Exploitation de 38 M$ sur Coldcard suscite un débat sur la sécurité de la garde autonome

iconCoinDesk
Partager
AI summary iconRésumé
Une faille dans les portefeuilles matériels Coldcard a permis à des attaquants de voler des bitcoin en recréant les phrases de récupération, provoquant une ruée pour déplacer les fonds. Le PDG de Coinkite, NVK, a déclaré que les mises à jour du firmware ne suffisent pas à sécuriser les actifs à risque. Cette violation a relancé les préoccupations concernant la CFT (Lutte contre le financement du terrorisme) et ébranlé la confiance dans la garde autonome. Certains y voient un impulsions vers les ETF et la garde institutionnelle.

Parmi les principaux atouts du bitcoin depuis longtemps, il y a le fait que les investisseurs n'ont pas besoin de faire confiance aux banques et aux plateformes d'échange pour protéger leur argent.

Cette promesse a subi l’un de ses plus grands coups — peut-être jamais — après qu’une faille dans le portefeuille matériel populaire de Coinkite, Coldcard, a permis à des attaquants de recréer les phrases de récupération de wallet et de voler des bitcoin à partir de ce que les utilisateurs croyaient être des wallets sécurisés et auto-gérés.

La faille a été corrigée depuis, mais ses conséquences persistent. Les utilisateurs concernés doivent générer de nouveaux wallets et déplacer leurs fonds, car la mise à jour du firmware ne suffit pas à éliminer le risque.

Déplacez vos fonds maintenant

« Si vous avez généré une seed avec un wallet Coldcard, transférez vos fonds dès maintenant en suivant nos meilleures pratiques mises à jour, avant de continuer la lecture », a écrit le PDG de Coinkite, NVK dans une lettre ouverte il y a peu. Il a ajouté que, bien que ce correctif protège les nouvelles seeds à l'avenir, il ne corrige pas les seeds déjà générées sur un firmware vulnérable.

L'exploitation révèle une tension croissante alors que le bitcoin pénètre dans le courant financier : la garde autonome reste l'une des caractéristiques définissantes de la cryptomonnaie, mais la charge technique liée à la sécurisation des clés privées pourrait pousser de plus en plus les investisseurs ordinaires vers des custodians professionnels, des plateformes d'échange et des produits d'investissement réglementés.

Certains défenseurs du bitcoin affirment que cet incident constitue l'une des défaillances les plus dommageables de la auto-gestion dans l'industrie.

« C’est la pire atteinte de l’histoire du bitcoin contre les bitcoiners les plus compétents et « correctement sécurisés » », a déclaré le commentateur bitcoin Guy Swann. « Ce n’est pas une plateforme d’échange qui a été piratée à cause de clés chaudes. Ce sont des milliers d’individus dont les clés privées personnelles ont été recréées sous leurs pieds. »

Échanger un risque contre un autre

Pendant des années, les défenseurs du bitcoin ont soutenu que la détention de clés privées élimine le risque de contrepartie des plateformes d'échange centralisées, une leçon renforcée par des échecs tels que FTX. Les analystes affirment désormais que les utilisateurs ont simplement échangé un ensemble de risques contre un autre.

« L'espace du matériel à auto-gestion est un désastre à ce jour et crée plus de mauvaise réputation pour l'industrie que tout autre élément », a déclaré Lorenzo Valente, directeur de la recherche sur les actifs numériques chez ARK Invest.

« En pratique, les consommateurs ont échangé le risque de contrepartie contre le risque logiciel, le risque matériel, le risque de chaîne d'approvisionnement, le risque de phishing, le risque de sauvegarde et la possibilité de perdre tout leur argent à cause d'une seule erreur », a-t-il déclaré. « Honnêtement, il est préférable aujourd'hui de détenir des fonds sur plusieurs plateformes d'échange ou ETF cotés en bourse. »

La faille de Coldcard illustre ce défi. Les chercheurs ont découvert que certaines versions du firmware généraient des seeds de wallet en utilisant bien moins de randomité que prévu, les rendant vulnérables aux attaques par force brute.

