Galaxy : 70 M$ en bitcoin dérobés sur 1"196 portefeuilles Coldcard avant la divulgation d'une faille critique

Résumé du marché par IA
Galaxy Research rapporte que 1 082,65 BTC (~70,2 M$) ont été dérobés depuis 1 196 portefeuilles Coldcard Mk3 via une faille du RNG dans certaines versions de firmware, survenue ~30 heures avant la divulgation publique. L'incident sape la confiance dans la génération de clés des portefeuilles matériels et met en lumière les risques opérationnels pour les détenteurs restés longtemps inactifs. À court terme, la nouvelle peut accroître le risque de conservation perçu, augmenter les mouvements de fonds motivés par la sécurité et peser sur le sentiment crypto au sens large.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT-2.65%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Les portefeuilles matériels sont censés incarner le standard de référence en matière de sécurité crypto : des clés privées conservées hors ligne, loin des pirates, des plateformes d'échange et de tout service connecté à Internet. Pour certains utilisateurs de Coldcard Mk3, cette promesse s'est transformée en facture salée. Selon Galaxy Research, le 30 juillet 2026, des attaquants ont siphonné 1"082,65 BTC (environ 70,2 M$) depuis 1"196 portefeuilles en près de 41 minutes. L'exploitation est survenue environ 30 heures avant que Coinkite, l'éditeur de Coldcard, ne rende publique l'existence d'une vulnérabilité critique dans le micrologiciel. La faille se situe dans le générateur de nombres aléatoires (RNG) intégré aux firmwares Coldcard Mk3 versions 4.0.1 à 5.0.3. Or, lors de l'initialisation d'un wallet, l'appareil crée une phrase de récupération (recovery seed), véritable "mot de passe maître", dérivée d'une séquence censée être aléatoire. Si cette séquence est prévisible, la seed peut l'être aussi. Un attaquant capable d'identifier le schéma peut alors recalculer la clé privée sans jamais accéder physiquement à l'appareil. Les équipes d'ingénierie de Block disent avoir identifié de manière indépendante la cause racine du défaut de RNG et ont publié un rapport détaillé le jour même où Coinkite a diffusé son avis de sécurité. Les deux communications datent du 30 juillet 2026, alors que les fonds avaient déjà été emportés. Coinkite a précisé que toutes les Coldcard n'étaient pas concernées, uniquement celles utilisant les versions de firmware incriminées. L'entreprise a appelé les utilisateurs potentiellement affectés à générer immédiatement de nouvelles seeds et à transférer leurs fonds. Le caractère industrialisé de l'attaque retient l'attention : balayer 1"196 portefeuilles en 41 minutes pour plus de 70 M$ en bitcoin ne relève pas d'une opération manuelle. Cela suppose une automatisation, une phase de repérage préalable et une liste déjà constituée d'adresses vulnérables. Les données on-chain montrent que les portefeuilles sources étaient restés inactifs sur de longues périodes avant l'attaque, signe que les victimes étaient probablement des détenteurs de long terme ayant configuré leur Coldcard il y a des années et n'ayant pas bougé leurs avoirs. Après le lancement du siphonnage, les fonds ont rapidement été consolidés vers un nombre plus réduit d'adresses ; Galaxy indique qu'une adresse a reçu à elle seule environ 594 BTC. Le calendrier est l'élément le plus sensible : le drain a eu lieu environ 30 heures avant la divulgation publique. Cette fenêtre alimente une question que la communauté sécurité risque de poser durablement : qui connaissait la faille, et à quel moment ? Il est possible que l'attaquant ait découvert le défaut de RNG de façon autonome et ait agi avant les publications de Coinkite et de Block. Ni Coinkite ni Galaxy n'ont évoqué une quelconque irrégularité dans le processus de divulgation. Dans son avis, Coinkite s'est concentré sur les mesures d'urgence : agir sans attendre, créer de nouvelles seeds et vérifier la version de firmware installée. Pour les utilisateurs de portefeuilles matériels, la leçon est immédiate : les mises à jour de firmware ne sont pas de simples ajustements. Une faiblesse du RNG s'apparente à une vulnérabilité catastrophique, car elle fragilise le socle même de la génération des clés. Les détenteurs de crypto ont intérêt à connaître la version logicielle de leur appareil et à surveiller les avis de sécurité de leur fabricant. L'ampleur et la vitesse du vol (70,2 M$) illustrent aussi le niveau de sophistication de l'opérateur : capacité à exploiter une faille liée au RNG, infrastructure pour automatiser des balayages sur près de 1"200 portefeuilles, et discipline opérationnelle pour intervenir dans un laps de temps étroit avant l'annonce publique.