Rapport hebdomadaire de KuCoin Ventures : Analyse de la faille du matériel Coldcard, les ETF et l'infrastructure des stablecoins attirent des fonds au milieu d'un ralentissement macroéconomique

Rapport hebdomadaire de KuCoin Ventures : Analyse de la faille du matériel Coldcard, les ETF et l'infrastructure des stablecoins attirent des fonds au milieu d'un ralentissement macroéconomique

2026/08/11 11:17:00

Image personnalisée

1. Points forts du marché hebdomadaire

La vulnérabilité à grande échelle de Coldcard ébranle la confiance dans l'auto-gestion : la sécurité des portefeuilles matériels passe de « l'isolement hors ligne » à l'audit de la génération des clés

 
La semaine dernière, la vulnérabilité du portefeuille matériel Coldcard a continué de se dérouler, devenant l’un des incidents de sécurité les plus importants de l’année en matière de auto-gestion personnelle. Coldcard est un portefeuille matériel dédié au bitcoin, lancé en 2017 par l’entreprise canadienne de sécurité bitcoin Coinkite. Il cible principalement les utilisateurs avancés et soucieux de la sécurité, avec comme points forts l’isolation physique pour la signature, des firmwares vérifiables et une gestion des clés hors ligne plus stricte. Contrairement aux marques grand public telles que Ledger et Trezor, Coldcard ne figure pas parmi les plus grands fournisseurs de portefeuilles matériels en termes de part de marché, et aucune donnée vérifiable publiquement n’est disponible concernant ses ventes ou sa part de marché. Toutefois, il a longtemps bâti sa réputation au sein de la communauté native bitcoin autour de la sécurité et d’une surface d’attaque relativement limitée. L’impact de cette vulnérabilité dépasse donc les pertes financières directes : un portefeuille matériel spécialisé, construit autour d’une proposition « sécurité d’abord », contenait une faille longtemps indétectée à la phase la plus fondamentale de la génération des clés.
 
Contrairement aux piratages de plateformes d'échange, aux exploitations de contrats intelligents ou aux fuites de clés privées côté utilisateur, cet incident provient d'une insuffisance de aléatoire lors de la génération du seed du wallet. Une mise à jour du firmware publiée en mars 2021 a introduit une erreur d'intégration qui a fait en sorte que certains appareils Coldcard ne parviennent pas à obtenir suffisamment d'aléatoire à partir du générateur de nombres aléatoires matériels (RNG) comme prévu, tombant au lieu de cela sur une voie aléatoire logicielle prévisible. Selon Block Engineering, l'aléatoire effectif des seeds générés sur certains appareils affectés pourrait être tombé du niveau attendu d'environ 128 bits à seulement environ 40 bits. Cela a permis aux attaquants d'énumérer computablement les seeds potentiels et de les faire correspondre avec des adresses bitcoin publiquement visibles, sans jamais accéder à l'appareil physique, à une sauvegarde ou en mettant le wallet en ligne.
 
Image personnalisée
La vulnérabilité est restée latente pendant plus de cinq ans avant d’être exploitée à grande échelle à partir du 30 juillet. Les estimations des pertes totales varient encore entre les entreprises d’intelligence blockchain. Au 5 août, TRM Labs avait traqué environ 1 816 BTC volés à plus de 5 200 adresses, d’une valeur d’environ 116 millions de dollars à ce moment-là. Le 7 août, Galaxy Research a relevé son estimation des pertes cumulées à environ 130 millions de dollars et a évalué que plus de dix attaquants indépendants avaient participé à plusieurs vagues de transferts de fonds.
 
Plus important, certains utilisateurs affectés avaient suivi le modèle standard de stockage hors ligne à froid, les appareils n’étant jamais connectés à Internet. Les attaquants n’ont pas contourné l’isolement physique des wallets ; plutôt, les semences des wallets contrôlant les actifs manquaient de suffisamment de randomité dès leur création. Les wallets matériels réduisent généralement le risque d’exposition des clés privées à des environnements réseau grâce à l’isolement physique, aux éléments sécurisés et à la signature hors ligne. Mais toutes ces protections reposent sur une hypothèse plus fondamentale : la randomité utilisée pour générer la semence du wallet doit elle-même être suffisamment imprévisible. Dès que cette hypothèse échoue, même une clé privée qui ne quitte jamais l’appareil ne peut être protégée par un isolement réseau ultérieur.
 
