Jonathan Goodman conservait ses 18,25 BTC sur un Coldcard jamais connecté à Internet, enfermé dans une coffre-fort. Entre 21 h 36 et 21 h 43 le 29 juillet, tous ses wallets ont été vidés — environ 1,6 million de dollars canadiens, disparus en sept minutes.
« Peut-être que la partie la plus difficile à ce sujet est que j’ai tout fait correctement », a écrit l’entrepreneur canadien sur X dans un post qui a attiré 7,6 millions de vues. « Je n’ai jamais partagé ma phrase secrète avec personne. Mes appareils n’ont jamais été connectés à Internet. Tout était conservé dans plusieurs coffres-forts et des coffres de sécurité. Rien de tout cela n’a eu d’importance. »
Le compte de Goodman est l'un des dizaines remplissant X et le subreddit Bitcoin depuis que l'exploitation Coldcard a été révélée le 30 juillet, et ils partagent un refrain : les victimes ont suivi le protocole d'auto-gestion. Elles ont acheté un wallet matériel auprès d'un fabricant réputé, généré les phrases secrètes hors ligne, gravé des sauvegardes sur acier, et n'ont jamais saisi de phrase secrète sur un appareil connecté.
Un bogue de firmware qui a rendu les graines générées par Coldcard prévisibles a rendu tout cela vain — les attaquants ont récupéré environ 1 816 BTC, soit environ 114 millions de dollars, à partir de plus de 5 200 adresses réparties en quatre vagues de prélèvements coordonnés.
Goodman a déclaré qu'il avait appris le piratage plusieurs jours après les faits, dans sa cabane, et avait vérifié ses soldes en n'espérant rien. « J'ai tout de suite vu des lignes de transactions rouges – des retraits – et j'ai su », a-t-il écrit. Il dépose un rapport de police et un rapport auprès de la Commission des valeurs mobilières de l'Ontario, mais ne s'attend pas à récupérer quoi que ce soit.
Une course contre les voleurs
Étant donné que cette faille permet aux attaquants de reconstituer les clés privées, les utilisateurs concernés ne sont pas seulement des victimes d’un vol passé — ils sont en course contre la montre pour déplacer leurs pièces avant que les attaquants n’y arrivent. Certains ont perdu cette course de plusieurs heures.
Tim Lamb était en vacances en famille lorsque la nouvelle du piratage a éclaté vendredi. Son Coldcard Mk3 et sa plaque de graine étaient cachés à la maison. « Ce n’est que samedi soir que j’ai eu l’idée de demander à mon voisin ayant la clé de la maison de trouver la graine pour moi », a-t-il written on X. Dimanche matin, lorsque le voisin a localisé la plaque et que Lamb a restauré le wallet, il affichait zéro. Les 2 BTC avaient été retirés samedi après-midi.
Ces 2 bitcoin étaient censés être donnés à mes deux enfants pour leur offrir un bon départ dans la vie. Ça me fait pleurer d’y penser », a écrit Lamb, ajoutant : "@Coinkite, s’il y avait la moindre équité, vous devriez nous rembourser notre argent."
Un Bitcoiner pseudonyme qui poste sous le nom de Marius Off Chain a dit qu'un ami sans accès à son appareil a vu ses fonds Mk2 vidés dimanche matin, les fonds ayant été regroupés avec 890 autres entrées sur une seule adresse détenant 64 BTC.
Le scramble a produit des conseils sombres de la part du développeur de Bitcoin Core, Luke Dashjr, qui a écrit : « C'est une tragédie. Si vous ne pouvez pas accéder à votre Coldcard, trouvez quelqu'un qui peut le faire. Même si vous ne faites pas confiance à cette personne pour votre épargne, dans le pire des cas, vous saurez au moins qui l'a prise ! »
8 ans d'accumulation, disparus
Les histoires sur Reddit sont brutes. « Le subreddit Bitcoin est absolument déchirant en ce moment. Tellement de personnes ont été ruinées », a écrit l'investisseur pseudonyme Zynx dans un post vu 3,6 millions de fois.
Dans un post très partagé sur r/Bitcoin intitulé « 8 ans d'accumulation, disparus. Je pense qu'il est temps de passer à autre chose », un utilisateur sous le nom de DuckDuckMoss a décrit avoir accumulé 2 BTC pour échapper à la monnaie en inflation d'un pays sous sanctions. « J'ai 39 ans, et j'espérais avoir un bon coussin financier avant 50 ans. Mais aujourd'hui, mes 2 BTC ont été vidés », a-t-il écrit. « Je pensais être en sécurité car Cold Card était toujours salué comme l'un des meilleurs et des plus sécurisés wallets. » Le post se termine par une renonciation : « J'en ai fini avec le bitcoin. Je ne suis même plus sûr d'y croire encore. Peut-être aurais-je dû transférer tout mon argent dans un Bitcoin ETF dès son lancement. »
Un autre utilisateur, postant sous le nom de Schtuff, a dit qu'il épargnait depuis 2015 et avait gravé sa seed sur une plaque d'acier. « Mes économies ont été volées aujourd'hui. Je ne sais pas quoi faire, je suis perdu. »
Fuir le scénario
Pour les utilisateurs qui ont épargné leurs pièces, cet épisode redéfinit la manière dont ils les détiennent — souvent d'une façon qui contredit l'orthodoxie de l'auto-gestion. Un utilisateur s'identifiant comme ACEIN, dont le Coldcard Mk4 contenait des économies de retraite, a décrit être hors de la ville pour une conférence, avoir téléchargé BlueWallet — un wallet chaud mobile — avoir importé la graine de 12 mots, et avoir transféré tout son montant vers Coinbase après une transaction de test. Le prochain pas consiste à choisir entre une configuration multisig, le Bitkey de Block, ou la vente du bitcoin pour acheter l'ETF IBIT de BlackRock. « Je suis toujours indécis. »
Calle, le développeur pseudonyme du protocole d'ecash Cashu, a qualifié l'exploit de « pire que toute précédente faille d'échange de bitcoin », affirmant que de nombreux utilisateurs affectés n'entendront pas parler de l'incident à temps pour réagir. « Je suis sincèrement attristé pour tous les concernés, en particulier ceux qui viennent peut-être de perdre leur épargne de vie. La pire partie est qu'ils ont tout fait correctement. »
Je suis désolé et je suis dévasté
Le fabricant Coldcard, Coinkite, a publié une mise à jour firmware corrigée pour tous les modèles, arrêté les expéditions et détruit le stock restant contenant le firmware affecté. « Je suis désolé et je suis dévasté. Notre équipe est bouleversée par les nouvelles d'hier », a écrit le PDG Rodolfo Novak, connu sous le nom de NVK, dans une lettre ouverte, exhortant toute personne ayant généré une graine sur un Coldcard à déplacer ses fonds immédiatement.
La lettre n'a pas répondu à la question qui plane sur des publications comme celle de Lamb : Coinkite compensera-t-il les utilisateurs dont les pièces ont déjà disparu ?

