Les investisseurs Bitcoin utilisant l'un des portefeuilles matériels les plus réputés ont perdu plus de 100 millions de dollars dans une exploitation sophistiquée non détectée depuis plus de cinq ans. L'attaque, d'abord repérée le 30 juillet 2026, ciblait les portefeuilles matériels Coldcard de l'entreprise canadienne Coinkite. Selon la société de recherche blockchain Galaxy Research, au moins 1 596 bitcoins – d'une valeur d'environ 88 millions d'euros au moment du rapport, avec des estimations montant à 111 millions d'euros – ont été drainés de plus de 7 000 adresses.
Que s'est-il passé ? Une vulnérabilité cachée depuis 2021
La racine du problème réside dans un bug du firmware introduit en mars 2021. Les Coldcard sont conçus comme le Fort Knox du stockage Bitcoin : de petits appareils qui génèrent une phrase de récupération secrète (graine) pour sécuriser les avoirs crypto. Cependant, une directive de préprocesseur mal placée a fait que le firmware utilisait silencieusement un générateur de nombres aléatoires logiciel faible au lieu du générateur matériel dédié (TRNG). Résultat : les graines étaient générées avec une entropie drastiquement réduite – aussi peu que 40 bits sur les anciens modèles, contre 128 bits attendus – les rendant pratique à forcer par force brute.
Les chercheurs en sécurité de Block (anciennement Square) ont détaillé comment le code défectueux permettait aux attaquants de précalculer des bases de données de graines candidates puis de balayer systématiquement les dépôts en temps réel sans jamais toucher les appareils. « La vulnérabilité signifiait qu'un attaquant n'ayant jamais eu accès physique à la Coldcard pouvait quand même dériver les clés privées et voler les fonds », a noté l'équipe de Galaxy.
Déroulement de l'attaque
Le vol s'est produit en plusieurs vagues. La première, d'une durée de 41 minutes, a vu environ 70 millions de dollars de bitcoin drainés de quelque 1 200 adresses. Des vagues supplémentaires ont suivi, dont un balayage de 25 minutes d'environ 500 portefeuilles pour 38 millions de dollars. Galaxy Research a identifié au moins 15 attaquants indépendants exploitant la même faille. L'auteur du plus gros vol reste inconnu.
Coinkite a divulgué la vulnérabilité le 30 juillet 2026 et publié des mises à jour firmware d'urgence le lendemain. Cependant, la société a souligné que la mise à jour ne corrige pas les graines déjà générées – les utilisateurs concernés doivent générer de nouvelles graines sur un firmware patché et déplacer leurs fonds immédiatement. Dans une déclaration publique, Coinkite a averti : « Les clients courent toujours le risque que leurs crypto soient volées. Déplacez vos bitcoins vers un emplacement sûr maintenant. »
L'incident a ébranlé la confiance dans le marché des portefeuilles matériels. Pendant des années, le mantra « pas vos clés, pas vos pièces » a poussé les utilisateurs vers des solutions de portefeuille matériel en auto-conservation comme Coldcard. Aujourd'hui, cette confiance est remise en question.
Conséquences plus larges pour la sécurité crypto
L'exploit Coldcard survient dans une année turbulente pour la sécurité des crypto-monnaies. En février 2025, l'échange Bybit a subi un piratage de 1,5 milliard de dollars attribué à des hackers nord-coréens. Un autre incident a vu 100 millions de dollars volés sur des comptes crypto de célébrités. Ces événements, combinés à la brèche du portefeuille matériel, relancent le débat sur la sécurité de la conservation sur échange centralisé par rapport à l'auto-conservation.
Des personnalités du secteur ont réagi. Changpeng « CZ » Zhao, ancien PDG de Binance, a commenté l'ironie qu'un appareil commercialisé comme l'option la plus sûre puisse abriter un défaut si profond. Pendant ce temps, les meilleures pratiques de sécurité Bitcoin sont réexaminées, les experts soulignant l'importance d'ajouter de l'entropie supplémentaire via des jets de dés ou des phrases de passe BIP-39 fortes.
FAQ
Qu'est-ce qui a causé le piratage du portefeuille Coldcard ?
Un bug du firmware introduit en mars 2021 a fait que les Coldcard généraient des graines de récupération avec un générateur de nombres aléatoires logiciel faible au lieu du TRNG matériel sécurisé. Cela rendait les graines prévisibles, permettant aux attaquants de forcer les clés privées par force brute.
Combien de bitcoins ont été volés dans l'exploit Coldcard ?
Au 12 août 2026, Galaxy Research avait une « confiance élevée » qu'au moins 1 596 BTC (plus de 88 millions d'euros) ont été volés sur environ 7 300 adresses. Les pertes totales pourraient atteindre 111 millions d'euros.
Les portefeuilles Coldcard sont-ils encore sûrs à utiliser ?
Le firmware mis à jour (publié le 31 juillet 2026) corrige la faille pour les futures générations de graines. Cependant, toute graine créée sur un firmware affecté (mars 2021–juillet 2026) est potentiellement compromise. Les utilisateurs doivent générer de nouvelles graines sur des appareils patchés et transférer tous les fonds.
Qui est derrière le piratage Coldcard ?
Les attaquants restent inconnus. Galaxy Research a identifié au moins 15 acteurs indépendants exploitant la même vulnérabilité, suggérant que la faille est devenue largement connue dans les milieux criminels après la première vague.
Cela affecte-t-il d'autres portefeuilles matériels ?
Non. La vulnérabilité est spécifique aux versions du firmware Coldcard avec le contrôle de préprocesseur défectueux. Les portefeuilles de Ledger, Trezor et autres fabricants ne sont pas affectés.
Follow Discussion