Image personnalisée
Source de données : Block Bitcoin Engineering
 
Suite à l'incident, Coinkite, le développeur de Coldcard, a publié une alerte de sécurité et corrigé le micrologiciel. Toutefois, une mise à jour du micrologiciel ne peut empêcher que les nouvelles semences de wallet soient affectées par le même problème ; elle ne peut pas renforcer les semences faibles générées précédemment. Les utilisateurs concernés doivent donc toujours générer de nouvelles semences de wallet dans un environnement corrigé et migrer leurs actifs. Coinkite a également indiqué que les utilisateurs ayant ajouté une entropie suffisante provenant de dés physiques indépendants lors de la génération de leurs semences, ou ayant utilisé une phrase de passe BIP-39 forte, pourraient faire face à un risque considérablement réduit.
 
L'incident Coldcard soulève également une question plus large : les grands fabricants de wallets matériels peuvent-ils éviter ce type d'échec ? Comparé à Coldcard, les principaux fournisseurs tels que Ledger et Trezor disposent de bases d'utilisateurs plus importantes et de ressources de développement plus importantes, mais l'échelle seule ne peut éliminer les risques de sécurité fondamentaux. Coldcard lui-même n'est pas un produit simpliste ou bas de gamme. Son architecture dédiée au bitcoin, son code firmware disponible publiquement et son support pour un fonctionnement physiquement isolé visent tous à réduire sa surface d'attaque. Pourtant, la faille de génération de nombres aléatoires est restée dans le code disponible publiquement pendant des années et n'a attiré une attention généralisée qu'après le vol de fonds réels. Cela suggère que la sécurité des wallets matériels ne peut pas être évaluée uniquement selon l'échelle de la marque, la présence d'un Secure Element ou le fait que l'appareil fonctionne hors ligne. Elle dépend également du fait que le code critique fasse l'objet d'une audit indépendant continu et que les hypothèses fondamentales concernant la génération de nombres aléatoires, la génération et la propagation de l'entropie, les dépendances du firmware et le processus de compilation soient continuellement validées.
 
Du point de vue plus large de l’industrie, cet incident ne invalide pas le modèle de auto-gestion, mais il redéfinit les limites de la « sécurité de l’auto-gestion ». L’industrie s’est traditionnellement concentrée sur la question de savoir si les utilisateurs contrôlent leurs propres clés privées. Coldcard pose une question encore plus fondamentale : « La clé privée a-t-elle été générée de manière fiable dès le départ ? » L’auto-gestion réduit le risque de contrepartie lié aux plateformes d’échange ou aux tiers gestionnaires, mais elle déplace également une partie de ce risque vers la conception du matériel, le code du micrologiciel, la génération des clés, les processus de sauvegarde et de récupération, ainsi que les pratiques de sécurité de l’utilisateur lui-même.
 
Pour les particuliers et les institutions détenant de grands montants d'actifs sur de longues périodes, la dépendance à un seul appareil, un seul fabricant ou une seule source de hasard de graine peut en soi créer un risque de concentration. L'importance des configurations multisignatures, combinant des appareils provenant de différents fabricants, et l'utilisation de sources indépendantes de hasard augmente donc. Pour la gestion d'actifs institutionnels en particulier, les évaluations de sécurité des solutions de auto-gestion peuvent devoir s'étendre au-delà de l'accent traditionnel sur le fait que les clés privées restent hors ligne, et couvrir toute la durée de vie des clés, y compris la génération de la graine, la signature, la sauvegarde, la récupération et les mises à jour du micrologiciel.
 
À l'avenir, le marché devra surveiller le nombre final d'adresses Coldcard affectées, l'estimation finale des pertes, le mouvement des fonds volés, ainsi que l'existence de risques similaires liés à la génération aléatoire de nombres ou à la dépendance au micrologiciel dans d'autres portefeuilles matériels. La leçon fondamentale de l'incident Coldcard n'est pas que « les portefeuils froids sont insécurisés », mais que les modèles de sécurité des portefeuilles matériels ne peuvent pas s'arrêter à « l'appareil est hors ligne et la clé privée n'en sort jamais ». Alors que le montant d'actifs détenus sous auto-gestion personnelle et institutionnelle continue de croître, l'ensemble du cycle de vie des clés — de la génération de la graine à la signature des transactions, en passant par la sauvegarde et la récupération — doit devenir une frontière de sécurité vérifiable.
 

