La violation du wallet Coldcard révèle une faille vieille de 5 ans et vide 114 millions de dollars en bitcoin

iconCryptoBriefing
Partager
AI summary iconRésumé
Des nouvelles concernant le bitcoin ont émergé après qu'un exploit ait été utilisé sur une faille du wallet Coldcard, vidant 1 816 BTC (114 M$) de plus de 5 200 adresses. La vulnérabilité, présente depuis 2021, réduisait la randomisation de la seed à 40 bits. Galaxy Research a qualifié l'attaque de systématique, et non isolée. Coinkite analyse la violation, mais n'a pas confirmé de pertes. L'analyse du bitcoin suggère que cet événement pourrait pousser les investisseurs vers des produits réglementés.

L'industrie des wallets matériels a bâti sa réputation sur une promesse simple : gardez votre bitcoin hors ligne et sécurisé. Cette promesse a subi un coup sérieux le 30 juillet 2026, lorsque des attaquants ont commencé à exploiter une vulnérabilité dans les wallets matériels Coldcard de Coinkite, vidant finalement, selon les estimations révisées, 1 816 BTC, soit environ 114 millions de dollars, provenant de plus de 5 200 adresses. Certaines estimations suggèrent que les pertes totales pourraient dépasser 130 millions de dollars alors que les activités de transfert se poursuivent.

La vulnérabilité remonte à la version 4.0.1 du micrologiciel, publiée par Coinkite en mars 2021. Ce défaut a compromis la randomisation utilisée lors de la génération des seeds de wallet, qui constituent les clés maîtresses à partir desquelles toutes les clés privées d’un wallet Bitcoin sont dérivées. La force des clés, qui devrait idéalement atteindre 128 bits d’entropie, est tombée jusqu’à 40 bits sur les appareils concernés. À 40 bits, les attaques par force brute deviennent computablement réalisables avec le matériel moderne.

Publicité

Dès début août, Galaxy Research a estimé les pertes à environ 1 367 BTC répartis sur 4 585 adresses. Alors que les attaquants continuaient de cibler les wallets vulnérables lors de vagues ultérieures, ce chiffre est passé à 1 816 BTC impliqués sur plus de 5 200 adresses. Cette évolution est importante car elle indique que l'exploitation n'était pas un simple vol ponctuel, mais une opération systématique et continue ciblant chaque wallet alimenté par le micrologiciel défectueux.

Coinkite n'a pas publié d'estimation précise des pertes. L'entreprise a indiqué qu'elle effectue une analyse post-mortem avant de commenter l'étendue complète de la compromission des appareils et de son impact sur les utilisateurs.

L'ironie est que cette exploitation n'a nécessité aucune connexion Internet pour réussir. La vulnérabilité résidait dans la logique de génération des clés du firmware. Tout wallet initialisé à l'aide d'une version compromise de ce firmware était vulnérable dès sa création, quel que soit le soin apporté par le propriétaire à la protection de l'appareil physique par la suite.

Les analystes de Galaxy Research suggèrent que cet exploit pourrait accélérer un passage vers des véhicules d'investissement dans le bitcoin réglementés. Les fournisseurs d'ETF s'appuient sur des custodians institutionnels opérant sous surveillance réglementaire, avec des cadres d'assurance et des audits de sécurité que les utilisateurs de wallets matériels individuels ne peuvent pas reproduire.

Pour les investisseurs détenant actuellement du bitcoin sur un wallet matériel, la priorité immédiate est la vérification. Si un appareil a été initialisé avec la version 4.0.1 du firmware Coldcard, les fonds doivent être transférés vers un wallet généré sur un autre appareil vérifié, à titre préventif. Attendre le post-mortem officiel de Coinkite avant d'agir est un calcul de risque que de nombreux détenteurs peuvent ne pas vouloir effectuer pendant que les opérations de collecte active se poursuivent.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.