Coldcard : plus de 111 M$ de pertes après une faille de firmware

Résumé du marché par IA
Une faille divulguée du RNG du firmware dans le Coldcard (v4.0.1) de Coinkite a permis à des attaquants de forcer par brute force des graines à faible entropie et de siphonner environ 1 596–1 719 BTC (>100 M$), avec des preuves de multiples vagues de vols coordonnés et de milliers d'adresses affectées. Bien qu'il ne s'agisse pas d'un problème du protocole Bitcoin, cela sape la confiance dans l'auto-conservation et peut inciter à court terme à un comportement risk-off, à des migrations accélérées de portefeuilles et à un renforcement de l'examen des chaînes d'approvisionnement des portefeuilles matériels et des pratiques de firmware.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+0.80%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Les portefeuilles matériels sont vendus depuis des années avec une promesse simple : garder les clés hors ligne pour protéger le Bitcoin. Cette promesse vient d'être sévèrement mise à mal. Une vulnérabilité du firmware des Coldcard, fabriqués par Coinkite, aurait permis à des attaquants de siphonner environ 1 596 à 1 719 BTC depuis des milliers d'adresses, pour des pertes estimées entre 100 M$ et 111 M$. Une quatrième vague suspectée, repérée autour du 3 août, aurait ajouté près de 389 BTC au total. Alex Thorn, de l'équipe d'analyse onchain de Galaxy Digital, indique avoir confirmé ces éléments via des investigations forensiques sur la blockchain. Particularité de cette affaire : les victimes auraient appliqué les bonnes pratiques de sécurité. Pas de phishing, pas de fuite de clé, pas d'erreur utilisateur. Le problème viendrait du firmware. Une faille née d'une mise à jour vieille de cinq ans Selon les éléments publiés, la vulnérabilité remonte à une version précise. La mise à jour Coldcard 4.0.1, déployée le 17 mars 2021, a introduit un bug dans le générateur de nombres aléatoires, réduisant fortement l'entropie utilisée pour créer les graines (seeds). Certaines seeds concernées ne présenteraient qu'environ 40 bits d'entropie. Concrètement, une seed de portefeuille Bitcoin correctement générée doit être pratiquement impossible à deviner. Dans ce cas, elle ne l'était pas. Des attaquants auraient utilisé des outils open source de bruteforce pour reconstituer les seeds vulnérables et vider les portefeuilles associés. La faille serait restée inaperçue plus de cinq ans. Coinkite a reconnu le problème le 30 juillet 2026 et a mis à disposition un firmware corrigé dès le lendemain. La mise à jour ne permet pas de récupérer les fonds déjà volés et ne corrige pas les seeds générées sur les versions affectées. Les utilisateurs concernés doivent créer une nouvelle seed sur un firmware à jour et transférer l'ensemble des avoirs vers de nouvelles adresses. Galaxy affirme avoir identifié au moins 15 attaquants distincts, opérant sur au moins trois vagues de vols confirmées, visant au total environ 7 300 adresses. Au 7 août, le montant confirmé des BTC dérobés atteignait 1 719 BTC. Certains évoquent des pertes potentielles au-delà de 130 M$ en tenant compte d'activités additionnelles suspectées. Ce que montrent les données onchain Autre point marquant de l'analyse de Galaxy : la majorité des fonds volés n'a, pour l'instant, pas été dépensée onchain. Les BTC ont été déplacés, sans conversion ni dispersion selon des schémas classiques de blanchiment, du moins à ce stade. La succession de vagues attire aussi l'attention. Trois vagues confirmées, puis une quatrième suspectée, suggèrent une exploitation coordonnée plutôt qu'une découverte isolée et opportuniste. Le fait qu'au moins 15 acteurs distincts aient été identifiés laisse penser que la vulnérabilité a pu être connue, partagée ou monétisée avant sa divulgation publique. Implications pour l'autodétention et la sécurité matérielle Coldcard s'était construit une réputation d'exigence en matière de sécurité et s'adressait en priorité à des détenteurs de Bitcoin techniquement avertis, adeptes de l'autodétention plutôt que du stockage sur plateforme. L'épisode souligne un paradoxe : les utilisateurs les plus engagés à garder le contrôle de leurs clés se retrouvent exposés par une faiblesse de l'outil censé les protéger. Pour toute personne détenant des fonds sur un Coldcard utilisant un firmware à partir de la version 4.0.1, la marche à suivre est immédiate : mettre à jour le firmware, générer une seed entièrement חדשה et migrer les fonds vers de nouvelles adresses. Attendre augmente le risque, surtout si de nouvelles vagues se confirment. L'identification par Galaxy d'une vague potentielle le 3 août suggère que la fenêtre d'exploitation peut rester ouverte pour les adresses vulnérables qui n'ont pas encore été vidées.