Le hacker de Coldcard Wave 3 déplace les fonds volés on-chain et les convertit en ETH via THORChain
Points clés
- •Le hacker de Coldcard Wave 3 a déplacé pour la première fois des fonds volés on-chain, comme l'a rapporté Alex Thorn, directeur de la recherche chez Galaxy.
- •L'attaquant a converti les actifs volés en Ethereum via THORChain, un protocole de liquidité décentralisé inter-chaînes.
- •THORChain a été utilisé lors de précédents exploits crypto de grande envergure car il permet des échanges sans les contrôles d'identité ni les restrictions de retrait des plateformes centralisées.
- •Bien que les échanges évitent les points de contrôle centralisés, toutes les transactions restent visibles sur les blockchains publiques, permettant le regroupement de portefeuilles et le traçage des transactions.
- •Les entreprises d'analyse blockchain, les chercheurs en sécurité, les plateformes d'échange et les équipes de conformité devraient continuer à surveiller les portefeuilles pour détecter d'autres transferts ou tentatives de liquidation.

Le hacker à l'origine de la faille Coldcard Wave 3 a déplacé pour la première fois depuis l'incident des cryptomonnaies volées on-chain, selon Alex Thorn, directeur de la recherche chez Galaxy. Coldcard, fabriqué par le fabricant de portefeuilles matériels Coinkite, est un appareil populaire pour stocker des Bitcoin hors ligne, et les failles de sa chaîne d'approvisionnement ou de son firmware ont des implications directes pour les utilisateurs qui s'y fient pour l'auto-garde. L'activité a été identifiée par Thorn, qui a rapporté que la transaction consistait à échanger les actifs volés contre de l'Ethereum (ETH) via THORChain, un protocole de liquidité décentralisé inter-chaînes.
Ce mouvement marque la première activité on-chain connue impliquant les fonds volés, attirant l'attention des analystes blockchain et des enquêteurs qui surveillent les portefeuilles. Les transactions de ce type font l'objet d'un suivi étroit car elles peuvent fournir des indices sur la manière dont les actifs volés sont gérés ou blanchis. Notamment, THORChain a déjà été utilisé dans des situations similaires : les attaquants d'exploits crypto antérieurs de grande envergure ont acheminé des actifs volés via ce protocole précisément parce qu'il permet des échanges sans les contrôles d'identité ni les restrictions de retrait des plateformes centralisées.
THORChain utilisé pour un échange inter-chaînes
Selon Thorn, l'attaquant a utilisé THORChain pour convertir les fonds volés en Ethereum. Les protocoles inter-chaînes permettent aux utilisateurs d'échanger des actifs entre différentes blockchains sans passer par des plateformes centralisées. Si ces protocoles servent des usages légitimes, ils peuvent également être exploités par des attaquants cherchant à déplacer ou dissimuler des fonds volés sur plusieurs réseaux. Pour les enquêteurs, le compromis est que, bien que ces échanges évitent les points de contrôle centralisés, ils restent entièrement visibles sur les blockchains publiques, ce qui permet de poursuivre le regroupement de portefeuilles et le traçage des transactions.
Les entreprises d'analyse blockchain et les chercheurs en sécurité continueront probablement de surveiller les adresses de portefeuilles associées pour détecter toute activité supplémentaire.
UPDATE: Coldcard wave 3 hacker moved stolen funds onchain for the first time, swapping them to ETH through THORChain, says Galaxy's Alex Thorn. pic.twitter.com/XPPR6ouSuf — Cointelegraph (@Cointelegraph) September 3, 2026 (x.com)
Les enquêteurs poursuivent leur surveillance
Le dernier mouvement des fonds du hacker de Coldcard met en évidence le rôle de la transparence de la blockchain dans le suivi des transactions illicites. Bien que l'attaquant ait commencé à déplacer des actifs, chaque transaction on-chain crée un enregistrement public que les enquêteurs peuvent analyser. Les entreprises de sécurité, les plateformes d'échange et les équipes de conformité devraient continuer à surveiller les portefeuilles pour détecter d'autres transferts et d'éventuelles tentatives de liquidation des cryptomonnaies volées.