Une vulnérabilité dans le firmware des portefeuilles Coldcard a permis à des attaquants de dérober pour 70 millions de dollars de Bitcoin (BTC), poussant Changpeng Zhao à rappeler que le stockage à froid n’est pas une garantie absolue de sécurité.
Points clés
- Des chercheurs ont retracé 1 082,65 BTC dérobés sur 1 196 portefeuilles lors d’un balayage de 41 minutes le 30 juillet.
- CZ conseille aux détenteurs de répartir leurs fonds entre plusieurs portefeuilles.
- Le fabricant a publié un firmware corrigé, mais les utilisateurs doivent remplacer les seeds générées par les versions affectées.
Vidange de BTC sur Coldcard
Les équipes de Galaxy Research et de Block ont remonté la trace du vol orchestré depuis 1 196 portefeuilles, lors d’un balayage mené de 1 h 10 à 1 h 51 UTC le 30 juillet. Le butin s’élève à 1 082,65 BTC, soit près du double des premières estimations.
Galaxy précise que l’activité s’étale sur six blocs, dont trois sans transactions apparentées, signe que les attaquants ont diffusé leurs opérations par lots. L’assaillant n’a jamais eu besoin d’accéder physiquement aux appareils. Au 1er août, les fonds volés étaient toujours concentrés sur quatre adresses.
L’origine de la faille remonte à une mise à jour logicielle de mars 2021 : la génération de seed a cessé d’utiliser le générateur de nombres aléatoires matériel prévu, pour basculer vers un mécanisme de secours nettement plus prévisible. Coinkite estime la sécurité effective à environ 40 bits sur les appareils Mk3 et à environ 72 bits sur les modèles plus récents touchés.
À lire aussi : SpaceX se prépare à un choc d’offre alors que 911,5 M d’actions deviennent négociables
L’avertissement de CZ sur les portefeuilles
Changpeng Zhao, fondateur et ex‑PDG de Binance, a souligné que même un long historique opérationnel ne met pas à l’abri des risques logiciels. « Même les hardware wallets peuvent avoir des bugs », écrit‑il. Il recommande aux utilisateurs de répartir leurs avoirs sur plusieurs portefeuilles, tout en reconnaissant que cette diversification introduit d’autres formes de risques.
Cette stratégie est loin d’être sans danger. Multiplier les portefeuilles implique davantage de sauvegardes et de procédures de récupération ; la diversification réduit le risque de concentration, mais augmente mécaniquement la probabilité d’erreurs opérationnelles.
Coinkite a publié des firmwares corrigés pour les appareils Mk3, Mk4, Mk5 et Q, mais une simple mise à jour ne renforce pas une seed déjà faible. Le fabricant précise qu’au moins 50 lancers de dés manuels suffisaient à protéger une seed de cette faille précise. Les autres utilisateurs concernés doivent générer une nouvelle seed, la tester avec une transaction de faible montant, puis migrer l’intégralité de leurs fonds.
Block considère également l’ancien modèle Mk2 comme potentiellement exposé, alors que la note de sécurité de Coinkite ne le mentionne pas explicitement. Les propriétaires ne peuvent pas tester directement la robustesse de leur seed, et les chercheurs avertissent que d’autres balayages massifs restent possibles tant que des portefeuilles vulnérables conservent des fonds.
La vulnérabilité s’est glissée dans le processus de génération des seeds Coldcard en mars 2021 et est restée active sur les versions concernées jusqu’au déploiement de correctifs d’urgence fin juillet 2026. Cette fenêtre de cinq ans explique pourquoi l’incident menace avant tout des portefeuilles anciens, dont les détenteurs pouvaient assimiler l’inactivité prolongée à une preuve de sécurité.






