Une faille de firmware dans les portefeuilles Coldcard a permis à des attaquants de dérober l’équivalent de 70 millions de dollars en Bitcoin (BTC), poussant Changpeng Zhao à rappeler que le stockage à froid n’offre pas une sécurité absolue.
Points clés :
- Les chercheurs ont retracé 1 082,65 BTC provenant de 1 196 portefeuilles lors d’un balayage de 41 minutes le 30 juillet.
- CZ conseille aux détenteurs de répartir leurs avoirs sur plusieurs portefeuilles.
- Le fabricant a publié un firmware corrigé, mais les utilisateurs doivent remplacer les seeds générées par les versions vulnérables.
Une hémorragie de Bitcoins sur Coldcard
Les équipes de Galaxy Research et de Block ont retracé le vol opéré depuis 1 196 portefeuilles lors d’un balayage mené entre 1 h 10 et 1 h 51 (UTC), le 30 juillet. Le montant total a atteint 1 082,65 BTC, soit près du double des premières estimations.
Galaxy précise que l’activité s’étale sur six blocs, dont trois sans transaction liée, ce qui laisse penser que les attaquants diffusaient les transactions par vagues. Les appareils n’ont jamais été physiquement compromis. Au 1er août, les fonds volés étaient toujours concentrés sur quatre adresses.
La vulnérabilité remonte à une modification logicielle de mars 2021 : la génération de seed a été détournée du générateur matériel de nombres aléatoires prévu à l’origine, vers un mécanisme de repli bien plus prévisible. Coinkite estime que cette erreur ne laissait qu’environ 40 bits de sécurité effective sur les appareils Mk3, et quelque 72 bits sur les modèles plus récents affectés.
À lire aussi : SpaceX se prépare à un choc d’offre avec l’arrivée sur le marché de 911,5 M d’actions
L’avertissement de CZ sur les portefeuilles
Changpeng Zhao, fondateur et ex‑CEO de Binance, a estimé que cette affaire démontre qu’un long historique d’exploitation ne supprime pas le risque logiciel. « Même les portefeuilles matériels peuvent contenir des bugs », a‑t‑il écrit. Il recommande aux utilisateurs de répartir leurs fonds entre plusieurs portefeuilles, tout en reconnaissant que cette stratégie introduit d’autres risques.
Cette diversification n’est pas exempte de dangers. Multiplier les portefeuilles implique davantage de sauvegardes et de procédures de récupération, ce qui peut réduire le risque de concentration, mais augmente la probabilité d’erreurs opérationnelles.
Coinkite a publié des firmwares corrigés pour les Coldcard Mk3, Mk4, Mk5 et Q, mais une simple mise à jour ne peut pas renforcer une seed déjà générée avec une entropie trop faible. La société indique qu’au moins 50 lancers de dés manuels suffisent à protéger une seed de cette faille en particulier. Les autres utilisateurs concernés doivent créer une nouvelle seed, la tester avec une transaction de faible montant, puis transférer le reste de leurs fonds.
Block considère également l’ancien modèle Mk2 comme potentiellement exposé, même si l’avis de Coinkite ne le mentionne pas explicitement. Les propriétaires ne peuvent pas « tester » directement la robustesse cryptographique d’une seed, et les chercheurs avertissent que de nouveaux balayages restent possibles tant que des portefeuilles vulnérables détiennent encore des fonds.
La faille s’est glissée dans le mécanisme de génération de seed de Coldcard en mars 2021 et a perduré sur les versions affectées jusqu’aux correctifs d’urgence déployés fin juillet 2026. Cette fenêtre de cinq ans explique pourquoi l’incident menace en particulier les anciens portefeuilles dont les propriétaires assimilaient parfois l’inactivité prolongée à une forme de garantie de sécurité.
À suivre : OpenAI présente son nouveau modèle Astra aux sénateurs, à la veille d’un cadre d’examen sur 30 jours






