Pertes dues à un piratage de Coldcard dépassent 111 M$ en raison d'une vulnérabilité du firmware

iconCryptoBriefing
Partager
AI summary iconRésumé
Les pertes dues à un piratage de Coldcard dépassent 111 M$ à cause d'une faille de firmware. Une vulnérabilité dans la version 4.0.1 a entraîné une génération faible de seed, permettant aux attaquants de vider 1 596 à 1 719 BTC. Coinkite a révélé ce problème le 30 juillet 2026, avec une correction publiée le lendemain. Galaxy Digital a identifié 15 attaquants en trois vagues, ciblant 7 300 adresses. La plupart des fonds restent non dépensés, et une quatrième vague est suspectée vers le 3 août. Les traders surveillent les altcoins en raison des fluctuations croissantes de l'indice de peur et de cupidité.

Les portefeuilles matériels ont longtemps été vendus sur une promesse simple : gardez vos clés hors ligne, gardez votre bitcoin en sécurité. Cette promesse vient de subir un coup sérieux. Une vulnérabilité de firmware dans les portefeuilles matériels Coldcard, produits par Coinkite, a permis à des attaquants de vider environ 1 596 à 1 719 BTC à partir de milliers d'adresses, avec des pertes estimées entre 100 M$ et 111 M$. Une quatrième vague d'attaques suspecte, identifiée vers le 3 août, a ajouté environ 389 BTC à ce total.

Alex Thorn, de l'équipe d'analyse on-chain de Galaxy Digital, a confirmé les résultats grâce à la forensic on-chain. Le détail qui rend cette violation particulièrement grave : les victimes ont suivi toutes les pratiques de sécurité recommandées. Aucun phishing. Aucune fuite de clé. Aucune erreur de l'utilisateur. Le firmware lui-même était défectueux.

Une faille de cinq ans de développement

La vulnérabilité remonte à une seule version du micrologiciel. La version 4.0.1 de Coldcard, publiée le 17 mars 2021, a introduit un bogue dans le générateur de nombres aléatoires de l'appareil, entraînant la génération de seeds de wallet avec une entropie bien inférieure à celle attendue. Certaines seeds affectées ne comportaient que environ 40 bits d'entropie.

Publicité

Pour le dire simplement : un wallet Bitcoin bien sécurisé devrait être impossible à deviner par calcul. Ces semences ne l'étaient pas. Les attaquants ont utilisé des outils de force brute open-source pour reconstituer les semences affectées et vider les wallets qu'ils contrôlaient.

La faille n'a pas été détectée pendant plus de cinq ans. Coinkite a révélé la vulnérabilité le 30 juillet 2026, et une version corrigée du micrologiciel est devenue disponible le lendemain. Toutefois, la mise à jour d'un appareil ne permet pas de récupérer les fonds perdus, ni de corriger les seeds déjà générés sur le micrologiciel vulnérable. Les utilisateurs concernés doivent générer de nouveaux seeds sur le micrologiciel mis à jour et transférer tous leurs fonds vers de nouvelles adresses.

L'analyse de Galaxy a identifié au moins 15 attaquants distincts opérant à travers au moins trois vagues de vol confirmées, ciblant environ 7 300 adresses au total. Au 7 août, les bitcoins volés confirmés avaient augmenté à 1 719 BTC, certains rapports estimant les pertes totales potentielles au-delà de 130 millions de dollars lorsqu'on inclut les activités suspectes supplémentaires.

Ce que les données sur chaîne révèlent

L'une des découvertes les plus frappantes de la recherche de Galaxy est que la majorité des fonds volés restent non dépensés sur la chaîne. Les attaquants ont déplacé le bitcoin, mais ne l'ont pas converti ni dispersé selon les schémas typiques de blanchiment, du moins pas encore.

Le schéma des vols en vagues est également notable. Trois vagues confirmées ont précédé une quatrième suspectée, suggérant une exploitation coordonnée plutôt qu'un seul acteur opportuniste ayant découvert indépendamment la faille. Galaxy a identifié au moins 15 attaquants distincts, ce qui indique que la vulnérabilité était connue, partagée ou vendue au sein d'un groupe avant la divulgation publique.

Ce que cela signifie pour la garde autonome et la sécurité matérielle

Coldcard a bâti sa réputation en tant que l'un des portefeuilles matériels les plus soucieux de la sécurité. Sa base d'utilisateurs se compose principalement de détenteurs de bitcoin techniquement expérimentés qui ont activement choisi la auto-gestion plutôt que le stockage sur une plateforme d'échange. L'ironie n'est pas subtile : les personnes les plus engagées à contrôler leurs propres clés se sont retrouvées exposées en raison d'une faille dans l'outil dont elles avaient confiance pour protéger ces clés.

Pour les utilisateurs détenant actuellement des fonds sur un appareil Coldcard exécutant une version du micrologiciel à partir de la version 4.0.1, l'action immédiate est claire : mettez à jour le micrologiciel et transférez les fonds vers une nouvelle graine générée. Attendre augmente le risque, particulièrement si de nouvelles vagues de vol se produisent. L'identification par Galaxy d'une potentielle quatrième vague le 3 août suggère que la fenêtre d'exploitation pourrait encore être ouverte pour les adresses concernées qui n'ont pas encore été vidées.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.