Coldcard perd 70 M$ en 41 minutes, CZ rappelle que même les hardware wallets peuvent faillir

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Une faille de firmware dans les portefeuilles Coldcard a permis à des attaquants de dérober l’équivalent de 70 millions de dollars en Bitcoin (BTC), poussant Changpeng Zhao à rappeler que le stockage à froid n’offre pas une sécurité absolue.

Points clés :

  • Les chercheurs ont retracé 1 082,65 BTC provenant de 1 196 portefeuilles lors d’un balayage de 41 minutes le 30 juillet.
  • CZ conseille aux détenteurs de répartir leurs avoirs sur plusieurs portefeuilles.
  • Le fabricant a publié un firmware corrigé, mais les utilisateurs doivent remplacer les seeds générées par les versions vulnérables.

Une hémorragie de Bitcoins sur Coldcard

Les équipes de Galaxy Research et de Block ont retracé le vol opéré depuis 1 196 portefeuilles lors d’un balayage mené entre 1 h 10 et 1 h 51 (UTC), le 30 juillet. Le montant total a atteint 1 082,65 BTC, soit près du double des premières estimations.

Galaxy précise que l’activité s’étale sur six blocs, dont trois sans transaction liée, ce qui laisse penser que les attaquants diffusaient les transactions par vagues. Les appareils n’ont jamais été physiquement compromis. Au 1er août, les fonds volés étaient toujours concentrés sur quatre adresses.

La vulnérabilité remonte à une modification logicielle de mars 2021 : la génération de seed a été détournée du générateur matériel de nombres aléatoires prévu à l’origine, vers un mécanisme de repli bien plus prévisible. Coinkite estime que cette erreur ne laissait qu’environ 40 bits de sécurité effective sur les appareils Mk3, et quelque 72 bits sur les modèles plus récents affectés.

À lire aussi : SpaceX se prépare à un choc d’offre avec l’arrivée sur le marché de 911,5 M d’actions

L’avertissement de CZ sur les portefeuilles

Changpeng Zhao, fondateur et ex‑CEO de Binance, a estimé que cette affaire démontre qu’un long historique d’exploitation ne supprime pas le risque logiciel. « Même les portefeuilles matériels peuvent contenir des bugs », a‑t‑il écrit. Il recommande aux utilisateurs de répartir leurs fonds entre plusieurs portefeuilles, tout en reconnaissant que cette stratégie introduit d’autres risques.

Cette diversification n’est pas exempte de dangers. Multiplier les portefeuilles implique davantage de sauvegardes et de procédures de récupération, ce qui peut réduire le risque de concentration, mais augmente la probabilité d’erreurs opérationnelles.

Coinkite a publié des firmwares corrigés pour les Coldcard Mk3, Mk4, Mk5 et Q, mais une simple mise à jour ne peut pas renforcer une seed déjà générée avec une entropie trop faible. La société indique qu’au moins 50 lancers de dés manuels suffisent à protéger une seed de cette faille en particulier. Les autres utilisateurs concernés doivent créer une nouvelle seed, la tester avec une transaction de faible montant, puis transférer le reste de leurs fonds.

Block considère également l’ancien modèle Mk2 comme potentiellement exposé, même si l’avis de Coinkite ne le mentionne pas explicitement. Les propriétaires ne peuvent pas « tester » directement la robustesse cryptographique d’une seed, et les chercheurs avertissent que de nouveaux balayages restent possibles tant que des portefeuilles vulnérables détiennent encore des fonds.

La faille s’est glissée dans le mécanisme de génération de seed de Coldcard en mars 2021 et a perduré sur les versions affectées jusqu’aux correctifs d’urgence déployés fin juillet 2026. Cette fenêtre de cinq ans explique pourquoi l’incident menace en particulier les anciens portefeuilles dont les propriétaires assimilaient parfois l’inactivité prolongée à une forme de garantie de sécurité.

À suivre : OpenAI présente son nouveau modèle Astra aux sénateurs, à la veille d’un cadre d’examen sur 30 jours

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala est une journaliste qui couvre l’actualité crypto, la DeFi, les plateformes d’échange, le trading et l’analyse de marché. Au cours des trois dernières années, elle s’est concentrée sur les tendances et les récits qui façonnent les marchés d’actifs numériques, de l’action des prix et des prévisions aux évolutions des plateformes d’échange et aux signaux on-chain. Elle est spécialisée dans un reportage clair qui aide les lecteurs à comprendre ce qui se passe sur le marché et pourquoi cela compte.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.