TL;DR
- Galaxy a identifié au moins 15 attaquants après que de nouveaux rapports de victimes ont révélé des vols de Coldcard précédemment cachés, incluant 12 BTC retirés de 126 adresses.
- Les pertes confirmées ont atteint environ 100 millions de dollars réparties sur trois vagues, tandis qu'une quatrième attaque présumée pourrait porter le total à près de 130 millions de dollars en bitcoin.
- Les chercheurs ont contesté si un test AI peu coûteux aurait pu prévenir la faille, mais ont convenu que la réduction de l'entropie à 40 bits a rendu les semences de portefeuilles affectés plus faciles à attaquer indépendamment.
Galaxy Digital affirme qu'au moins 15 attaquants distincts ont exploité la Coldcard vulnerability, selon de nouveaux rapports de victimes après que l'incident soit devenu public. Alex Thorn explained que les divulgations individuelles ont aidé les analystes à identifier les attaquants qui autrement seraient restés cachés, car l'exploitation diffère d'une violation d'une plateforme d'échange centralisée. De nouveaux rapports révèlent une campagne fragmentée plutôt qu'une opération de vol coordonnée. Dans un cas, une victime ayant signalé le vol de moins de 1 BTC a permis aux chercheurs d'identifier une attaque ayant retiré 12 BTC de 126 adresses, montrant comment une petite plainte peut révéler un schéma bien plus vaste.
maintenant, de nombreux attaquants différents exploitent la vulnérabilité de Coldcard. Nous estimons qu'au moins 15 attaquants différents sont actifs maintenant
nous continuons à recevoir des signalements de victimes et à leur fournir des informations pour les signaler aux autorités
et ces rapports nous aident à identifier de nouvelles attaques et à identifier les attaquants https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) August 4, 2026
De nouveaux rapports élargissent l'estimation des pertes et le débat sur l'IA
Galaxy estime désormais les pertes confirmées à près de 100 millions de dollars à travers trois vagues d'attaques et a identifié une quatrième vague suspecte qui pourrait porter le total à environ 130 millions de dollars en Bitcoin. L'estimation croissante des pertes suggère que l'exploitation est encore en cours de reconstruction plutôt que pleinement contenue ou comprise. Contrairement à un seul piratage d'exchange avec un point de violation visible, les semences de wallet compromises peuvent être exploitées indépendamment par différents acteurs, rendant l'attribution, le décompte des victimes et les calculs de perte totale inhabituellement difficiles. La croissance du nombre d'attaquants a également rouvert la question de savoir si l'auto-gestion protège les utilisateurs lorsque les secrets générés par matériel deviennent eux-mêmes prévisibles.

La discussion technique s'est orientée vers la manière dont l'intelligence artificielle pourrait redécouvrir la faille de firmware à faible coût. Haseeb Qureshi, associé gérant de Dragonfly, a soutenu qu'environ 2 $ de renforcement par IA auraient pu prévenir l'incident, en citant des tests dans lesquels les modèles auraient reproduit la vulnérabilité en quelques minutes. L'affirmation liée à l'IA reste provocante mais contestée, car la faille était déjà publique lors de plusieurs démonstrations. Un chercheur a averti que ces tests manquaient de conditions aveugles, de méthodes documentées et d'analyse des faux positifs, tandis qu'un autre modèle open source aurait détecté le problème en 20 minutes sans accès web, intensifiant le débat sur la détection réaliste avant la divulgation.
Castle Labs a déclaré que le bogue réduisait l'entropie de la clé privée du Coldcard à environ 40 bits, bien en dessous des 128 bits associés à une graine standard de 12 mots. Ce effondrement a rendu la découverte par force brute plus facile et pourrait expliquer pourquoi plusieurs attaquants ont pu participer. L'incident révèle un échec de test où la promesse de sécurité d'un wallet matériel dépendait d'une entropie que le firmware avait discrètement affaiblie. Alors que l'IA réduit le coût de l'analyse de code pour les défenseurs comme pour les criminels, le défi non résolu est de savoir si les fabricants de wallets peuvent renforcer leurs versions avant que des outils automatisés ne transforment des erreurs d'implémentation obscures en opportunités de vol évolutif à travers des adresses Bitcoin inactives.

