Piratage Coldcard : 100M$+ de Bitcoin volés (2026)

Défaut firmware Coldcard : 100M$+ de Bitcoin volés sur 7300+ adresses depuis juillet 2026. L'exploit non détecté depuis 2021 a ébranlé la confiance dans l'auto-conservation.

Piratage Coldcard : 100M$+ de Bitcoin volés (2026)
Partager
Edition: FR

Les investisseurs Bitcoin utilisant l'un des portefeuilles matériels les plus réputés ont perdu plus de 100 millions de dollars dans une exploitation sophistiquée non détectée depuis plus de cinq ans. L'attaque, d'abord repérée le 30 juillet 2026, ciblait les portefeuilles matériels Coldcard de l'entreprise canadienne Coinkite. Selon la société de recherche blockchain Galaxy Research, au moins 1 596 bitcoins – d'une valeur d'environ 88 millions d'euros au moment du rapport, avec des estimations montant à 111 millions d'euros – ont été drainés de plus de 7 000 adresses.

Que s'est-il passé ? Une vulnérabilité cachée depuis 2021

La racine du problème réside dans un bug du firmware introduit en mars 2021. Les Coldcard sont conçus comme le Fort Knox du stockage Bitcoin : de petits appareils qui génèrent une phrase de récupération secrète (graine) pour sécuriser les avoirs crypto. Cependant, une directive de préprocesseur mal placée a fait que le firmware utilisait silencieusement un générateur de nombres aléatoires logiciel faible au lieu du générateur matériel dédié (TRNG). Résultat : les graines étaient générées avec une entropie drastiquement réduite – aussi peu que 40 bits sur les anciens modèles, contre 128 bits attendus – les rendant pratique à forcer par force brute.

Les chercheurs en sécurité de Block (anciennement Square) ont détaillé comment le code défectueux permettait aux attaquants de précalculer des bases de données de graines candidates puis de balayer systématiquement les dépôts en temps réel sans jamais toucher les appareils. « La vulnérabilité signifiait qu'un attaquant n'ayant jamais eu accès physique à la Coldcard pouvait quand même dériver les clés privées et voler les fonds », a noté l'équipe de Galaxy.

Déroulement de l'attaque

Le vol s'est produit en plusieurs vagues. La première, d'une durée de 41 minutes, a vu environ 70 millions de dollars de bitcoin drainés de quelque 1 200 adresses. Des vagues supplémentaires ont suivi, dont un balayage de 25 minutes d'environ 500 portefeuilles pour 38 millions de dollars. Galaxy Research a identifié au moins 15 attaquants indépendants exploitant la même faille. L'auteur du plus gros vol reste inconnu.

Coinkite a divulgué la vulnérabilité le 30 juillet 2026 et publié des mises à jour firmware d'urgence le lendemain. Cependant, la société a souligné que la mise à jour ne corrige pas les graines déjà générées – les utilisateurs concernés doivent générer de nouvelles graines sur un firmware patché et déplacer leurs fonds immédiatement. Dans une déclaration publique, Coinkite a averti : « Les clients courent toujours le risque que leurs crypto soient volées. Déplacez vos bitcoins vers un emplacement sûr maintenant. »

L'incident a ébranlé la confiance dans le marché des portefeuilles matériels. Pendant des années, le mantra « pas vos clés, pas vos pièces » a poussé les utilisateurs vers des solutions de portefeuille matériel en auto-conservation comme Coldcard. Aujourd'hui, cette confiance est remise en question.

Conséquences plus larges pour la sécurité crypto

L'exploit Coldcard survient dans une année turbulente pour la sécurité des crypto-monnaies. En février 2025, l'échange Bybit a subi un piratage de 1,5 milliard de dollars attribué à des hackers nord-coréens. Un autre incident a vu 100 millions de dollars volés sur des comptes crypto de célébrités. Ces événements, combinés à la brèche du portefeuille matériel, relancent le débat sur la sécurité de la conservation sur échange centralisé par rapport à l'auto-conservation.

