ActualitésCryptoLes pertes liées à ColdCard approchent les 114 millions de dollars alors que les petits transferts de Bitcoin atteignent des niveaux records depuis FTX

Les pertes liées à ColdCard approchent les 114 millions de dollars alors que les petits transferts de Bitcoin atteignent des niveaux records depuis FTX

Auteur: Decrypt·

Points clés

  • Les portefeuilles matériels ColdCard ont généré des phrases seed devinables pendant cinq ans en raison d'une erreur de firmware de mars 2021 qui ne produisait qu'environ 72 bits d'entropie au lieu du minimum de 128 bits requis par le standard BIP39.
  • Les petits détenteurs de Bitcoin ont déplacé environ 39 600 BTC (environ 2,5 milliards de dollars) le 31 juillet, le plus important volume de transferts sur une journée depuis l'effondrement de FTX en novembre 2022.
  • Galaxy Research a suivi des vagues de vols organisés totalisant environ 1 816 BTC (près de 114 millions de dollars) sur des milliers d'adresses, avec une quatrième vague potentielle identifiée par analyse de motifs mais non encore confirmée par des victimes.
  • Les dépôts sur les plateformes d'échange ont bondi à 7 300 BTC (459 millions de dollars) le 31 juillet, mais le prix du Bitcoin a à peine bougé, suggérant que les utilisateurs repositionnaient leurs fonds par sécurité plutôt qu'ils ne les vendaient.
  • Le directeur de la sécurité de Kraken a réclamé une validation en laboratoire indépendant des sources d'entropie des portefeuilles matériels, liée à des versions de firmware spécifiques, à l'instar des normes déjà exigées pour les terminaux de paiement.
Les pertes liées à ColdCard approchent les 114 millions de dollars alors que les petits transferts de Bitcoin atteignent des niveaux records depuis FTX

Les petits détenteurs de Bitcoin ont déplacé des pièces le 31 juillet à un rythme inégalé depuis l'effondrement de FTX, selon CryptoQuant, tandis que se diffusait l'information selon laquelle ColdCard — un portefeuille matériel dédié au Bitcoin fabriqué par Coinkite, basée à Toronto — générait des clés devinables depuis cinq ans.

Les transferts de moins de 1 BTC ont totalisé 39 600 BTC (environ 2,5 milliards de dollars) ce jour-là, a tweeté Julio Moreno, responsable de la recherche au sein de l'entreprise. Le dernier chiffre comparable remontait au 16 novembre 2022, avec 39 900 BTC, quelques jours après la faillite de FTX.

The Bitcoin plebs had not move this amount of BTC in a day since the FTX collapse.

39.6K BTC transferred on July 31st after the coldcard hack, 39.9K BTC transferred on November 16 2022, a few days after the FTX collapse.

These are Bitcoin transfers < 1 BTC.

I like to see that… pic.twitter.com/c7Qzx7za6M

— Julio Moreno (@jjcmoreno) August 2, 2026

Les adresses actives quotidiennes sont passées de 645 000 le 30 juillet à près d'un million le 31 juillet, leur plus haut niveau depuis décembre 2024, la hausse étant concentrée sur les adresses d'envoi plutôt que de réception.

Forte hausse des dépôts sur les plateformes d'échange

Une partie des pièces déplacées a été dirigée vers des plateformes d'échange. Les dépôts composés de transferts de moins de 10 BTC ont atteint 7 300 BTC (459 millions de dollars) le 31 juillet, un niveau inégalé depuis le 6 février, selon CryptoQuant. Moreno a relié ce mouvement à la faille ColdCard, indiquant que les personnes semblaient déplacer leurs avoirs « à la recherche de sécurité », tout en précisant que ce lien n'était pas certain.

De manière notable, le prix du Bitcoin a à peine bougé malgré la vague de dépôts sur les plateformes d'échange, ce qui suggère que les utilisateurs déplaçaient leurs pièces pour les sécuriser plutôt que pour les vendre. Le Bitcoin se négocie actuellement à 62 724 dollars, en baisse de 0,7 % sur les dernières 24 heures, selon les données de CoinGecko.

L'exploit ColdCard

La faille ColdCard remonte à une erreur de compilation du firmware de mars 2021, qui a conduit les phrases de récupération à être tirées d'un pool beaucoup trop restreint. Selon le standard BIP39 qui régit les phrases de récupération des portefeuilles Bitcoin, les seeds devraient comporter un minimum de 128 bits d'entropie — suffisamment pour rendre le cassage par force brute computationnellement infaisable. Galaxy Research a recensé trois vagues de vols jusqu'à samedi, totalisant 1 367 BTC répartis sur 4 585 adresses — en hausse par rapport aux 38 millions de dollars au moment de la divulgation de la faille et aux 70 millions de dollars lorsque Changpeng Zhao, fondateur de Binance, a averti les détenteurs.

Une quatrième vague est probablement en cours. Alex Thorn, de Galaxy Research, a signalé des transferts sur 15 blocs consécutifs lundi, à un rythme environ 45 fois supérieur à la normale. Après avoir corrigé un ensemble ayant inclus à tort des adresses multisignatures, Thorn a évalué cette vague à 709 adresses et 448,73 BTC (28 millions de dollars). Cela porterait le total cumulé à environ 1 816 BTC, soit près de 114 millions de dollars. Thorn a toutefois tempéré en précisant qu'aucune victime n'a encore confirmé cette quatrième vague, qui repose sur une analyse de motifs.

🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW

THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS

pattern identified: blocks…

— Alex Thorn (@intangiblecoins) August 3, 2026

Certains transferts se trouvaient encore non confirmés dans le mempool et avaient activé l'option replace-by-fee (RBF), une fonctionnalité Bitcoin permettant à un expéditeur de remplacer une transaction non confirmée par une autre assortie de frais plus élevés. Cela signifie que les détenteurs agissant rapidement et payant des frais élevés pourraient surpasser l'attaquant. Aucune des adresses touchées lors des trois premières vagues n'était multisignature.

« Un électrochoc »

Nick Percoco, directeur de la sécurité de Kraken, a qualifié l'incident d'« électrochoc pour toute l'industrie des portefeuilles matériels ». Les modèles Mk4, Mk5 et Q de ColdCard sont équipés de secure elements certifiés, a-t-il souligné, pourtant leurs seeds ne généraient qu'environ 72 bits d'entropie — bien en deçà du minimum de 128 bits du standard BIP39 — parce que la certification couvrait le composant lui-même alors que personne n'a vérifié quel chemin de code s'exécutait réellement. Les portefeuilles matériels sont largement considérés comme parmi les options les plus sûres pour l'auto-garde des cryptomonnaies, ce qui place cette lacune d'entropie au cœur des interrogations plus larges sur la manière dont l'industrie valide les allégations de sécurité de ces appareils.

— Nick Percoco (@c7five) August 2, 2026

Percoco a réclamé une validation en laboratoire indépendant des sources d'entropie, liée à des versions de firmware spécifiques et répertoriée dans un registre public, comme l'exigent déjà les terminaux de paiement. Il a ajouté que la correctif de Coinkite fait désormais échouer la compilation si le bon générateur n'est pas lié — un contrôle qui, selon lui, n'a pris qu'environ 48 heures à écrire une fois que l'entreprise a su quoi chercher. Les utilisateurs concernés ayant mis à jour leur firmware sont invités à générer un nouveau portefeuille avec une phrase seed nouvellement créée et à transférer les fonds restants avant de retirer les mots de récupération compromis.