. RRWallet et Milo ont été arrêtés. NanChat recommande aux utilisateurs ayant créé un portefeuille avant la version 1.3.0 de considérer celui-ci comme compromis et de migrer vers une nouvelle phrase générée. Coinspect a également publié Unlukey, un outil permettant de comparer des adresses publiques à des jeux de données d'adresses potentiellement exposées, sans transmettre d'information privée. Une correspondance signale un risque d'exposition. Un résultat négatif signifie seulement que l'adresse n'apparaît pas dans les données publiées. Les utilisateurs confirmés comme affectés sont invités à générer une nouvelle phrase de récupération de manière sécurisée et à transférer les fonds qu'elle contrôle.