Les portefeuilles matériels sont censés être la norme or de la sécurité du bitcoin. Le principe est simple : garder vos clés hors ligne, à l'abri des pirates, des plateformes d'échange et de tout ce qui pourrait mal tourner. Lorsqu'une faille de firmware compromet cette promesse, la communauté le remarque généralement. Lorsque quelqu'un répond en tirant littéralement sur l'appareil, tout le monde le remarque.
C’est exactement ce qui s’est produit lorsque Adam, connu sur X sous le nom @denverbitcoin, a annoncé son intention de détruire son ColdCard Q le 2 août 2026, présentant cet acte comme un geste symbolique au nom des utilisateurs touchés par cette vulnérabilité.
Ce que la faille a réellement fait
Lorsqu'un ColdCard Q a généré automatiquement une phrase secrète, il a puisé dans un pool de aléatoire limité à 32 octets d'entropie, rendant la phrase secrète théoriquement plus facile à casser par force brute qu'on ne l'a fait croire aux utilisateurs.
L'impact pratique dépendait fortement du fait qu'un utilisateur ait ajouté une phrase de passe, parfois appelée le 25e mot. Une phrase de passe est une couche supplémentaire au-dessus de la phrase secrète standard de 24 mots. Les utilisateurs qui en avaient une étaient largement protégés contre le problème. Ceux qui n'en avaient pas étaient ceux exposés.
Coinkite, l'entreprise derrière la gamme ColdCard, a reconnu le problème et publié une mise à jour du micrologiciel. L'entreprise a également conseillé aux utilisateurs concernés de générer de nouveaux seeds complets, et a précisé que le matériel lui-même n'était pas défectueux. Seule la routine de génération de seeds du micrologiciel était en cause.
Pourquoi Adam a tiré
Le cadre choisi par Adam était explicitement axé sur la solidarité. Il a décrit l'acte comme un hommage aux utilisateurs qui avaient été effectivement volés en raison de la vulnérabilité, un choix de mots précis qui place la faute sur l'échec du firmware et non sur une erreur de l'utilisateur.
Des critiques ont également été adressées aux influenceurs et éducateurs qui ont recommandé les appareils ColdCard sans, selon les critiques, tester suffisamment les hypothèses de sécurité ni pousser suffisamment l’adoption des phrases de passe.
NVK, fondateur de Coinkite, a fait l'objet de critiques directes tout au long des discussions sur X, bien que la participation des médias crypto grand public ait été limitée. La majeure partie de la conversation s'est tenue dans les espaces axés sur le bitcoin de la plateforme.
Ce que cela signifie pour le marché des portefeuilles matériels
Le ColdCard occupe depuis longtemps une position spécifique sur le marché des portefeuilles matériels Bitcoin en tant que choix des partisans de la sécurité maximale. Cette réputation a rendu la faille d'entropie particulièrement choquante pour son public cible.
L'implication plus profonde sur le marché concerne les défauts. Une vulnérabilité de firmware qui n'affecte que les utilisateurs sans phrase de passe peut être interprétée, d'une part, comme un problème d'éducation des utilisateurs et, d'autre part, comme un problème de conception du produit.
Ce qu’il faut surveiller maintenant, c’est si la mise à jour du micrologiciel et la stratégie de communication de Coinkite suffisent à préserver sa réputation auprès des détenteurs de bitcoin soucieux de sécurité qui composent sa base de clients principale, ou si cet incident accélère un basculement vers des appareils concurrents. Le ColdCard Q d’Adam, désormais détruit, fait partie intégrante du record visuel.

