Galaxy signale le retrait de 70 millions de dollars en bitcoin de 1 196 wallets Coldcard avant la divulgation de la vulnérabilité

iconCryptoBriefing
Partager
AI summary iconRésumé
Actualités sur le bitcoin : Galaxy Research a rapporté que 70,2 millions de dollars en bitcoin ont été drainés de 1 196 wallets Coldcard Mk3 en 41 minutes le 30 juillet 2026. L'attaque a exploité une vulnérabilité critique du générateur de nombres aléatoires dans les versions du micrologiciel 4.0.1 à 5.0.3, permettant aux pirates de prédire les seeds de récupération. Coinkite a divulgué la vulnérabilité 30 heures plus tard. Les utilisateurs concernés ont été invités à générer de nouvelles seeds et à déplacer leurs fonds. Les actualités sur le bitcoin volé montrent que les fonds ont été rapidement consolidés, soulevant des questions sur qui connaissait la nouvelle concernant la vulnérabilité.

Les portefeuilles matériels sont censés être la norme or en matière de sécurité crypto. Le principe est simple : garder vos clés privées hors ligne, à l'abri des pirates, des plateformes d'échange et de tout ce qui est connecté à Internet. Pour les propriétaires de certains appareils Coldcard Mk3, ce pitch s'est révélé comporter une note de bas de page très coûteuse.

Le 30 juillet 2026, les attaquants ont vidé 1 082,65 BTC, d'une valeur d'environ 70,2 millions de dollars, provenant de 1 196 wallets en environ 41 minutes, selon Galaxy Research. L'exploitation a eu lieu seulement 30 heures avant que Coinkite, l'entreprise derrière Coldcard, ne divulgue publiquement une vulnérabilité critique dans le micrologiciel de l'appareil.

Qu'est-ce qui a mal tourné et pourquoi cela importe

La faille se trouve dans le générateur de nombres aléatoires, ou RNG, intégré aux versions 4.0.1 à 5.0.3 du micrologiciel Coldcard Mk3.

Voici pourquoi c'est un problème sérieux. Lorsque vous configurez un wallet matériel, l'appareil génère une phrase de récupération, qui est essentiellement un mot de passe maître dérivé d'une chaîne de nombres aléatoires. Si ces nombres ne sont pas véritablement aléatoires, la phrase devient prévisible. Une phrase prévisible signifie qu'un attaquant qui connaît le schéma peut calculer votre clé privée sans jamais toucher à votre appareil.

Publicité

L'équipe d'ingénierie de Block a identifié indépendamment la cause racine de la faille du RNG et a publié un rapport détaillé le même jour où Coinkite a publié son avis de sécurité. Les deux annonces ont été publiées le 30 juillet 2026, le même jour où les wallets étaient déjà vides.

Coinkite a précisé que la vulnérabilité n'affectait pas tous les appareils Coldcard, uniquement ceux qui exécutaient les versions spécifiques du micrologiciel compromis. L'entreprise a exhorté tous les utilisateurs concernés à générer immédiatement de nouveaux seeds de récupération et à déplacer leurs fonds.

Comment l'attaque s'est déroulée

L'efficacité du prélèvement est ce qui saute aux yeux. Quarante et une minutes pour vider 1 196 wallets représentant plus de 70 millions de dollars en bitcoin ne correspond pas à une opération manuelle. Cela nécessitait une automatisation, une reconnaissance préalable et une liste préétablie d'adresses vulnérables.

Les données sur la chaîne ont montré que les portefeuilles sources étaient inactifs depuis de longues périodes avant l'attaque. Ce détail est important. Il suggère que les utilisateurs concernés étaient des détenteurs à long terme, des personnes qui avaient configuré leurs appareils Coldcard il y a plusieurs années et n'avaient pas déplacé leurs fonds depuis, probablement parce qu'elles faisaient confiance au matériel pour garder tout en sécurité.

Une fois l'attaque commencée, les fonds volés ont été rapidement regroupés dans un nombre réduit d'adresses. La recherche de Galaxy a signalé qu'une adresse spécifique a reçu environ 594 BTC lors du transfert.

La fenêtre de 30 heures et ce qu'elle implique

Le timing est la partie la plus inconfortable de cette histoire. Les wallets ont été vidés environ 30 heures avant la divulgation publique de Coinkite. Ce délai soulève une question que la communauté de la sécurité se posera pendant un certain temps : qui connaissait cette vulnérabilité, et quand ?

Il est possible que l’attaquant ait découvert indépendamment la faille du GNR et agi avant que Coinkite ou Block ne publient leurs découvertes. Ni Coinkite ni Galaxy n’ont allégué de comportement inapproprié dans le processus de divulgation. L’avis de Coinkite n’effectuait aucune affirmation concernant une connaissance préalable de la part de l’attaquant. L’entreprise a concentré sa communication publique sur l’incitation des utilisateurs à agir immédiatement, à générer de nouvelles semences et à vérifier quelle version du firmware leur appareil exécutait.

Ce que cela signifie pour les utilisateurs de wallet matériel

Pour toute personne détenant des crypto-monnaies sur un wallet matériel, la prise en compte immédiate est simple. Les versions du firmware ne sont pas des mises à jour cosmétiques. Un défaut de RNG est aussi proche qu'on puisse l'être d'une vulnérabilité catastrophique dans cet espace, car il mine la fondation même de la génération des clés. Les utilisateurs de tout wallet matériel doivent connaître la version du firmware qu'ils exécutent et vérifier que leur fabricant d'appareils n'a pas publié d'avis de sécurité.

La vitesse et l'échelle du prélèvement de 70,2 millions de dollars indiquent également un haut niveau de sophistication de l'attaquant. Celui qui a exécuté cette attaque possédait la profondeur technique pour exploiter une vulnérabilité du RNG, l'infrastructure pour automatiser les prélèvements simultanés sur près de 1 200 wallets, et la discipline opérationnelle pour agir dans une fenêtre étroite avant la divulgation publique.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.