ActualitésCryptoLa faille Coldcard draine plus de 130 millions de dollars en Bitcoin alors que les pirates déplacent les fonds vers des mixeurs

La faille Coldcard draine plus de 130 millions de dollars en Bitcoin alors que les pirates déplacent les fonds vers des mixeurs

Auteur: Coincentral·

Points clés

  • La vulnérabilité Coldcard a commencé avec un bug de micrologiciel de mars 2021 qui a affaibli l’aléa de génération des seeds sur les appareils concernés.
  • Galaxy Digital a indiqué qu’au moins trois vagues d’attaque ont vidé les fonds de 7 300 portefeuilles de victimes, une quatrième vague étant encore sous examen.
  • Lookonchain a signalé que l’attaquant principal a transféré 30.185 BTC, d’une valeur d’environ 1,94 million de dollars, vers un nouveau portefeuille le 7 août 2026.
  • Glassnode a indiqué que les adresses Bitcoin actives ont atteint environ 980 000 par jour après l’exploitation, le niveau le plus élevé depuis décembre 2024.
  • CertiK et TRM Labs ont indiqué que les fonds volés ont été déplacés via des services de mixage et qu’au moins 15 attaquants distincts ont exploité la faille.
La faille Coldcard draine plus de 130 millions de dollars en Bitcoin alors que les pirates déplacent les fonds vers des mixeurs

Une vulnérabilité de micrologiciel dans les portefeuilles matériels Coldcard a déclenché l’un des événements de sécurité Bitcoin les plus importants de 2026, avec des pertes désormais estimées à plus de 130 millions de dollars.

Selon les analyses on-chain, l’attaquant responsable du vol de 2,055 BTC (environ 130 millions de dollars) a repris son activité. L’enquêteur blockchain Lookonchain a rapporté le 7 août 2026 :

The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026

La vulnérabilité à l’origine de l’attaque remonte à mars 2021, lorsqu’un bug de micrologiciel a dégradé l’aléa de génération des seeds sur les appareils Coldcard concernés. Cela a réduit la force cryptographique des clés de 128 bits à environ 40 bits, rendant les portefeuilles vulnérables à des attaques par force brute sans aucun accès physique au matériel. À 40 bits, l’espace des clés se réduit d’un facteur de plusieurs milliers de milliards par rapport à la sécurité prévue de 128 bits, plaçant les portefeuilles concernés à la portée d’un matériel informatique grand public. Coldcard, fabriqué par Coinkite, est largement utilisé parmi les adeptes de l’auto-conservation du Bitcoin pour sa conception air-gapped, ce qui rend cette faille d’aléa particulièrement lourde de conséquences pour les utilisateurs qui avaient choisi l’appareil précisément pour ses propriétés de sécurité.

Galaxy Digital a confirmé au moins trois vagues d’attaques ayant au total vidé les fonds de 7 300 portefeuilles de victimes. Une quatrième vague suspectée pourrait augmenter encore le montant total des pertes.

L’activité on-chain du Bitcoin s’envole

La société d’analyse blockchain Glassnode a indiqué que les adresses Bitcoin actives ont grimpé à environ 980 000 par jour après l’exploitation de la faille, soit le niveau le plus élevé depuis décembre 2024. Glassnode a insisté sur le fait que cette hausse ne traduisait pas un enthousiasme de marché, la décrivant comme « a an operational security response, not a change in market conviction. »

Du Bitcoin dormant d’une valeur proche de 200 fois le montant initialement volé a circulé sur le réseau, ce qui suggère que de nombreux détenteurs déplaçaient leurs actifs par prudence.

Le vol de 594 Bitcoin le 31 juillet, d’une valeur d’environ 38 millions de dollars à l’époque, a été l’élément déclencheur de la réaction on-chain plus large. Galaxy Research a ensuite confirmé que les pertes totales avaient dépassé 1,596 Bitcoin, soit plus de 100 millions de dollars. L’intervalle de plus de cinq ans entre l’introduction du bug de micrologiciel en mars 2021 et la première exploitation signalée à la mi-2026 souligne la difficulté de détecter des faiblesses cryptographiques subtiles dans du matériel largement utilisé, même au sein d’une communauté qui met l’accent sur la vérification open source.

Les attaquants acheminent les fonds via des mixeurs

La société de sécurité blockchain CertiK a suivi les mouvements des actifs volés. Environ 64 Bitcoin, d’une valeur de 4,17 millions de dollars, ont été envoyés vers Wasabi, un protocole de mixage Bitcoin. Par ailleurs, 200 Ether d’une valeur d’environ 380 000 dollars ont été envoyés vers Tornado Cash. CertiK a fourni des détails sur X :

#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026

CertiK a suggéré qu’une partie de ces transferts pourrait provenir d’attaquants imitateurs. Un porte-parole de CertiK a déclaré : « We think it might be a smaller exploiter. There’s likely a few copycats after the initial exploit. »

TRM Labs a confirmé que la majorité des fonds volés se trouve toujours dans un petit nombre de portefeuilles contrôlés par les attaquants. Les différences structurelles entre les vagues d’attaque indiquent qu’au moins 15 attaquants distincts ont exploité la vulnérabilité. La multiplication d’exploitants indépendants à partir d’une seule faille illustre comment une faiblesse cryptographique latente peut devenir une menace en cascade une fois rendue publiquement exploitable.

Le managing partner de Dragonfly, Haseeb Qureshi, a noté que certains modèles d’IA auraient redécouvert la vulnérabilité sous-jacente en moins de 20 minutes. Il a estimé qu’environ deux dollars de durcissement fondé sur l’IA auraient pu empêcher l’exploitation.

Les experts en sécurité avertissent que la simple mise à jour du micrologiciel ne suffit pas pour les utilisateurs concernés. Toute personne ayant créé un portefeuille sur un appareil compromis est invitée à en générer un nouveau sur un appareil sécurisé et à transférer immédiatement l’intégralité de ses fonds.

La faille Coldcard se classe désormais au troisième rang des plus grandes attaques crypto de 2026 à ce jour.