Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle vulnérabilité dans la génération des phrases de récupération de portefeuille auto-détenu, baptisé par la société Coinspection Ill Bloom, a ré-exposé un problème classique: lorsque le logiciel qui crée les 12 ou 24 mots n'utilise pas assez d'entropie, la «randomité» est prévisible et les fonds deviennent vulnérables aux attaques par énumération.
Coinspection documentée un balayage coordonné le 27 mai qui s'est vidé approximativement 3,1 millions de 431 adresses qui étaient nées avec des phrases faibles; depuis lors, plus de mouvements provenant de directions exposées augmentent la somme de plus de 2 millions de dollars supplémentaires, bien que tout ne puisse pas être attribué avec certitude au vol (une partie pourrait être un transfert préventif par les propriétaires). Dans sa reconstruction, les chercheurs ont généré l'ensemble complet des phrases que le générateur défectueux pourrait produire, ont dérivé les clés et cherché des chaînes publiques pour établir une liste d'adresses touchées.

La leçon technique est claire : la sécurité d'un portefeuille dépend à la fois de l'algorithme de génération de la phrase de semence et de l'utilisateur. Une phrase qui semble "normale" peut venir d'un espace de recherche si petit qu'un attaquant avec des ressources modestes le trouve et dérive toutes les directions associées dans plusieurs chaînes (Bitcoin, Ethedium et EVM compatibles, Tron, Polygon, etc.). Coinspection a suivi plus de 2 100 adresses avec l'activité en chaîne liée à ce problème à la fin de juin, et le schéma du vol - des centaines de soldes envoyés à quelques adresses de collecte en quelques heures - indique une action coordonnée.
Si vous gérez vos propres clés, il y a deux étapes immédiates et non négociables: vérifier si vos adresses sont sur la liste et, en cas de coïncidence, déplacer des fonds vers une nouvelle phrase générée par un logiciel ou un appareil que vous utilisez et que vous faites confiance. Coinspection mise à disposition d'un bon public qui compare les adresses à sa liste d'adresses faibles ; vous pouvez vérifier vos adresses à https: / / illBloom.org. Notez qu'un résultat négatif ne garantit pas l'absence totale de risque: la liste est une cartographie de ce que les chercheurs ont pu reconstruire, mais peut ne pas couvrir tous les cas.
Si le bon détecte qu'une de vos adresses est exposée, traitez la phrase de récupération comme compromise et agissez sans délai. Il ne suffit pas de réinstaller la même application ou d'exporter la phrase vers un autre logiciel : cela ne fait que reproduire la vulnérabilité. La façon sûre de procéder est de créer un nouveau portefeuille avec une nouvelle phrase générée par un appareil ou une application fiable et, de là, transférer les actifs. Si possible, il génère la nouvelle phrase dans un marche matérielle et ne pas ajouter l'ancienne phrase dans cette même unité; la génération doit être fraîche dans un environnement sûr.
Un point critique est que jamais la phrase de départ, la clé privée ou les fichiers de sauvegarde doivent être entrés sur les pages Web, les messages ou les services qui offrent des fonds de « récupération ». Les chercheurs soulignent qu'ils ne demanderont jamais de telles informations; les offres d'aide requises par la phrase sont des escroqueries avec une forte probabilité de causer une perte irréversible.
Quel genre de portefeuilles sont en danger ? La coinspection indique que la plupart des appareils matériels et des grands portefeuilles de référence ne sont pas affectés; le risque réel réside dans des applications mobiles anciennes ou peu connues (certaines ayant un code hérité depuis 2018) qui utilisaient un générateur de nombres aléatoires défectueux. Identification de l'application créée une adresse n'est pas trivial seulement avec l'adresse publique, de sorte que Coinspection demande aux utilisateurs d'obtenir des coïncidences qui sont diligents dans le rapport de quel logiciel ils ont utilisé pour permettre aux responsables de corriger et d'alerter d'autres utilisateurs.
Cet incident ravive des modèles déjà observés : des échecs dans la génération d'entropie ont permis de gros vols ces dernières années (par exemple, des problèmes documentés avec Libbitcoin Explorer et des extensions de portefeuille qui ont reçu CVE en 2023). Pour comprendre les cas précédents et la nature de ces vulnérabilités, vous pouvez consulter l'analyse de vulnérabilité comme : CVE-2023-39910, qui illustrent comment une graine prévisible est, dans la pratique, une clé brisée.

Au-delà de la réaction immédiate, il y a des implications structurelles. Les développeurs de portefeuilles doivent vérifier leurs sources d'entropie et exposer clairement leurs mécanismes de génération de phrases afin que les tiers puissent les examiner. Les utilisateurs, quant à eux, devraient prioriser les produits ayant un historique de vérification et préférer les portefeuilles de matériel pour des montants importants. Au niveau communautaire, ce type d'échec rappelle la nécessité d'uniformiser les tests de qualité pour les générateurs aléatoires dans les logiciels de garde non privative de liberté.
Si vous migrez des fonds, planifiez l'opération avec soin : effectuez de petits transferts de tests, vérifiez que les adresses de destination ont été générées dans un environnement différent et sécurisé, et gardez la nouvelle phrase hors de la ligne et dans un endroit physique sûr. Évitez les solutions de « récupération » inconnues et ne publiez pas la phrase ou les captures qui la contiennent. Contactez le support de l'application que vous avez utilisée si vous le considérez pertinent et coopérez avec les chercheurs en fournissant des détails qui ne compromettent pas les clés privées.
Ill Bloom rappelle que la sécurité essentielle dépend à la fois des bonnes pratiques de développement et de la surveillance communautaire continue. Si vous avez votre propre garde, agissez rapidement si votre adresse apparaît sur la liste, et diffusez la prudence parmi ceux qui font confiance aux portefeuilles anciens ou peu connus. Pour vérifier les adresses vulnérables visite https: / / illBloom.org et pour le contexte technique concernant des défaillances similaires, l ' entrée de la base de données sur la vulnérabilité dans https: / / nvd.nist.gov / vuln / detail / CVE-2023-39910.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...