Vol du wallet Coldcard : 1359 BTC volés dans le plus grand vol de bitcoin de 2026

iconKuCoinFlash
Partager
AI summary iconRésumé
Une faille de sécurité majeure dans les portefeuilles matériels Coldcard a entraîné le vol de 1359 BTC, marquant le plus grand vol de bitcoin de 2026. La vulnérabilité, présente dans le code du micrologiciel de mars 2021, a permis aux attaquants de vider des adresses à fort solde en moins de 41 minutes. Coinkite a confirmé le problème et a averti les utilisateurs de faire preuve de prudence lors du déplacement de BTC. Alex Thorn de Galaxy a déclaré que l'attaque se propage, avec l'émergence de plus en plus d'imitateurs. CZ a souligné les risques liés à l'auto-gestion, en précisant que les anciens portefeuilles Coldcard restent vulnérables. Mike Belshe, PDG de BitGo, a testé la sécurité de sa plateforme en déposant 100 BTC sur une adresse publique. La part de BTC a subi une légère pression alors que le prix du bitcoin est tombé à 63 000 $ depuis 65 000 $.

Message de BlockBeats, 3 août : les dernières données indiquent que 1 359 bitcoins ont été volés dans le cadre de l'incident de piratage du portefeuille matériel Coldcard. De plus, des utilisateurs ont rapporté que, après l'installation de la mise à jour, leurs appareils restent sur une page d'erreur, ne démarrent pas ou semblent être devenus inutilisables. Cet événement constitue le plus grand vol de bitcoins de l'année. BlockBeats présente le déroulement de l'incident comme suit :


L'analyse révèle que le code firmware Coldcard attaqué date de mars 2021 ; la vulnérabilité existait dans le code open source depuis plus de cinq ans et affectait la génération de seed pour les modèles Mk3 (et certaines versions Mk2), ainsi que pour les modèles ultérieurs Mk4, Q et Mk5 avant la correction.


Des attaques à grande échelle exploitant cette vulnérabilité ont été exécutées jusqu'au 30 juillet 2026. Les attaquants ont mené des balayages automatisés sur des centaines à des milliers d'adresses en environ 25 à 41 minutes. Au départ, environ 500 portefeuilles à signature unique et 1324 UTXO, pour un total d'environ 594,5 BTC, ont été ciblés ; des analyses ultérieures sur la chaîne ont étendu ce chiffre à environ 1196 adresses et 1082,65 BTC (d'une valeur d'environ 70,2 millions de dollars américains). De plus, cette attaque ciblait prioritairement les adresses avec des soldes plus élevés, utilisait des frais fixes élevés et n'incluait pas de sortie de rendu, permettant une concentration rapide des fonds sur un petit nombre d'adresses.


Par la suite, Coinkite, l'entreprise développeuse de Coldcard, a publié une annonce de sécurité confirmant initialement le problème de génération de seed sur les Mk3 (firmware 4.0.1 et versions ultérieures), conseillant aux utilisateurs concernés de procéder avec prudence lors de la migration, et supposant que les attaquants auraient pu utiliser l'IA pour examiner le code source et identifier la vulnérabilité.


Au 2 août, Alex Thorn, directeur de la recherche chez Galaxy, a déclaré que les attaques autour du portefeuille Coldcard continuaient d'évoluer, avec l'apparition de nouveaux petits attaquants et imitateurs ciblant les phrases de récupération restantes de Coldcard.


Cet événement attire l'attention de plusieurs parties. Eric Balchunas, analyste principal ETF chez Bloomberg, a révélé que l'équipe de Coldcard ne compte que cinq employés. Pour une entreprise aussi importante, ce chiffre est extrêmement faible.


CZ a commenté : « En mode auto-hébergé, même si les développeurs corrigent la vulnérabilité, ils ne peuvent pas réparer les portefeuilles déjà générés ; pour les utilisateurs utilisant des appareils isolés, les développeurs ne peuvent pas les contacter directement pour les avertir. Jusqu'à ce que les utilisateurs prennent eux-mêmes des mesures, ces portefeuilles restent susceptibles d'être exposés à des risques d'attaque. Je soutiens l'auto-hébergement, mais cela signifie que la responsabilité de la sécurité incombe à l'utilisateur. »


En outre, en raison de cet événement ou de la possibilité qu'une IA ait compromis des dispositifs cryptographiques, la plateforme de conservation institutionnelle BitGo a pris les devants pour tenter de restaurer la réputation du secteur. Le PDG de BitGo, Mike Belshe, a déposé 100 BTC sur une adresse Bitcoin publique le 1er août et a invité le modèle Claude d'Anthropic à tenter de transférer les fonds de cette adresse. La plateforme utilise une technologie de signature multiple ou de calcul multipartite, répartissant les droits de signature sur plusieurs clés indépendantes. Anthropic n'a pas répondu publiquement à ce défi au 2 août.


En conséquence, le bitcoin a affiché une faiblesse persistante depuis le 31, passant de 65 000 dollars à 63 000 dollars.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.