Même la correction recommandée a suscité des critiques.

« Vous ne pouvez pas demander aux gens de lancer des dés pour être sécurisés avec leur auto-gestion », a déclaré Nick Neuman, PDG de Casa, en référence aux recommandations selon lesquelles les utilisateurs doivent compléter la randomisation générée par le wallet avec des lancers de dés physiques. « C’est un non-démarrage pour 99 % des gens. »

La sécurité n'est plus passive

L'incident met également en lumière la rapidité avec laquelle les menaces cybersécurité évoluent, car l'intelligence artificielle réduit le coût de la découverte de vulnérabilités logicielles.

« L’idée que votre bitcoin repose en toute sérénité dans un endroit secret pendant que vous profitez de la vie sans vous en soucier est actuellement irréaliste », a écrit sur X Udi Wertheimer, développeur de Taproot largement suivi.

Au lieu de considérer la sécurité comme quelque chose que les utilisateurs peuvent configurer une fois et oublier, il a soutenu que les détenteurs de bitcoin ont de plus en plus besoin, soit de surveiller constamment eux-mêmes les nouvelles menaces, soit de faire confiance à des custodians professionnels disposant d'équipes de sécurité dédiées.

« Si vous ne voulez pas vous inquiéter, vous devez payer quelqu'un d'autre pour s'inquiéter à votre place », a-t-il dit.

L'exploitation de Coldcard s'inscrit également dans une tendance plus large des attaques dans le domaine de la crypto. Selon l'entreprise de sécurité blockchain Blockaid, la plupart des pertes au premier semestre 2026 ne proviennent pas d'attaques sur des contrats intelligents, mais de clés compromise et d'échecs de sécurité opérationnelle.

« Coldcard s'inscrit dans ce schéma, l'exposition provenant de la phase de génération des clés », a déclaré Ido Ben-Natan, cofondateur et PDG de Blockaid. Il a souligné que cet incident met en lumière le degré de dépendance des utilisateurs envers des systèmes de sécurité auxquels ils n'interagissent jamais directement.

« La sécurité d'un wallet matériel repose en dernière analyse sur le firmware et les systèmes avec lesquels les utilisateurs interagissent sans jamais les voir », a déclaré Ben-Natan. « Cela signifie que les mesures de protection doivent être intégrées en amont, avant que l'utilisateur ne prenne le contrôle de ses actifs. » Les fabricants de wallets matériels affirment que cet incident souligne l'importance d'une ingénierie sécurisée plutôt qu'une faille dans l'auto-gestion elle-même.

« Cet incident illustre bien pourquoi le firmware open-source ne doit pas être automatiquement associé à une meilleure sécurité », a déclaré Andrew Lazutkin, directeur technologique de Tangem. « En fin de compte, la sécurité provient d’une architecture solide, de tests approfondis et de vérifications indépendantes. »

Un coup de pouce pour le bitcoin institutionnel

L'exploitation pourrait également renforcer le cas en faveur de la garde institutionnelle à un moment où les ETF spot bitcoin attirent les investisseurs grand public.

David Lawrence, cofondateur d'Amicus, a déclaré que des incidents comme celui de Coldcard sont susceptibles d'orienter les nouveaux investisseurs vers des produits réglementés tels que le BlackRock's iShares Bitcoin Trust (IBIT), plutôt que de gérer eux-mêmes leurs clés privées.

« C’est aussi une autre victoire pour le grand bitcoin », a déclaré Lawrence, ajoutant qu’après des incidents comme celui-ci, les nouveaux investisseurs souhaitant détenir du bitcoin pourraient dire : « Il est plus sûr pour moi d’acheter simplement IBIT. »

Il a soutenu que cet incident pourrait marquer un tournant pour l'une des idéologies les plus anciennes du bitcoin.

« C’est extrêmement dommageable pour les personnes qui croient que 8 milliards de personnes détiendront leur bitcoin en cold storage à l’avenir », a déclaré Lawrence. « Ce rêve est terminé. Fini. »


Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.