ActualitésCryptoColdcard visé à nouveau : comment certains utilisateurs peuvent bloquer les transferts en attente

Coldcard visé à nouveau : comment certains utilisateurs peuvent bloquer les transferts en attente

Auteur: Coindoo·

Points clés

  • Alex Thorn de Galaxy Digital a signalé une probable quatrième vague coordonnée d'attaques ciblant les utilisateurs du portefeuille Coldcard le 3 août 2026, impliquant environ 388,9 BTC d'une valeur d'environ 24,4 millions de dollars.
  • L'analyse a identifié 218 transactions suspectes sur 462 adresses de victimes présumées, avec un taux de balayage environ 45 fois supérieur à la ligne de base pré-incident.
  • Certaines transactions non autorisées restent non confirmées dans le mempool de Bitcoin et pourraient être remplaçables via le mécanisme RBF si les utilisateurs affectés agissent rapidement avec des transactions de remplacement à frais plus élevés.
  • Une partie des Bitcoin a déjà été déplacée vers des portefeuilles de second saut, indiquant que ces balayages initiaux ont été confirmés et ne peuvent pas être annulés via Replace-by-Fee.
  • Thorn a conseillé à tous les utilisateurs de Coldcard de transférer immédiatement leurs fonds vers de nouveaux portefeuilles créés avec des identifiants de sécurité fraîchement générés et de ne jamais partager leurs phrases seed ou clés privées avec quiconque offre une assistance à la récupération.
Coldcard visé à nouveau : comment certains utilisateurs peuvent bloquer les transferts en attente

Alex Thorn, directeur général et responsable de la recherche à l'échelle de l'entreprise chez Galaxy Digital, a signalé ce qu'il a décrit comme une probable quatrième vague organisée d'attaques ciblant les utilisateurs du portefeuille Coldcard vers 1:00 UTC le 3 août 2026 — quelques jours seulement après l'examen de la première vague. Coldcard, un portefeuille matériel exclusivement Bitcoin fabriqué par Coinkite, est largement utilisé par les détenteurs en auto-conservation pour son modèle de signature en air-gap, ce qui rend les vagues coordonnées répétées de balayage particulièrement préoccupantes pour un segment d'utilisateurs qui s'appuient sur du matériel dédié pour la protection de leurs clés.

L'analyse on-chain de Thorn couvrait les blocs Bitcoin 960,778 à 960,792, couvrant environ deux heures et demie d'activité qui se poursuivait encore au moment de la publication. L'ensemble contenait 218 transactions impliquant 462 adresses de victimes présumées et 216 adresses de destination précédemment inutilisées. Ensemble, elles ont déplacé 388.92748828 BTC. Avec le Bitcoin se négociant autour de 62 700 $ au moment de la rédaction, le total valait environ 24,4 millions de dollars.

Ce chiffre représente des transferts suspectés plutôt que des pertes confirmées et irrécupérables. Certaines transactions attendaient encore dans le mempool de Bitcoin, et l'attribution à Coldcard reposait sur l'analyse on-chain de Thorn plutôt que sur une enquête achevée par Coinkite ou les autorités judiciaires.

🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW

THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS

pattern identified: blocks…

— Alex Thorn (@intangiblecoins) August 3, 2026

Le modèle correspondait à l'incident Coldcard antérieur

Thorn a enregistré environ 13,8 balayages suspectés par bloc Bitcoin, contre 0,3 par bloc durant une période de contrôle précédant l'incident — un taux environ 45 fois supérieur à la normale.

L'historique des entrées correspondait également à l'activité Coldcard suspectée antérieure. Selon Thorn, aucune des entrées de transaction ne datait d'avant la limite de firmware associée à la vulnérabilité. Dans la sécurité des portefeuilles matériels, une limite de firmware marque généralement le point où une mise à jour logicielle a modifié la façon dont l'appareil gère les clés privées ou signe les transactions, ce qui signifie que les adresses créées ou utilisées uniquement avant cette limite peuvent ne pas partager la même exposition.

Le modèle de destination était semblablement cohérent. Pratiquement chaque transaction envoyait des fonds vers une adresse distincte, nouvellement créée, avec une seule destination recevant deux balayages. Plutôt que de consolider immédiatement les Bitcoin dans un seul portefeuille de collecte, les transactions ont réparti les fonds entre des centaines d'adresses inédites, rendant l'ensemble moins évident au premier coup d'œil.

Pris dans leur ensemble, l'augmentation brutale des balayages, l'historique des entrées correspondant et l'utilisation répétée de destinations inédites ont conduit Thorn à attribuer cette activité à une nouvelle vague de victimes de Coldcard. L'analyse n'a pas identifié qui contrôlait les adresses de réception ni combien d'utilisateurs individuels étaient affectés.

