Le vol de bitcoins Coldcard dépasse 114 millions de dollars alors qu'une quatrième vague d'attaques est en cours
Points clés
- •Les pertes totales liées à la compromission des portefeuilles Coldcard ont dépassé 114 millions de dollars, avec une quatrième vague d'attaques déplaçant environ 389 Bitcoin d'une valeur de plus de 29 millions de dollars.
- •La vulnérabilité provient d'un bogue de firmware sur les appareils Coldcard Mk3 remontant à la version 4.0.1 publiée en mars 2021, qui a fait reposer la génération des seeds sur un faible générateur pseudo-aléatoire au lieu du véritable générateur aléatoire matériel.
- •Coinkite a reconnu que tous les modèles Coldcard étaient vulnérables, a détruit son stock restant fabriqué avec le firmware concerné et a suspendu toutes les expéditions de produits.
- •Des ingénieurs de Block ont enquêté indépendamment sur le piratage et ont conclu que les attaquants avaient utilisé un important fournisseur de services blockchain pour aider à déplacer les fonds volés, ce qui a conduit Block à contacter le fournisseur et les autorités fédérales.
- •La plus grande transaction individuelle observée dans le vol en cours concernait 51 Bitcoin retirés d'une seule adresse.

Les pirates continuent de siphonner des fonds des portefeuilles Bitcoin Coldcard, avec des pertes totales désormais estimées à plus de 114 millions de dollars, ce qui en fait l'une des plus importantes compromissions de portefeuilles matériels de l'histoire de Bitcoin.
Une quatrième vague d'attaques a probablement commencé dimanche soir, selon Alex Thorn de Galaxy Research. Dans une publication vers 19 h 50, heure de New York, Thorn a indiqué que 388,9 Bitcoin — d'une valeur de plus de 29 millions de dollars — avaient été déplacés dans de nouvelles transactions jugées très probablement liées au vol en cours.
Les attaques ont été découvertes jeudi, lorsque des pirates ont volé plus de 35 millions de dollars en Bitcoin depuis des portefeuilles affectés. Coinkite, le fabricant de Coldcard, a attribué la vulnérabilité à un bogue de firmware dans les appareils Coldcard Mk3 remontant à la version 4.0.1, publiée en mars 2021. Le bogue a fait que la génération des seeds revenait à un faible générateur pseudo-aléatoire logiciel plutôt qu'au véritable générateur aléatoire matériel, permettant en pratique aux attaquants de deviner les phrases seeds des utilisateurs. Comme les phrases seeds servent de clé maîtresse à un portefeuille Bitcoin en autocustodie — toute personne qui les obtient peut dépenser les fonds sans l'appareil physique —, la faille a contourné la promesse de sécurité centrale du stockage à froid.
Le fait que la vulnérabilité provienne d'une version de firmware datant de début 2021 signifie que les portefeuilles créés sur des appareils concernés au fil des années peuvent détenir des seeds compromises.
Le vol s'est poursuivi tout au long du week-end, tandis que Coinkite et d'autres membres de la communauté Bitcoin exhortaient les utilisateurs de Coldcard à transférer immédiatement leurs fonds.
Sur X, lundi, Josef Tětek de Trezor a indiqué que la plus grande transaction individuelle dans le vol en cours à ce stade concernait 51 Bitcoin.
The biggest drained address (so far) is 51 BTC. Damn. Imagine owning 50+ btc in cold storage and losing it all. Must be absolutely crushing. pic.twitter.com/qu6CiQOjeV — Josef Tětek (@JosefTetek) August 3, 2026
À la suite de nouveaux vols, Coinkite a reconnu que tous ses modèles étaient vulnérables. Des ingénieurs ont averti que toutes les adresses Bitcoin associées à Coldcard pourraient, à terme, être exposées à un risque.
Dimanche, l'entreprise a déclaré qu'elle posait des « questions difficiles sur notre entreprise ».
« Les trois derniers jours ont été parmi les plus difficiles de l'histoire de cette entreprise, et pour beaucoup de ceux qui lisent ceci, ils ont été bien pire », a déclaré Coinkite. « De l'argent mis des années à économiser, perdu. Une confiance mise des années à construire, brisée. Cet impact est réel, et pour certains, les dommages sont permanents. »
Coinkite a également confirmé avoir détruit son stock restant de Coldcard fabriqué avec le firmware vulnérable et que toutes les expéditions du produit ont été suspendues. L'entreprise fabrique plusieurs produits Bitcoin, notamment ses portefeuilles matériels de stockage à froid largement utilisés.
Des ingénieurs de la société de paiements Block ont mené une enquête indépendante sur le piratage. Ils ont indiqué que les attaquants avaient utilisé l'assistance d'un important fournisseur de services blockchain pour déplacer les fonds volés. Block a déclaré avoir contacté à la fois le fournisseur et les autorités fédérales avec ses conclusions. Cet incident souligne un défi plus large pour le secteur des portefeuilles matériels, où l'intégrité de la génération de nombres aléatoires au niveau de la fabrication et du firmware est essentielle à la sécurité des utilisateurs, et où même les appareils isolés ne sont fiables qu'à la hauteur de l'entropie qui sous-tend la création de leurs seeds.