Une quatrième vague d’attaque présumée a déplacé près de 389 Bitcoin (BTC) à partir de 462 adresses liées à la faille de firmware de Coldcard, a indiqué Galaxy Research lundi.
Points clés :
- Des chercheurs ont identifié 218 transactions ayant transféré environ 388,93 BTC depuis 462 adresses soupçonnées d’appartenir à des victimes.
- Les trois premières vagues confirmées avaient déjà drainé 1 367,05 BTC depuis 4 585 adresses, soit environ 88,6 millions de dollars.
- Coldcard a suspendu ses livraisons, détruit les stocks vulnérables et demandé aux utilisateurs de générer de nouvelles seeds avant de déplacer leurs fonds.
Grand balayage de portefeuilles Bitcoin Coldcard
Alex Thorn, responsable de la recherche chez Galaxy Research, a repéré 218 transactions, entre les blocs 960 778 et 960 792, qui ont déplacé 388,93 BTC depuis 462 adresses considérées comme potentiellement compromises. L’activité s’est déroulée sur environ 2 heures et demie. Les « sweeps » ont atteint en moyenne 13,8 par bloc, soit environ 45 fois le rythme observé avant l’incident (0,3), et une partie des fonds avait déjà été redirigée vers des portefeuilles de second niveau.
« Il s’agit très probablement de victimes Coldcard », a déclaré Thorn, ajoutant que la structure des transactions lui donnait « un haut niveau de confiance » qu’une nouvelle vague coordonnée d’attaque était en cours. Cette quatrième vague présumée n’avait pas encore été officiellement confirmée lorsqu’il a émis son alerte lundi matin.
Thorn a précisé que des transactions similaires restaient en attente dans le mempool de Bitcoin, avec l’option replace-by-fee activée, permettant de remplacer un paiement non confirmé par un autre assorti de frais plus élevés. Ce mécanisme pourrait offrir à une victime la possibilité de surenchérir sur l’attaquant avant que les mineurs ne valident l’une ou l’autre des transactions.
Coldcard a indiqué dimanche avoir cessé ses expéditions et détruit les stocks restants équipés du firmware défectueux. Le correctif logiciel ne protège que les seeds générées après son installation ; les utilisateurs exposés doivent donc créer une nouvelle seed puis transférer leurs avoirs. L’entreprise demande aux victimes de conserver les appareils affectés, son équipe juridique se coordonnant avec les forces de l’ordre.
À lire aussi : Astra face à Claude Opus 5 : l’un segmente le problème, l’autre préserve le contexte
Risques sur les portefeuilles Bitcoin
Onchain Lens estime les pertes confirmées des trois premières vagues à 88,6 millions de dollars. Un détenteur canadien aurait perdu 1,6 million de dollars en quelques minutes.
Changpeng Zhao, fondateur de Binance, connu sous le nom de CZ, a averti que les portefeuilles matériels établis peuvent contenir des failles et a recommandé de répartir ses avoirs sur plusieurs dispositifs. Il a toutefois reconnu que cette fragmentation introduit d’autres types de risques.
Coldcard a indiqué que des fabricants de portefeuilles matériels, des chercheurs et des spécialistes de l’auto‑garde avaient proposé leur aide alors que l’entreprise organisait sa riposte.
L’équipe dit vouloir « travailler, à l’avenir, main dans la main avec l’ensemble du secteur », un engagement susceptible d’influencer les pratiques de test et de divulgation de vulnérabilités dans l’écosystème des portefeuilles.
Le premier balayage d’ampleur, le 30 juillet, avait vidé 1 082,65 BTC de 1 196 adresses en 41 minutes, avant que deux autres vagues ne portent les pertes confirmées à 1 367,05 BTC au total sur 4 585 adresses. Coldcard précise que Satscard, Opendime et Tapsigner reposent sur un code différent et n’ont pas été affectés.
À découvrir ensuite : Pourquoi Ethereum ne conserve que 4,9 % des revenus réellement générés par ses applications