Certaines transactions en attente pourraient encore être remplaçables

Le total de 388,9 BTC comprend des transactions qui avaient déjà été confirmées et d'autres qui attendaient encore dans le mempool — la zone d'attente où les transactions Bitcoin valides demeurent jusqu'à ce qu'un mineur les inclue dans un bloc.

Une transaction non confirmée peut encore être remplaçable lorsqu'elle signale Replace-by-Fee, communément appelé RBF. Thorn a indiqué que les transactions confirmées dans l'ensemble avaient signalé l'opt-in RBF avant d'entrer dans un bloc, et que des transactions similaires encore en attente de confirmation pourraient utiliser le même paramètre. Le RBF est une fonctionnalité standard de Bitcoin Core depuis 2016 et est activé au moment de la création d'une transaction, ce qui signifie que toutes les transactions non confirmées ne peuvent pas être remplacées.

Le mécanisme RBF de Bitcoin permet à une transaction non confirmée d'être remplacée par une autre transaction dépensant les mêmes coins avec des frais plus élevés. Un propriétaire affecté qui contrôle toujours les clés privées concernées peut donc être en mesure de rediriger les Bitcoin vers un portefeuille sécurisé en émettant un remplacement valide avec des frais plus élevés que la transaction de l'attaquant.

La récupération n'est cependant pas garantie. Le remplacement doit satisfaire les politiques de transaction de Bitcoin, l'attaquant peut également augmenter les frais, et l'opportunité prend fin une fois que la transaction non autorisée est confirmée.

Les transferts de second saut ferment la fenêtre RBF

Thorn a constaté qu'une partie des Bitcoin avait déjà été déplacée des adresses de destination initiales vers des portefeuilles de second saut. Une adresse de premier saut reçoit le balayage initial ; un second saut se produit lorsque les Bitcoin sont transférés à nouveau vers une autre adresse.

Ce mouvement indique que le balayage initial a déjà été confirmé, supprimant toute possibilité de le remplacer via RBF. Replace-by-Fee peut concurrencer une transaction encore dans le mempool, mais ne peut pas annuler une transaction déjà enregistrée sur la blockchain.

Les Bitcoin restent traçables on-chain, bien que d'autres transferts puissent les répartir entre des adresses supplémentaires, les combiner avec d'autres fonds ou les déplacer vers des plateformes d'échange et d'autres services. La récupération peut alors dépendre de l'identification de ces services et de l'obtention de la coopération de leurs opérateurs ou des autorités judiciaires.

Ce que les utilisateurs de Coldcard devraient faire maintenant

Thorn a exhorté les utilisateurs à agir rapidement : « DÉPLACEZ VOS FONDS HORS DES APPAREILS COLDCARD DÈS QUE POSSIBLE ET UTILISEZ DES FRAIS DE TRANSACTION ÉLEVÉS. »

Les utilisateurs devraient d'abord examiner leur historique de transactions pour repérer tout paiement sortant qu'ils n'ont pas autorisé. Si une transaction suspecte reste non confirmée et est marquée comme remplaçable, le propriétaire peut encore être en mesure d'émettre une transaction à frais plus élevés envoyant les mêmes Bitcoin vers un portefeuille sécurisé. Toute personne peu familière avec le processus devrait demander l'assistance urgente d'un professionnel de la sécurité Bitcoin de confiance plutôt que d'expérimenter avec les fonds affectés.

Tout Bitcoin restant devrait être transféré vers un nouveau portefeuille créé avec des identifiants de sécurité fraîchement générés. Déplacer des fonds vers une autre adresse générée à partir de la même seed potentiellement compromise ne supprimerait pas le risque sous-jacent.

Les utilisateurs ne devraient jamais fournir de phrase seed, de clé privée, de sauvegarde de portefeuille ou de code PIN à quiconque offre une assistance à la récupération. Ces secrets ne sont pas nécessaires pour inspecter une transaction publique ou déterminer si elle reste non confirmée.

Si une transaction non autorisée a déjà été confirmée, les utilisateurs devraient conserver l'identifiant de transaction, les relevés du portefeuille et les informations pertinentes sur l'appareil pour le suivi, le signalement et toute enquête ultérieure.

Avertissement de sécurité : Ne fournissez jamais de phrase seed, de clé privée, de sauvegarde de portefeuille ou de code PIN à quiconque offre une assistance à la récupération. Les utilisateurs confrontés à une transaction non autorisée non confirmée devraient demander l'aide urgente d'un professionnel de la sécurité Bitcoin de confiance.

Méthodologie

Cet article utilise l'analyse on-chain d'Alex Thorn du 3 août 2026 couvrant les blocs Bitcoin 960,778 à 960,792. L'estimation en dollars multiplie 388.92748828 BTC par le prix indiqué du Bitcoin de 62 700 $. L'attribution de la vague représente l'évaluation de Thorn et ne doit pas être traitée comme une conclusion définitive de Coinkite, des autorités judiciaires ou d'une enquête forensique indépendante.