2. Signaux de marché sélectionnés hebdomadaires

Assouplissement marginal des attentes de resserrement : les fonds crypto se concentrent sur les ETF et l'infrastructure des stablecoins

 
1) Changements du marché traditionnel, événements importants et analyse succincte
 
La variable centrale sur le marché américain est passée des résultats des entreprises aux données macroéconomiques. Les emplois non agricoles américains de juillet ont inopinément affiché une baisse, les données des deux mois précédents ayant été révisées à la baisse, renforçant l'analyse selon laquelle le marché du travail se refroidit. Toutefois, le taux de chômage a simultanément baissé, principalement sous l'effet d'une diminution du taux de participation à la main-d'œuvre. Ainsi, le marché de l'emploi actuel se situe davantage dans un état où « les activités de recrutement se refroidissent fortement » que dans une récession marquée par des licenciements massifs.
 
Image personnalisée
Source de données : TradingView
 
Du point de vue du marché financier, le principal facteur est la réduction de la pression pour de nouvelles hausses de taux. Le refroidissement significatif du marché du travail a affaibli la dynamique de la Réserve fédérale en matière de hausses de taux à court terme ; les rendements des obligations du Trésor américain à court terme ont baissé, et le S&P 500 a atteint un nouveau record.
 
Par ailleurs, les prix de l'énergie restent une incertitude sur le front de l'inflation : à la fin de la semaine, le pétrole brut Brent a rebondi à environ 84 $/baril, et les accords de navigation dans le détroit d'Hormuz n'ont pas encore été entièrement conclus. La Chine penche en faveur de l'utilisation des marchés financiers pour fournir un soutien de financement aux industries technologiques et de l'IA.
 
La Banque du Japon a noté dans le résumé de sa réunion de juillet que les risques à la hausse pour l'inflation augmentent ; les membres du comité ont indiqué que si l'inflation potentielle mesurée par l'IPC continue de s'approcher de 2 %, le rythme des hausses des taux d'intérêt directeurs pourrait être plus rapide que ce que prévoient les marchés.
 
Image personnalisée
Image personnalisée
Source de données : CME FedWatchTool
 
Ce point est clairement visible dans les derniers prix CME FedWatch. Au 10 août, le marché anticipe pour la réunion du 16 septembre :
  • 53,9 % de probabilité de maintenir le taux à 3,50 %–3,75 % ;
  • 46,1 % de probabilité d'une hausse de 25 pb à 3,75 %–4,00 % ;
  • La probabilité de réduction des taux reste proche de 0.
 
Par conséquent, l'environnement macroéconomique de cette semaine est difficile à analyser en suivant simplement la logique « faiblesse de l'emploi → assouplissement monétaire ». La logique sous-jacente est plus proche de celle-ci : le ralentissement de l'emploi a réduit l'urgence pour la Fed de poursuivre le resserrement à court terme, mais les prix de l'énergie et l'inflation sous-jacente limitent toujours la marge de manœuvre pour un changement de politique.
 
Les achats d'ETF BTC s'améliorent, mais le BTC reste en oscillation autour de 65 000 $
 
Image personnaliséeImage personnalisée
Source de données : SoSoValue
 
Au moment de la rédaction, le bitcoin a à nouveau approché les 65 000 $, mais n'a pas encore formé une rupture claire de tendance ; l'ethereum a rebondi à environ 1 919 $. Les données récentes du marché ouvert montrent que le BTC continue de fluctuer autour de la fourchette de 64 000 $ à 65 000 $, tandis que l'ETH a affiché une performance relativement plus forte.
 
Le capital institutionnel est l’un des signaux positifs les plus clairs sur le marché crypto cette semaine. Selon les données hebdomadaires au 7 août, un récent flux de capital hebdomadaire relativement évident a été observé. De la fin mai à la fin juin, le marché a connu des semaines consécutives de sorties nettes massives, avec certaines sorties hebdomadaires dépassant 1 milliard de dollars. En juillet, ces sorties se sont fortement réduites, et la première semaine d’août a enregistré un flux net approchant 900 millions de dollars. Notamment, bien que la taille de l’ETF ETH soit bien inférieure à celle du BTC, elle a maintenu un léger flux positif pendant plusieurs semaines consécutives, révélant une amélioration significative de la tendance des capitaux par rapport à mai et juin.
 
Le BTC a reçu plus de 850 millions de dollars d'entrées nettes en une seule semaine, mais reste en fluctuation autour de 65 000 $ ; l'ETH présente un schéma similaire. Cela implique que la pression d'achat des ETF agit actuellement principalement pour absorber la pression vendeuse existante sur le marché, et qu'un déséquilibre net entre l'offre et la demande n'est pas encore apparu.
 
