ActualitésCryptoL’exploit Bitcoin de Coldcard grimpe à 88,6 millions de dollars alors que les attaquants continuent de vider les portefeuilles vulnérables

L’exploit Bitcoin de Coldcard grimpe à 88,6 millions de dollars alors que les attaquants continuent de vider les portefeuilles vulnérables

Auteur: Decrypt·

Points clés

  • Galaxy Research suit environ 88,6 millions de dollars en Bitcoin volés sur 4 585 adresses après une troisième vague de vols depuis des portefeuilles matériels Coldcard compromis.
  • La vulnérabilité provient d’une erreur de compilation du firmware de Coinkite en mars 2021, qui a produit des phrases mnémoniques avec une randomisation insuffisante, rendant les clés privées devinables.
  • Galaxy a signalé environ 600 adresses d’attaquants présumés aux enquêteurs fédéraux, aux sociétés de conformité et à des enquêteurs cybernétiques du secteur.
  • Les coins volés étaient restés intacts en moyenne pendant 3,18 ans avant d’être systématiquement drainés, ce qui indique que les victimes étaient בעיקרement des détenteurs de longue durée.
  • L’entraîneur canadien Jonathan Goodman a indiqué avoir perdu 18,25 BTC, soit environ 1,6 million de dollars canadiens, malgré un stockage de ses clés dans un coffre-fort qui n’avait jamais été connecté à Internet.
L’exploit Bitcoin de Coldcard grimpe à 88,6 millions de dollars alors que les attaquants continuent de vider les portefeuilles vulnérables

Le vol de Bitcoin à partir de portefeuilles matériels Coldcard compromis demeure une menace active et croissante, Galaxy Research suivant désormais environ 88,6 millions de dollars de fonds volés sur 4 585 adresses au cours de trois vagues distinctes.

Samedi, Galaxy Research a annoncé avoir identifié une troisième vague de vols au cours de laquelle 207,73 BTC ont été drainés, portant son total observé à environ 1 367 BTC — soit près de 88,6 millions de dollars — répartis sur 4 585 adresses. La société a qualifié l’exploit d’actif et a exhorté toute personne détenant des fonds à signature unique sur un appareil Coldcard à les déplacer immédiatement.

Galaxy a indiqué avoir signalé environ 600 adresses d’attaquants présumés aux enquêteurs fédéraux, aux sociétés de conformité et à des enquêteurs cybernétiques du secteur. La société a attribué aux victimes ayant partagé les détails de leurs transactions le mérite d’avoir aidé à cartographier les schémas on-chain utilisés pour retracer les fonds volés.

« Je continue d’enquêter et d’ajouter de nouvelles adresses de victimes et d’attaquants Coldcard à notre base de données d’enquête », a publié Alex Thorn, responsable de la recherche chez Galaxy, sur X. « L’attaque est en cours — déplacez immédiatement vos fonds hors des adresses générées par Coldcard si ce n’est pas déjà fait. »

i continue to investigate and add new Coldcard victim and attacker addresses to our investigation database tonight

THE ATTACK IS ONGOING -- move your funds off Coldcard-generated addresses immediately if you have not done so. i will provide additional updates on estimated…

— Alex Thorn (@intangiblecoins) August 2, 2026

Comme Decrypt l’a déjà rapporté, la vulnérabilité provient d’une erreur de compilation du firmware en mars 2021 sur des appareils fabriqués par Coinkite. Cette faille a conduit à générer les phrases mnémoniques avec une randomisation bien trop faible, rendant les clés privées devinables. Comme une entropie correcte lors de la génération des seed phrases est fondamentale pour la sécurité de toutes les cryptomonnaies, cette randomisation compromise a affaibli la garantie cryptographique essentielle que les portefeuilles matériels sont censés offrir, y compris pour des appareils isolés et jamais connectés à Internet.

Thorn a écrit que les balayages des portefeuilles semblent délibérés et programmatiques, probablement orchestrés avec l’aide d’un grand modèle de langage. Il a averti que chaque adresse Coldcard à signature unique créée après la mise à jour du firmware de 2021 sera à terme vidée, précisant qu’il ne s’agit que d’une question de temps.

Thorn a également noté que les coins volés étaient restés intacts pendant une moyenne de 3,18 ans avant d’être pris, ce qui souligne que les victimes étaient principalement des détenteurs de longue durée. L’écart de plusieurs années entre l’introduction du firmware et l’exploitation actuelle aide à expliquer pourquoi des adresses ont pu s’accumuler sur une si longue période avant d’être systématiquement ciblées. Les fonds issus des trois vagues documentées restent stationnés dans des adresses d’attaquants et n’ont pas encore bougé.

Les retombées ont provoqué une réaction généralisée et inquiète chez les utilisateurs touchés, les experts en sécurité appelant à la prudence lors du transfert de fonds vers de nouvelles adresses. Beaucoup se précipitent pour retirer leurs Bitcoin de l’auto-conservation et les renvoyer vers des plateformes crypto centralisées comme Coinbase ou Binance, ou vers des adresses fraîchement générées — une inversion de l’éthique habituelle du secteur, « not your keys, not your coins ».

Pour certains utilisateurs, les avertissements sont arrivés trop tard. L’entraîneur canadien Jonathan Goodman a déclaré dans un message sur X que 18,25 BTC — d’une valeur d’environ 1,6 million de dollars canadiens — avaient été siphonnés de ses portefeuilles en l’espace de sept minutes le 29 juillet, malgré le fait que ses clés étaient stockées dans un coffre-fort qui n’avait jamais été connecté à Internet.

$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.

My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.

This part's nerdy, but here's…

— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026

« Peut-être que l’aspect le plus difficile de tout cela est que j’ai tout fait correctement », a écrit Goodman. Il a ajouté qu’il déposait des signalements auprès de la police et de la Commission des valeurs mobilières de l’Ontario.