Des personnalités du secteur ont réagi. Changpeng « CZ » Zhao, ancien PDG de Binance, a commenté l'ironie qu'un appareil commercialisé comme l'option la plus sûre puisse abriter un défaut si profond. Pendant ce temps, les meilleures pratiques de sécurité Bitcoin sont réexaminées, les experts soulignant l'importance d'ajouter de l'entropie supplémentaire via des jets de dés ou des phrases de passe BIP-39 fortes.

FAQ

Qu'est-ce qui a causé le piratage du portefeuille Coldcard ?

Un bug du firmware introduit en mars 2021 a fait que les Coldcard généraient des graines de récupération avec un générateur de nombres aléatoires logiciel faible au lieu du TRNG matériel sécurisé. Cela rendait les graines prévisibles, permettant aux attaquants de forcer les clés privées par force brute.

Combien de bitcoins ont été volés dans l'exploit Coldcard ?

Au 12 août 2026, Galaxy Research avait une « confiance élevée » qu'au moins 1 596 BTC (plus de 88 millions d'euros) ont été volés sur environ 7 300 adresses. Les pertes totales pourraient atteindre 111 millions d'euros.

Les portefeuilles Coldcard sont-ils encore sûrs à utiliser ?

Le firmware mis à jour (publié le 31 juillet 2026) corrige la faille pour les futures générations de graines. Cependant, toute graine créée sur un firmware affecté (mars 2021–juillet 2026) est potentiellement compromise. Les utilisateurs doivent générer de nouvelles graines sur des appareils patchés et transférer tous les fonds.

Qui est derrière le piratage Coldcard ?

Les attaquants restent inconnus. Galaxy Research a identifié au moins 15 acteurs indépendants exploitant la même vulnérabilité, suggérant que la faille est devenue largement connue dans les milieux criminels après la première vague.

Cela affecte-t-il d'autres portefeuilles matériels ?

Non. La vulnérabilité est spécifique aux versions du firmware Coldcard avec le contrôle de préprocesseur défectueux. Les portefeuilles de Ledger, Trezor et autres fabricants ne sont pas affectés.

Étroitement lié

Bitcoin ETFs : Explication de la Ruée Institutionnelle
Crypto
Crypto
Étroitement lié

Bitcoin ETFs : Explication de la Ruée Institutionnelle

Les investisseurs institutionnels, menés par BlackRock, se ruent vers les Bitcoin ETFs, marquant un moment clé dans...

GameStop étoffe son portefeuille Bitcoin avec l'achat de 4 710 BTC
Crypto
Crypto
Étroitement lié

GameStop étoffe son portefeuille Bitcoin avec l'achat de 4 710 BTC

GameStop a acheté 4 710 Bitcoin, poursuivant ainsi sa stratégie crypto après avoir adopté le Bitcoin comme actif de...

Adam Back : altcoins et meme coins à zéro
Crypto
Crypto
Étroitement lié

Adam Back : altcoins et meme coins à zéro

Adam Back prédit que les altcoins et les meme coins tomberont à zéro, citant les marchés efficients. Avec une...

Bitcoin atteint 80K $ mais sous-performe le Nasdaq de 36%
Crypto
Crypto
Étroitement lié

Bitcoin atteint 80K $ mais sous-performe le Nasdaq de 36%

Bitcoin atteint 80 000 $ en mai 2026 mais sous-performe le Nasdaq de 36%. Rentabilité des mineurs, afflux ETF et...

Tulipes
Crypto
Crypto
Étroitement lié

Un expert de Bloomberg réfute la comparaison Bitcoin/tulipes

L'analyste de Bloomberg, Eric Balchunas, affirme que la résilience de 17 ans du Bitcoin rend les comparaisons avec...

Un ETF Bitcoin attire des investissements record alors que Wall Street devient optimiste sur les crypto
Crypto
Crypto
Étroitement lié

Un ETF Bitcoin attire des investissements record alors que Wall Street devient optimiste sur les crypto

L'ETF iShares Bitcoin Trust (IBIT) de BlackRock a attiré des investissements record début 2025, reflétant...