Faille sur les portefeuilles matériels Coldcard : 1 367 BTC dérobés, soit près de 89 M$
Résumé du marché par IA
Un bug d'entropie de longue date dans le firmware Coldcard a permis à des attaquants de dérober environ 1 367 BTC (environ 89 M$) à partir de plus de 4 500 adresses, mettant en évidence les risques opérationnels et de conservation liés aux portefeuilles matériels en auto-conservation. Bien que Coinkite ait déployé rapidement des correctifs, les utilisateurs concernés doivent migrer vers de nouvelles graines, ce qui laisse une incertitude à court terme quant aux fonds compromis. L'incident peut peser sur la confiance du marché et accroître l'examen des pratiques de sécurité des portefeuilles à travers l'écosystème Bitcoin.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT+0.85%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Une faille touchant les portefeuilles matériels Coldcard a permis le vol d’environ 1 367 BTC, pour une valeur estimée à près de 89 millions de dollars, depuis plus de 4 500 adresses. Les attaques coordonnées ont démarré le 30 juillet 2026.
En cause : un bug introduit en mars 2021 dans le micrologiciel, resté discret pendant des années. Il affaiblissait la qualité de l’aléa utilisé pour générer les "seeds" (graines), au point de rendre ces clés maîtresses cassables par des attaquants.
D’où vient le problème
Lors de la configuration d’un hardware wallet, l’appareil crée une "seed", qui sert de clé principale pour l’ensemble des avoirs Bitcoin. Sa sécurité repose sur l’imprévisibilité : la norme de l’industrie vise 128 bits d’entropie, un volume de combinaisons si immense qu’une attaque par force brute serait irréaliste.
Avec Coldcard, la version 4.0.1 du firmware, publiée en mars 2021 par le fabricant canadien Coinkite à l’issue d’une réécriture majeure, a introduit une erreur. Sur les modèles Mk2 et Mk3 concernés, les seeds n’offraient plus qu’environ 72 bits d’entropie.
L’écart entre 128 et 72 bits peut sembler minime hors du champ cryptographique. Il est déterminant : chaque bit manquant divise par deux le nombre de possibilités. Perdre 56 bits revient à réduire l’espace de recherche d’un facteur d’environ 72 quadrillions, faisant basculer une faiblesse théorique vers une exploitation pratique.
Chronologie de l’attaque et correctifs
L’exploitation active a commencé le 30 juillet 2026. En quelques jours, environ 1 367 BTC ont été siphonnés depuis des portefeuilles dont la seed avait été générée avec des versions vulnérables du firmware, pour une valeur d’environ 89 M$ au moment des faits.
La rapidité du drainage sur plus de 4 500 adresses laisse penser à une préparation en amont, avec un probable pré-calcul de seeds vulnérables avant un enchaînement de vols.
Coinkite a publié un firmware corrigé le 31 juillet, soit un jour après la mise en évidence des attaques : version 5.6.0 pour les Mk4 et Mk5, version 1.5.0Q pour le modèle Q, et version 4.2.0 pour le Mk3.
Mettre à jour ne suffit pas
Le correctif ne neutralise pas les seeds déjà compromises. Les utilisateurs ayant généré leur seed sur un firmware vulnérable doivent migrer vers une seed entièrement nouvelle, car l’ancienne reste exploitable, quel que soit le logiciel désormais installé.
Les seeds obtenues à partir d’au moins 50 lancers indépendants de dés équitables n’étaient pas concernées. Les seeds créées avec des versions de firmware antérieures à 4.0.1 ne l’étaient pas non plus. La faille se limite au code de génération d’entropie introduit lors de la réécriture de 2021.
Débat sur l’open source
Zach Herbert, PDG de Foundation Devices (concurrent via le portefeuille Passport), a souligné que la nature open source du code des portefeuilles Bitcoin a facilité la détection et la réaction. Selon lui, un firmware propriétaire aurait rendu le problème plus difficile à identifier et plus complexe à corriger.
Cet incident est resté présent dans un firmware en production pendant plus de cinq ans avant d’être exploité. Le délai d’un jour entre l’attaque et la mise à disposition de correctifs alimente l’argument selon lequel des bases de code auditées publiquement accélèrent la réponse aux incidents.
Ce que les utilisateurs doivent faire
Pour les détenteurs de Coldcard dont la seed a été générée après mars 2021 : mise à jour immédiate du firmware, puis création d’une nouvelle seed et migration complète des fonds. Se contenter d’installer le correctif sans changer de seed laisse le risque intact. Les utilisateurs ayant généré leur seed via au moins 50 lancers de dés indépendants ne dépendent pas du générateur aléatoire interne de l’appareil et ne sont pas affectés.