Le piratage de Coldcard déclenche des entrées de 620 millions de dollars dans les ETF bitcoin

iconCryptoBriefing
Partager
AI summary iconRésumé
Les entrées d'ETF ont augmenté de 620 millions de dollars vers des ETF spot bitcoin comme $IBIT, $FBTC, $BITC, $ARKB et $MSBT après la découverte d'une faille dans le firmware Coldcard à la fin juillet 2026. La vulnérabilité a affaibli l'entropie de la phrase secrète, exposant les clés privées. Galaxy Research a signalé des pertes comprises entre 89 et 116 millions de dollars sur 5 200 adresses. Malgré une légère baisse du prix du bitcoin, les données sur les entrées/sorties ont révélé un changement marqué vers la garde institutionnelle alors que les investisseurs ont déplacé leurs actifs.

Lorsque la sécurité matérielle échoue, l'argent se déplace. Tel semble être l'enseignement d'une vulnérabilité majeure révélée fin juillet 2026 dans les anciens portefeuilles matériels Coldcard, ce qui a provoqué un flux de capitaux vers des ETF spot bitcoin, notamment $IBIT, $FBTC, $BITC, $ARKB et $MSBT, avec des entrées journalières combinées s'élevant à 620 millions de dollars suite à la faille.

Qu'est-ce qui s'est réellement passé avec Coldcard

Le 30 juillet 2026, Coinkite, l'entreprise canadienne derrière le wallet matériel Coldcard, a révélé une vulnérabilité de firmware affectant les modèles plus anciens, notamment la série Mk3.

La faille ne concernait pas le vol physique d'un appareil. Elle était plus subtile et, dans certains cas, plus effrayante. La vulnérabilité réduisait l'entropie utilisée lors de la génération de la phrase secrète à environ 40 bits. En anglais : la randomisation intégrée à la création de la clé maîtresse du wallet était considérablement plus faible qu'elle ne le devait, rendant mathématiquement possible pour un attaquant de reconstituer les clés privées depuis zéro.

Galaxy Research a estimé que entre 1 367 et 1 816 BTC ont été drainés de plus de 5 200 adresses wallet dans les jours suivant la découverte de l'exploit. Aux prix en vigueur à l'époque de la violation, cela correspond à environ 89 millions à 116 millions de dollars de pertes.

Publicité

Les vols ont été rapides. La majeure partie des dommages s'est produite entre la fin juillet et le début août 2026, avec Galaxy Research ayant identifié environ 1 367 BTC prélevés sur 4 585 adresses affectées au moment de la publication des premiers bilans. Rodolfo Novak, PDG de Coinkite, a répondu publiquement le 31 juillet, conseillant aux utilisateurs dont les phrases secrètes ont été générées sur des appareils affectés de transférer immédiatement leurs fonds.

Les modèles plus récents de Coldcard ont subi un degré d'exposition moindre. La réduction de l'entropie était partielle et non complète sur les matériels plus récents, ce qui a limité, mais n'a pas éliminé, leur vulnérabilité par rapport aux unités plus anciennes.

Le prix du bitcoin a ignoré cela. Les flux d'ETF, eux, non.

La réaction du prix du bitcoin a été notablement atténuée. Malgré une violation qui a effacé des dizaines de millions de dollars pour des milliers de détenteurs de wallets, le marché global n’a enregistré qu’une légère baisse d’environ 3 % avant de se stabiliser près des niveaux précédents.

Le signal le plus intéressant est venu des flux des ETF. Les ETF physiques de bitcoin ont enregistré des entrées cumulées de 620 millions de dollars par jour pendant la période suivant la divulgation de Coldcard, sur des tickers incluant l'iShares Bitcoin Trust, le Fidelity Wise Origin Bitcoin Fund, l'ARK 21Shares Bitcoin ETF et d'autres. Les entrées par session individuelle dans cette fenêtre ont varié entre 91,84 millions de dollars au plus bas et des totaux compris entre 170 et 244 millions de dollars les jours les plus forts.

Les recherches soulignent que les rapports évoquant une corrélation directe entre le piratage et les entrées de 620 millions de dollars dans les ETF bitcoin restent non confirmés, bien que le timing suggère un potentiel mouvement vers des actifs plus sûrs parmi les investisseurs conscients des risques liés aux vulnérabilités matérielles. Le montant de 620 millions de dollars couvre plusieurs produits, ce qui signifie que ce n'était pas une anomalie liée à un seul fonds provoquée par un seul ordre institutionnel important.

Ce que cela signifie pour le débat sur la garde autonome

Une faille de firmware qui compromet la génération d'entropie n'affecte pas seulement les personnes ayant perdu des fonds. Elle introduit le doute parmi l'ensemble des utilisateurs de wallets matériels, qui ignorent si leur phrase secrète a été générée avec une randomisation suffisante.

Pour les investisseurs détenant actuellement du bitcoin en auto-gestion sur du matériel ancien, la question pratique immédiate est de savoir si leur phrase secrète a été générée sur un appareil ou une version de firmware affectée par la faille de faible entropie.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.