Galaxy Research confirme le vol de 1"367 BTC via une attaque sur le firmware du Coldcard Mk3

Résumé du marché par IA
Galaxy Research rapporte que 1 367,05 BTC (~88,6 M$) ont été volés via une faiblesse du RNG du firmware Coldcard Mk3 affectant les seeds générées sur les versions 4.0.1+ (introduites en 2021), avec trois vagues de balayage coordonnées et un mouvement de fonds minimal après le vol. La révision augmente de manière significative les pertes estimées et met en évidence un risque systémique lié à l'auto-conservation pour les utilisateurs à signature unique sur des appareils compromis, ce qui pourrait peser sur le sentiment à court terme à l'égard du Bitcoin et sur la surveillance des fournisseurs de conservation.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-0.08%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Les portefeuilles matériels sont censés protéger les actifs, pas les exposer. Une faille de firmware découverte sur les appareils Coldcard Mk3 a pourtant permis de dérober 1"367,05 BTC, soit environ 88,6 M$, selon Galaxy Research. L'attaque s'est déployée en trois vagues coordonnées visant 4"585 adresses. L'ampleur dépasse nettement les premières estimations, qui faisaient état d'environ 594 BTC dérobés sur près de 500 adresses. L'analyse on-chain de Galaxy conclut à une opération bien plus large et structurée. La vague la plus importante a eu lieu le 30 juillet 2026. Les attaquants ont drainé 1"082,65 BTC, soit environ 70,2 M$, en 41 minutes. Galaxy observe que les deux premières vagues présentent des signatures de transactions quasi identiques, avec des frais codés en dur à 30 sat/vB et les mêmes schémas de regroupement. Cette répétition suggère un opérateur unique, ou au minimum un même outil. La troisième vague s'écarte de ce modèle, ce qui pourrait indiquer un autre acteur ou un changement tactique. Les fonds volés ont peu circulé depuis. Les BTC restent majoritairement immobilisés sur un nombre limité d'adresses contrôlées par les attaquants. Origine technique : une " randomness " prévisible La faille concerne le firmware Coldcard Mk3 à partir de la version 4.0.1, introduite en mars 2021. Elle affecte le générateur de nombres aléatoires, dont les sorties deviennent faibles et prévisibles. Les seeds générés n'étant pas réellement aléatoires, un attaquant disposant de puissance de calcul suffisante peut énumérer des seeds possibles hors ligne, les faire correspondre à des adresses réelles sur la blockchain, puis balayer des fonds depuis des adresses à signature unique, sans accès physique à l'appareil. L'équipe d'ingénierie de Block est citée comme ayant rendu public le problème de RNG en premier. Coinkite, l'éditeur de Coldcard, a publié une alerte environ 30 heures après le début des premiers balayages. Les modèles Coldcard Mk4, Q et Mk5 ne semblent pas touchés par la même faille. Les utilisateurs d'un Mk3 potentiellement compromis sont invités à générer des seeds entièrement nouveaux sur ces modèles plus récents, plutôt que de se contenter de déplacer des soldes au sein de la même génération de matériel. Enjeux pour la sécurité et pour les investisseurs Le comportement sur les frais attire aussi l'attention. Les 30 sat/vB imposés dans les deux premières vagues représentaient, d'après Galaxy, entre 30 et 75 fois la commission médiane du moment, signe que les attaquants acceptaient de surpayer pour garantir des confirmations rapides. Pour les détenteurs actifs de bitcoin, la priorité est l'évaluation de l'exposition. Toute personne utilisant un Coldcard Mk3 avec un firmware à partir de la version 4.0.1 doit considérer sa seed actuelle comme potentiellement compromise et migrer les fonds vers un portefeuille nouvellement généré sur un matériel non affecté. La première étape consiste à vérifier l'historique de version du firmware et à le recouper avec l'avis publié par Coinkite.