L'industrie des wallets matériels a bâti sa réputation sur une promesse simple : gardez votre bitcoin hors ligne et sécurisé. Cette promesse a subi un coup sérieux le 30 juillet 2026, lorsque des attaquants ont commencé à exploiter une vulnérabilité dans les wallets matériels Coldcard de Coinkite, vidant finalement, selon les estimations révisées, 1 816 BTC, soit environ 114 millions de dollars, provenant de plus de 5 200 adresses. Certaines estimations suggèrent que les pertes totales pourraient dépasser 130 millions de dollars alors que les activités de transfert se poursuivent.
La vulnérabilité remonte à la version 4.0.1 du micrologiciel, publiée par Coinkite en mars 2021. Ce défaut a compromis la randomisation utilisée lors de la génération des seeds de wallet, qui constituent les clés maîtresses à partir desquelles toutes les clés privées d’un wallet Bitcoin sont dérivées. La force des clés, qui devrait idéalement atteindre 128 bits d’entropie, est tombée jusqu’à 40 bits sur les appareils concernés. À 40 bits, les attaques par force brute deviennent computablement réalisables avec le matériel moderne.
Dès début août, Galaxy Research a estimé les pertes à environ 1 367 BTC répartis sur 4 585 adresses. Alors que les attaquants continuaient de cibler les wallets vulnérables lors de vagues ultérieures, ce chiffre est passé à 1 816 BTC impliqués sur plus de 5 200 adresses. Cette évolution est importante car elle indique que l'exploitation n'était pas un simple vol ponctuel, mais une opération systématique et continue ciblant chaque wallet alimenté par le micrologiciel défectueux.
Coinkite n'a pas publié d'estimation précise des pertes. L'entreprise a indiqué qu'elle effectue une analyse post-mortem avant de commenter l'étendue complète de la compromission des appareils et de son impact sur les utilisateurs.
L'ironie est que cette exploitation n'a nécessité aucune connexion Internet pour réussir. La vulnérabilité résidait dans la logique de génération des clés du firmware. Tout wallet initialisé à l'aide d'une version compromise de ce firmware était vulnérable dès sa création, quel que soit le soin apporté par le propriétaire à la protection de l'appareil physique par la suite.
Les analystes de Galaxy Research suggèrent que cet exploit pourrait accélérer un passage vers des véhicules d'investissement dans le bitcoin réglementés. Les fournisseurs d'ETF s'appuient sur des custodians institutionnels opérant sous surveillance réglementaire, avec des cadres d'assurance et des audits de sécurité que les utilisateurs de wallets matériels individuels ne peuvent pas reproduire.
Pour les investisseurs détenant actuellement du bitcoin sur un wallet matériel, la priorité immédiate est la vérification. Si un appareil a été initialisé avec la version 4.0.1 du firmware Coldcard, les fonds doivent être transférés vers un wallet généré sur un autre appareil vérifié, à titre préventif. Attendre le post-mortem officiel de Coinkite avant d'agir est un calcul de risque que de nombreux détenteurs peuvent ne pas vouloir effectuer pendant que les opérations de collecte active se poursuivent.

