Des pirates exploitent une faille du micrologiciel Coldcard et volent 89 millions de dollars en bitcoin depuis 4 585 wallets

iconCryptoBriefing
Partager
AI summary iconRésumé
Des pirates ont exploité une faille du firmware Coldcard, vidant 1 367 BTC (89 M$) de 4 585 wallets depuis le 30 juillet 2026. La faille, issue d'une version de mars 2021, a exposé les clés privées en raison d'une mauvaise génération de nombres aléatoires. Coinkite a publié un correctif le 1er août, incitant les utilisateurs à déplacer leurs fonds. Cet incident soulève des inquiétudes alors que l'UE finalise le MiCA (Réglementation européenne sur les actifs cryptographiques) et en prévision d'une éventuelle approbation d'ETF sur le bitcoin.

Le point même d'un wallet froid est qu'il soit hors ligne. Isolé du réseau. Inaccessible. Une vulnérabilité dans les wallet matériels Coldcard vient juste de prouver que cette hypothèse comporte une astérisque.

Des pirates ont exploité une faille de firmware dans les appareils Coldcard fabriqués par le fabricant canadien Coinkite, vidant environ 1 367 BTC, évalués à près de 89 millions de dollars, depuis 4 585 adresses à travers plusieurs vagues d'attaques commençant le 30 juillet 2026.

Qu'est-ce qui s'est réellement passé

La vulnérabilité remonte à une version du micrologiciel de mars 2021 affectant les versions Coldcard Mk3 4.0.1 à 4.1.9 et les versions antérieures.

La faille résidait dans la manière dont ces appareils généraient les seeds de wallet. Au lieu de faire passer l'entropie par le générateur de nombres aléatoires matériels, un bogue a forcé le processus à passer par un RNG logiciel. En anglais : la randomité utilisée pour créer votre clé privée était bien moins aléatoire que ce qui était annoncé, rendant mathématiquement possible la reconstruction des clés hors ligne sans jamais toucher à l'appareil physique.

Publicité

La première vague a frappé le 30 juillet 2026. En moins de 30 minutes, environ 594 BTC, soit environ 38 millions de dollars à l'époque, ont été transférés depuis environ 500 adresses inactives. Ce n'est pas une attaque lente et exploratoire. C'est un balayage coordonné.

Des vagues ultérieures ont poussé les pertes totales à 1 367 BTC réparties sur 4 585 adresses début août 2026. Galaxy Research a suivi l'incident et a noté que les tactiques de l'attaquant ont évolué à chaque vague, spécifiquement pour échapper à la traçabilité tout en ciblant des soldes plus petits. Galaxy Research a également évalué que chaque vague a probablement été menée par un seul opérateur.

Le schéma d'adresse inactivée est pertinent ici. Les wallets qui n'avaient pas déplacé de fonds depuis des années étaient vidés, ce qui suggère que l'attaquant avait pré-calculé un grand ensemble de clés vulnérables et effectuait un vidage systématique plutôt que de réagir à une activité en temps réel.

La réponse de Coinkite et les personnes concernées

Coinkite a publié un avis de sécurité et déployé un micrologiciel corrigé d'ici le 1er août 2026, environ deux jours après le début de la première vague.

L'entreprise a conseillé aux utilisateurs dont les phrases secrètes ont été générées sur les versions affectées du micrologiciel de transférer immédiatement leurs fonds vers de nouvelles phrases secrètes, à moins qu'ils n'aient complété l'entropie du wallet à l'aide d'une source indépendante ou n'aient utilisé une phrase de passe BIP-39 robuste. Les phrases de passe BIP-39 agissent comme un 25e mot ajouté à la phrase secrète standard de 24 mots, et une phrase robuste aurait rendu la reconstruction hors ligne de la clé considérablement plus difficile, même avec la faille d'entropie réduite.

Coinkite a confirmé que plusieurs autres produits de sa gamme, notamment TAPSIGNER, OPENDIME et SATSCARD, n'ont pas été affectés par l'exploit. Le rayon d'action était spécifique aux versions du firmware en question.

Ce que cela signifie pour la garde autonome

Cet incident complique le récit de la auto-gestion sans le détruire entièrement. Ce que l'exploitation de Coldcard démontre, c'est que les wallets matériels comportent leur propre catégorie de risques, notamment l'intégrité du firmware et la confiance dans la chaîne d'approvisionnement, qui peuvent être tout aussi catastrophiques.

Les rapports suivant l'attaque indiquent que certains utilisateurs ont commencé à transférer du bitcoin vers des plateformes d'échange centralisées, les considérant comme plus sûres à court terme.

Pour les investisseurs détenant du bitcoin en stockage à froid, les questions immédiates sont pratiques : quelle version du firmware a été utilisée pour générer la seed, si une source d'entropie indépendante ou une passphrase BIP-39 a été appliquée, et si la migration vers une nouvelle seed sur un firmware corrigé a déjà eu lieu. Les appareils fonctionnant avec un firmware non affecté ou complétés par des passphrases fortes n'étaient pas dans l'ensemble des cibles de l'attaquant.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.