Coldcard perd 70 M$ en 41 minutes, CZ rappelle que les hardware wallets ne sont pas infaillibles

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Une vulnérabilité dans le firmware des portefeuilles Coldcard a permis à des attaquants de dérober pour 70 millions de dollars de Bitcoin (BTC), poussant Changpeng Zhao à rappeler que le stockage à froid n’est pas une garantie absolue de sécurité.

Points clés

  • Des chercheurs ont retracé 1 082,65 BTC dérobés sur 1 196 portefeuilles lors d’un balayage de 41 minutes le 30 juillet.
  • CZ conseille aux détenteurs de répartir leurs fonds entre plusieurs portefeuilles.
  • Le fabricant a publié un firmware corrigé, mais les utilisateurs doivent remplacer les seeds générées par les versions affectées.

Vidange de BTC sur Coldcard

Les équipes de Galaxy Research et de Block ont remonté la trace du vol orchestré depuis 1 196 portefeuilles, lors d’un balayage mené de 1 h 10 à 1 h 51 UTC le 30 juillet. Le butin s’élève à 1 082,65 BTC, soit près du double des premières estimations.

Galaxy précise que l’activité s’étale sur six blocs, dont trois sans transactions apparentées, signe que les attaquants ont diffusé leurs opérations par lots. L’assaillant n’a jamais eu besoin d’accéder physiquement aux appareils. Au 1er août, les fonds volés étaient toujours concentrés sur quatre adresses.

L’origine de la faille remonte à une mise à jour logicielle de mars 2021 : la génération de seed a cessé d’utiliser le générateur de nombres aléatoires matériel prévu, pour basculer vers un mécanisme de secours nettement plus prévisible. Coinkite estime la sécurité effective à environ 40 bits sur les appareils Mk3 et à environ 72 bits sur les modèles plus récents touchés.

À lire aussi : SpaceX se prépare à un choc d’offre alors que 911,5 M d’actions deviennent négociables

L’avertissement de CZ sur les portefeuilles

Changpeng Zhao, fondateur et ex‑PDG de Binance, a souligné que même un long historique opérationnel ne met pas à l’abri des risques logiciels. « Même les hardware wallets peuvent avoir des bugs », écrit‑il. Il recommande aux utilisateurs de répartir leurs avoirs sur plusieurs portefeuilles, tout en reconnaissant que cette diversification introduit d’autres formes de risques.

Cette stratégie est loin d’être sans danger. Multiplier les portefeuilles implique davantage de sauvegardes et de procédures de récupération ; la diversification réduit le risque de concentration, mais augmente mécaniquement la probabilité d’erreurs opérationnelles.

Coinkite a publié des firmwares corrigés pour les appareils Mk3, Mk4, Mk5 et Q, mais une simple mise à jour ne renforce pas une seed déjà faible. Le fabricant précise qu’au moins 50 lancers de dés manuels suffisaient à protéger une seed de cette faille précise. Les autres utilisateurs concernés doivent générer une nouvelle seed, la tester avec une transaction de faible montant, puis migrer l’intégralité de leurs fonds.

Block considère également l’ancien modèle Mk2 comme potentiellement exposé, alors que la note de sécurité de Coinkite ne le mentionne pas explicitement. Les propriétaires ne peuvent pas tester directement la robustesse de leur seed, et les chercheurs avertissent que d’autres balayages massifs restent possibles tant que des portefeuilles vulnérables conservent des fonds.

La vulnérabilité s’est glissée dans le processus de génération des seeds Coldcard en mars 2021 et est restée active sur les versions concernées jusqu’au déploiement de correctifs d’urgence fin juillet 2026. Cette fenêtre de cinq ans explique pourquoi l’incident menace avant tout des portefeuilles anciens, dont les détenteurs pouvaient assimiler l’inactivité prolongée à une preuve de sécurité.

À suivre : OpenAI présente son nouveau modèle Astra aux sénateurs quelques jours avant l’arrivée d’un cadre de révision de 30 jours

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala est une journaliste qui couvre l’actualité crypto, la DeFi, les plateformes d’échange, le trading et l’analyse de marché. Au cours des trois dernières années, elle s’est concentrée sur les tendances et les récits qui façonnent les marchés d’actifs numériques, de l’action des prix et des prévisions aux évolutions des plateformes d’échange et aux signaux on-chain. Elle est spécialisée dans un reportage clair qui aide les lecteurs à comprendre ce qui se passe sur le marché et pourquoi cela compte.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Coldcard perd 70 M$ en 41 minutes, CZ rappelle que les hardware wallets ne sont pas infaillibles | Yellow