La capitalisation boursière totale diminue légèrement, les contrats USD sur chaîne principaux évoluent simultanément
 
Image personnalisée
 
Ce financement à grande échelle revêt une forte signification de signal industriel. Les investisseurs incluent des capitaux soutenus par des banques traditionnelles comme SC Ventures (Standard Chartered), des capitaux industriels comme Sony Innovation Fund, ainsi que des fonds crypto comme Polychain Capital et Blockchain Capital. À la suite de ce tour, le financement équity cumulé de Yellow Card dépasse 120 millions de dollars. Plus remarquable que le montant du financement est sa structure d’investisseurs : l’entrée simultanée de capitaux bancaires traditionnels, de capitaux industriels et de VC crypto témoigne que l’infrastructure des stablecoins devient progressivement un point de convergence pour la finance traditionnelle et les capitaux crypto.
 
Au début, Yellow Card a principalement résolu le problème de passerelle pour les utilisateurs africains achetant et vendant du bitcoin et des actifs numériques, mais sa position commerciale a considérablement évolué au cours des dernières années. En 2025, l'entreprise a officiellement arrêté son activité d'application de détail pour se concentrer sur l'infrastructure B2B et institutionnelle de stablecoin. Ce tour de financement sera principalement utilisé pour développer son activité mondiale de comptes USD et continuer à s'étendre vers les marchés d'Amérique latine et de la région Asie-Pacifique.
 
Grâce aux solutions de Yellow Card, les entreprises peuvent détenir des USD et des stablecoins dans un seul compte, gérer leur trésorerie en stablecoins, et effectuer des paiements entrants et sortants dans plus de 50 pays via des réseaux de paiement locaux. L'entreprise a indiqué que son réseau a traité plus de 10 milliards de dollars de volume de transactions et a établi des partenariats avec des institutions telles que Visa, Mastercard, PayPal et Coinbase.
 
Ce modèle économique « Channel de conformité + mise en œuvre des paiements en stablecoin » non seulement présente des attentes de rentabilité claires, mais s'aligne également parfaitement sur la préférence actuelle des capitaux institutionnels pour l'adoption massive dans le monde réel, représentant l'une des directions évolutives fondamentales de l'infrastructure Web3 pour la prochaine phase.
 
Dans l'ensemble, le capital reste disposé à soutenir les projets disposant de passerelles réglementaires, de flux de trésorerie liés à des actifs du monde réel ou de clients B2B clairs, mais maintient une prudence face aux protocoles généraux et aux applications homogènes ne faisant pas la preuve de leur rentabilité.
 
 
À propos de KuCoin Ventures
KuCoin Ventures est le bras d'investissement leader de la plateforme d'échange KuCoin, une plateforme crypto mondiale de premier plan construite sur la confiance, servant plus de 40 millions d'utilisateurs dans plus de 200 pays et régions. Visant à investir dans les projets crypto et blockchain les plus disruptifs de l'ère Web 3.0, KuCoin Ventures soutient les constructeurs crypto et Web 3.0 à la fois financièrement et stratégiquement, grâce à des insights approfondis et des ressources mondiales. En tant qu'investisseur orienté communauté et fondé sur la recherche, KuCoin Ventures travaille en étroite collaboration avec les projets de son portefeuille tout au long de leur cycle de vie, en se concentrant sur les infrastructures Web3.0, l'IA, les applications grand public, le DeFi et le PayFi.
 
Avertissement : Ces informations générales sur le marché, provenant éventuellement de sources tierces, commerciales ou sponsorisées, ne constituent ni un conseil juridique, de conformité, financier ni en matière d’investissement, ni une offre, une sollicitation ou une garantie. Nous ne faisons aucune déclaration ou garantie explicite ou implicite quant à leur exactitude, intégralité ou fiabilité, et déclinons toute responsabilité pour les pertes résultantes. Les investissements et le trading comportent des risques ; les performances passées ne garantissent pas les résultats futurs. Les utilisateurs doivent effectuer leurs propres recherches, exercer un jugement prudent et assumer pleine responsabilité. Veuillez consulter des conseillers professionnels en droit, fiscalité ou finance si nécessaire.

Avertissement : Pour votre confort, cette page a été traduite à l'aide de la technologie IA. Pour obtenir les informations à la source, consultez la version anglaise originale.