Ledger et Trezor assurent à leurs clients que leurs fonds sont en sécurité après qu’une faille de firmware dans les portefeuilles concurrents Coldcard a permis le vol de 70 millions de dollars en Bitcoin (BTC) en 41 minutes.
À retenir
- Ledger, Trezor, Bitkey, Jade et Tangem confirment que la faille de firmware Coldcard ne concerne pas leurs appareils.
- Les attaquants ont siphonné 1 082,65 BTC depuis 1 196 adresses le 30 juillet, soit près du double de l’estimation initiale.
- Le sentiment social autour du Bitcoin est tombé à un plus bas historique et les ETF spot ont enregistré 265,4 M$ de sorties le 31 juillet.
Ledger et Trezor se désolidarisent de Coldcard
Ledger a indiqué ne pas être concerné par l’alerte visant les Coldcard Mk3, en mettant en avant un générateur de nombres aléatoires certifié, intégré à sa puce sécurisée.
Trezor a expliqué vendredi à ses clients que le problème provenait du firmware sur mesure développé par Coinkite, que Trezor n’utilise pas. Bitkey, Jade et Tangem ont eux aussi rapidement rassuré leurs utilisateurs dans les heures qui ont suivi.
Trezor ajoute toutefois un avertissement. Toute personne ayant généré une seed sur un Coldcard affecté puis l’ayant restaurée sur un autre appareil reste exposée : la faiblesse de l’aléa se transmet avec la seed elle‑même.
À lire aussi : Infrastructures d’IA : le pari désespéré à 1 Md$ d’un prêteur pour dominer les data centers
Le sentiment autour du Bitcoin tombe à un plus bas historique
Galaxy Research a rattaché le « sweep » à une fenêtre de 41 minutes tôt le 30 juillet, couvrant 1 082,65 BTC sur 1 196 adresses, soit environ le double des 594 BTC signalés dans un premier temps. Santiment a ensuite enregistré un ratio de commentaires haussiers / baissiers de 0,58, son niveau le plus faible jamais observé sur Bitcoin.
Les flux ont suivi l’humeur du marché.
Les ETF Bitcoin spot américains ont subi 265,4 millions de dollars de sorties le 31 juillet, mettant fin à deux séances consécutives de souscriptions nettes. L’ETF IBIT de BlackRock représente 122,7 millions de dollars de ces retraits, suivi par le FBTC de Fidelity avec 54,8 millions. Le Bitcoin lui‑même se maintient autour de 63 000 dollars depuis une baisse d’environ 3 % enregistrée vendredi.
Ido Ben-Natan, directeur général de la société de sécurité Blockaid, estime que la majorité des pertes crypto en 2026 provient de clés compromises, davantage que de contrats intelligents défaillants. Joe Burnett, chez Strive, juge que cet épisode pourrait durablement modifier la perception de la « self‑custody » chez les investisseurs.
Chronologie de la faille de firmware Coldcard
La vulnérabilité serait restée indétectée pendant cinq ans. Les ingénieurs de Block l’ont remontée à un commit daté du 1er mars 2021, intégré au firmware 4.0.0, qui redirigeait discrètement la génération de seed vers un substitut logiciel.
L’entropie effective des appareils Mk3 est ainsi tombée autour de 40 bits, loin des 128 bits que devrait garantir une seed standard.
Coinkite a publié un premier avis public environ 30 heures après le début du sweep, visant d’abord les unités Mk3 puis étendu aux modèles Mk4, Mk5 et Q.
Un simple correctif ne suffit pas : les seeds déjà générées avec un firmware vulnérable restent mathématiquement « devinables ».
À suivre : Rumeurs d’iPhone pliable : 2 500 $, sans Face ID, ni téléobjectif






