Les entreprises de portefeuilles matériels avertissent d'une recrudescence du hameçonnage alors que les pertes de Coldcard approchent des 130 millions de dollars
Points clés
- •La vulnérabilité de Coldcard provient d'une version du firmware de mars 2021 qui utilisait une solution logicielle de secours au lieu du générateur de nombres aléatoires matériel de l'appareil, rendant les clés privées prévisibles et devinables.
- •Galaxy Research a confirmé des pertes d'au moins 1 596 BTC dépassant les 100 millions de dollars sur trois vagues de vols, une quatrième vague suspectée pouvant potentiellement porter le total à 130 millions de dollars.
- •Proofpoint a documenté une campagne de hameçonnage utilisant des e-mails usurpant l'identité de Coldcard qui mènent les victimes à un site Web cloné avec un représentant de chat en direct qui aide à installer des logiciels malveillants d'accès à distance.
- •Au moins 15 attaquants distincts exploitent désormais la vulnérabilité de Coldcard, chaque vague de vol après la première ayant été identifiée grâce aux rapports des victimes.
- •Coinkite a publié un firmware corrigé et conseille à tous les utilisateurs concernés de transférer immédiatement leurs fonds vers des graines de portefeuille nouvellement générées ou vers un dépositaire.

Les fabricants de portefeuilles matériels Trezor et Foundation ont émis des avertissements concernant une augmentation des tentatives de hameçonnage exploitant la vulnérabilité du firmware de Coldcard, alors que les escrocs s'efforcent d'obtenir les phrases de récupération des utilisateurs et de distribuer des téléchargements malveillants. Ces campagnes soulignent un risque plus large pour les utilisateurs en self-custodie : comme les portefeuilles matériels sont conçus pour que les individus contrôlent leurs propres clés privées, quiconque obtient la phrase de récupération de 12 ou 24 mots d'un portefeuille peut déplacer les fonds sans l'appareil physique.
Trezor a signalé qu'il observait déjà une augmentation des tentatives de hameçonnage suite à la divulgation de l'exploit Coldcard, conseillant aux utilisateurs de saisir les sauvegardes de portefeuille uniquement sur l'appareil lui-même et réitérant que son propre matériel reste non affecté par la vulnérabilité. Foundation a déclaré avoir été informée d'e-mails usurpant l'identité de l'entreprise qui dirigent les destinataires vers de faux sites Web et des téléchargements malveillants, en soulignant qu'elle ne demandera jamais de phrase de récupération et n'ordonnera jamais aux utilisateurs d'installer un logiciel pour sécuriser un portefeuille.
La société de sécurité Proofpoint a documenté lundi une campagne de hameçonnage ciblant les utilisateurs de Coldcard. Les e-mails envoyés depuis une adresse Coldcard falsifiée invitent les destinataires à effectuer un « audit matériel coordonné » — un thème emprunté directement à l'incident de sécurité lui-même — et les dirigent vers un site Web Coldcard cloné comportant un bouton « Démarrer l'audit matériel ».
A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ "hardware audit" themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight), August 3, 2026
En cliquant sur le bouton, un fichier batch hébergé sur GitHub est téléchargé, ce qui installe ScreenConnect, un outil d'accès à distance légitime. Proofpoint a déclaré que cela fournit aux attaquants une voie vers le vol de données et d'argent, ainsi que la capacité de déployer des logiciels malveillants complémentaires tels que des rançongiciels.
Le faux site Web exploite également une fenêtre de chat du service client gérée par une personne réelle plutôt que par un bot automatisé, selon Proofpoint. Le représentant humain guide les victimes tout au long du processus d'installation étape par étape. Proofpoint a évalué la campagne comme un leurre d'ingénierie sociale efficace car il « s'appuie sur la peur et l'inquiétude » que les détenteurs ont désormais concernant la sécurité de leurs cryptomonnaies.
L'exploit derrière le leurre
L'exploit de Coldcard provient d'une version du firmware de mars 2021 qui générait les graines du portefeuille à l'aide d'une solution logicielle de secours plutôt que du générateur de nombres aléatoires matériel de l'appareil, rendant les clés privées prévisibles et finalement devinables. Coldcard, fabriqué par Coinkite, est un portefeuille matériel exclusivement Bitcoin, populaire parmi les partisans de l'auto-garde pour sa conception isolée (air-gapped) et son firmware open-source.
Galaxy Research a confirmé trois vagues de vols depuis le 30 juillet et estime les pertes à haut niveau de confiance à 1 596 BTC, dépassant les 100 millions de dollars. En incluant une quatrième vague que l'entreprise soupçonne mais qu'elle n'a pas encore vérifiée auprès des victimes, le total pourrait atteindre 130 millions de dollars.
Le directeur de la recherche de Galaxy Research, Alex Thorn, a déclaré mardi qu'au moins 15 attaquants distincts exploitent désormais la vulnérabilité, notant que chaque vague après la première a été identifiée grâce aux rapports des victimes. Le fabricant de Coldcard, Coinkite, a publié un firmware corrigé et a conseillé aux utilisateurs concernés de transférer immédiatement leurs fonds vers des graines nouvellement générées.
Un modus operandi familier
Au cours des derniers mois, les campagnes de hameçonnage ont employé une variété de méthodes pour cibler les propriétaires de portefeuilles matériels. En février, les utilisateurs de Trezor et Ledger ont été ciblés par une campagne d'envoi postal physique se faisant passer pour les deux entreprises, complète avec des hologrammes et de fausses signatures de dirigeants, le tout construit autour d'une date limite fabriquée. Une fausse application Ledger a drainé des millions de dollars des détenteurs en avril, et une campagne de mars a exploité de faux problèmes GitHub pour attirer les développeurs vers un site Web usurpé. Ce modèle illustre comment les attaquants exploitent systématiquement la peur suite à des divulgations de sécurité, chronométrant leurs leurres au moment où les utilisateurs sont les plus susceptibles d'agir d'urgence.
Galaxy Research a déclaré que l'exploit de Coldcard était toujours en cours et a exhorté les détenteurs à déplacer leurs fonds vers une nouvelle graine ou un dépositaire — offrant au leurre de hameçonnage associé une durée de vie potentiellement longue tant que la vulnérabilité continue d'être exploitée.