Le dernier piratage de bitcoin a eu lieu lorsqu'une vulnérabilité du générateur de nombres pseudo-aléatoires (PRNG) intégrée dans le micrologiciel du wallet matériel Coldcard depuis mars 2021 a entraîné la perte confirmée de 1 367 BTC, soit environ 86 M $, répartis sur 4 585 adresses, selon la cartographie sur chaîne publiée par Galaxy Research au 2 août 2026.
L'incident est la pire faille de sécurité d'un wallet matériel dans l'histoire du bitcoin en termes de pertes confirmées, et il n'a requis ni phishing, ni accès physique à l'appareil, ni erreur de l'utilisateur. Ce n'est pas simplement une défaillance du produit Coldcard.
🚨 Une troisième vague, dans ce que nous soupçonnons être des piratages d'adresses générées par Coldcard, a été identifiée, au cours de laquelle 207,7294 BTC ont été vidés.
La taille estimée de la violation du Coldcard est désormais de 1 367,05 BTC (~88,6 M$) répartis sur 4 585 adresses.
D'autres mises à jour dans le fil ci-dessous 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) 1er août 2026
Il s'agit d'une démonstration structurelle selon laquelle la garantie de sécurité de tout arrangement de auto-gestion, matériel ou logiciel, repose entièrement sur la qualité de l'entropie de sa génération de seed, et qu'un seul macro préprocesseur mal configuré peut effondrer silencieusement cette garantie pendant des années sans déclencher aucune alarme observable.
Ce dernier piratage de bitcoin intervient alors que le BTC USD est en baisse de 1,4 % aujourd'hui, à 62 250 $, après sept jours volatils qui l'ont vu chuter de plus de 65 000 $. Le volume de trading sur 24 heures s'élève à 16,9 Md $, en baisse par rapport à plus de 20 Md $ hier.

Mécanismes du piratage du bitcoin : comment un macro mal configuré a rompu cinq ans de génération de seed
La cause racine du problème identifiée par l'équipe d'ingénierie de Block réside dans la bibliothèque libngu de Coldcard. Coinkite a configuré la carte à zéro pour désactiver le générateur de nombres aléatoires de MicroPython, dans l'intention d'utiliser son générateur de nombres aléatoires véritables matériel (TRNG). Toutefois, la protection de libngu vérifiait uniquement si la macro était définie, ce qui permettait à zéro de passer la vérification.
En conséquence, MicroPython a compilé la fonction RNG matérielle STM32 et a recours à Yasmarang, un PRNG logiciel avec seulement environ 40 bits d'entropie effective au lieu des 128 bits attendus pour une phrase secrète BIP-39.
Bien que les modèles ultérieurs (Mk4, Mk5, Q) aient été améliorés pour atteindre un estimé de 72 bits d'entropie effective, cela reste insuffisant par rapport à l'idéal. La différence entre 40 bits et 128 bits est importante, rendant plus facile pour les attaquants de cibler des semences faibles.
Le 30 juillet 2026, Coinkite a émis un avis de sécurité quelques heures avant une attaque qui a vidé environ 594 BTC de 500 adresses. Deux vagues supplémentaires ont été suivies, totalisant 1 367,05 BTC sur 4 585 adresses d'ici le 2 août. La majorité du bitcoin volé reste non dépensée, ce qui suggère que l'attaquant attend avant de déplacer les fonds.
DÉCOUVREZ : Les meilleurs meme coins à acheter en 2026
Contexte de sécurité crypto : un schéma de défaillance récurrente d'entropie
1,6 million de dollars en bitcoin ont été volés de mon compte le 29 juillet lors du piratage du wallet Cold Card.
Mon bitcoin était en stockage à froid. Mes clés étaient sur un appareil ColdCard conservé dans une boîte de sécurité jamais connectée à Internet.
Cette partie est un peu technique, mais voici… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
L'incident Coldcard s'inscrit dans un schéma documenté. La faille d'Android SecureRandom en 2013 a répété des nonces dans les signatures ECDSA, exposant les clés de plusieurs wallets bitcoin. Le générateur d'adresses vanity Profanity utilisé dans le piratage de Wintermute en 2022 a initialisé la génération de clés avec 32 bits d'entropie, permettant à un attaquant de vider 160 millions de dollars.
La divulgation de Milk Sad en 2023 a révélé que bx seed dans Libbitcoin Explorer utilisait un Mersenne Twister initialisé par l'heure système, réduisant 256 bits d'entropie attendue à environ 32 et exposant plus de 120 000 wallets. Différentes bases de code, différentes chaînes, le même échec structurel : une source de aléatoire supposée robuste ne l'était pas.
Ari Redbord, responsable mondial de la politique chez TRM Labs, a qualifié cet incident de preuve que les transferts en auto-gestion comportent un risque plutôt que de l'éliminer, une approche cohérente avec les données de TRM Labs pour le H1 2026, selon lesquelles les compromissions d'infrastructure et de clés, bien qu'elles ne représentent que 15 % des incidents, ont été à l'origine de 76 % des pertes totales en dollars sur un record de 207 événements de piratage.
Galaxy a déclaré avoir signalé environ 600 adresses suspectes contrôlées par des attaquants aux enquêteurs fédéraux, aux fournisseurs de conformité et aux entreprises de cybersécurité, tout en précisant que son attribution à Coldcard repose sur des heuristiques sur chaîne plutôt que sur une reconstruction informatique du seed par adresse.
EXPLORER : Les meilleurs meme coins à acheter pour août
L'article 86 millions de dollars en bitcoin perdus à cause d'une faille silencieuse du PRNG de Coldcard sur cinq ans est apparu pour la première fois sur Coinspeaker.
