Un exploit visant le wallet Coldcard dérobe 1"778 BTC, soit 112 M$
Résumé du marché par IA
Une vulnérabilité du micrologiciel Coldcard liée à une génération de seed défectueuse aurait permis à des attaquants coordonnés de vider ~1"778 BTC (~$112M) depuis des milliers d'adresses, mettant en évidence un risque opérationnel systémique lié à l'auto-conservation. Même un micrologiciel corrigé ne sécurise pas les portefeuilles créés sous des versions vulnérables, imposant la régénération du seed et la migration des fonds. L'incident peut peser sur la confiance du marché dans les portefeuilles matériels, renforcer l'examen de la sécurité chez les fournisseurs de portefeuilles et accroître temporairement les mouvements on-chain à mesure que les utilisateurs concernés renouvellent leurs clés.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT-0.68%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Coinkite, fabricant du portefeuille matériel Coldcard, fait face à ce qui s'annonce comme la plus importante compromission de portefeuille matériel jamais observée. Une vulnérabilité du firmware Coldcard a permis à des attaquants de siphonner plus de 1"778 bitcoins, soit environ 112 M$ aux cours du moment, depuis plus de 5'000 adresses.
Le vol a débuté le 30 juillet 2026. En 41 minutes, les attaquants avaient déjà transféré plus de 1'000 BTC depuis plus de 1'000 adresses. À la mi-août 2026, environ 1'531 BTC restaient immobilisés, non dépensés, dans des portefeuilles contrôlés par les attaquants.
Une faille introduite en 2021
Selon Galaxy Research, l'origine du problème remonte à une mise à jour de firmware expédiée par Coinkite en mars 2021 (version 4.0.1). Cette version a introduit un défaut dans le processus de génération de la phrase de récupération (seed phrase), étape au cours de laquelle le portefeuille crée la clé maîtresse qui contrôle l'ensemble des fonds.
Au lieu de s'appuyer sur le générateur de nombres aléatoires matériel (RNG) intégré, le code défectueux redirigeait la génération vers un générateur pseudo-aléatoire logiciel (PRNG). La distinction est critique: un PRNG logiciel est nettement plus prévisible que son équivalent matériel, et une "aléa" prévisible en cryptographie revient à laisser la porte ouverte.
Toujours d'après Galaxy Research, un développeur avait signalé un problème connexe à Coinkite dès mai 2025. La vulnérabilité serait restée non corrigée suffisamment longtemps pour permettre la mise au point d'outils capables de l'exploiter à grande échelle. Plusieurs modèles Coldcard sont concernés, dont Mk2, Mk3, Mk4, Q et Mk5. Galaxy Research indique qu'au moins une douzaine d'attaquants distincts ont participé, tous en tirant parti de la même faiblesse.
Réponse de Coinkite et actions à entreprendre
Coinkite a publié une alerte de sécurité le 30 juillet, le jour même du début des attaques. Au 31 juillet, des firmwares corrigés étaient disponibles pour les modèles affectés. Le PDG Rodolfo Novak a présenté des excuses publiques.
Point essentiel pour les détenteurs d'un Coldcard: mettre à jour le firmware ne suffit pas. La faille affectant la génération de la seed lors de la création du portefeuille, toute phrase de récupération produite sur une version vulnérable est compromise, quel que soit le firmware installé aujourd'hui. Coinkite demande aux utilisateurs concernés de générer de nouvelles seed phrases sur un firmware corrigé et de transférer immédiatement tous les fonds vers de nouveaux portefeuilles.
Implications pour le débat sur la self-custody
L'industrie crypto défend depuis des années l'idée que la self-custody est plus sûre qu'un exchange centralisé. L'incident Coldcard nuance ce message: lorsqu'un portefeuille matériel est compromis au niveau du firmware, l'utilisateur devient le dernier rempart et découvre souvent le problème une fois les fonds partis.
Entre un bug introduit en 2021, signalé en 2025 et exploité en 2026, la chronologie pèse sur un secteur qui présente les hardware wallets comme l'étalon-or de la sécurité. La question que les concurrents devront affronter, auprès des clients comme des chercheurs en sécurité, est simple: comment vérifier que l'implémentation du RNG utilise réellement l'entropie matérielle, et à quelle vitesse déployer un correctif vérifié lorsque ce n'est pas le cas.