ActualitésCryptoBlock trace le vol de 38 millions de dollars de Bitcoin via COLDCARD jusqu'à un fournisseur de services blockchain

Block trace le vol de 38 millions de dollars de Bitcoin via COLDCARD jusqu'à un fournisseur de services blockchain

Auteur: CoinTrust·

Points clés

  • L'exploitation du 30 juillet 2026 a drainé environ 594 Bitcoin d'une valeur d'environ 38 millions de dollars provenant de près de 500 portefeuilles COLDCARD en environ 25 minutes.
  • La vulnérabilité est originaire du firmware COLDCARD version 4.0.0, publié en mars 2021, qui remplaçait le générateur de nombres aléatoires matériel par un processus logiciel prévisible permettant à des attaquants de reconstituer les graines de portefeuille.
  • La faille affectait principalement les appareils COLDCARD Mk3 et un nombre limité d'unités Mk2, tandis que les modèles plus récents, notamment les Mk4, Q et Mk5, n'étaient pas exposés à la même faiblesse.
  • Block et Coinkite ont mené une enquête conjointe qui a relié l'activité on-chain de l'attaquant à un fournisseur de services blockchain, marquant un pas vers l'attribution bien que la récupération des fonds restât incertaine.
  • Coinkite a émis un avis urgent recommandant à tous les utilisateurs dont les graines de portefeuille sont potentiellement affectées de créer de nouvelles graines sur du matériel non affecté et de migrer immédiatement leurs avoirs en cryptomonnaies.
Block trace le vol de 38 millions de dollars de Bitcoin via COLDCARD jusqu'à un fournisseur de services blockchain

L'équipe d'ingénierie de Block a identifié l'entité présumée responsable d'une exploitation majeure visant les portefeuilles matériels COLDCARD, en traçant l'activité on-chain de l'attaquant jusqu'à un fournisseur de services blockchain lié au vol. Block, l'entreprise de technologie financière anciennement connue sous le nom de Square, a maintenu un engagement dédié envers les initiatives liées au Bitcoin, notamment le matériel d'auto-garde par le biais de sa propre division de portefeuilles.

COLDCARD, fabriqué par Coinkite, est un portefeuille matériel exclusivement Bitcoin largement utilisé par les adeptes de l'auto-garde pour son modèle de sécurité isolé (air-gapped) et son firmware transparent. L'appareil est considéré comme l'un des portefeuilles matériels les plus axés sur la sécurité disponibles, ce qui rend l'ampleur de la violation particulièrement marquante pour la communauté de l'auto-garde.

La violation de sécurité s'est produite le 30 juillet 2026, entraînant la perte d'environ 594 Bitcoin provenant de près de 500 portefeuilles. Au moment de l'incident, la cryptomonnaie volée était évaluée à environ 38 millions de dollars. Selon les enquêteurs, l'attaquant a drainé tous les portefeuilles affectés en environ 25 minutes, les transactions ayant été exécutées entre 01:31 et 01:56 UTC.

Vulnérabilité du firmware remontant à 2021

Les enquêteurs ont déterminé que l'exploitation provenait d'une vulnérabilité du firmware introduite plus de cinq ans auparavant. La faille est originaire de la version 4.0.0 du firmware COLDCARD, publiée en mars 2021.

Le firmware compromis désactivait le générateur de nombres aléatoires matériel et le remplaçait par un processus logiciel prévisible, permettant potentiellement aux attaquants de reproduire les graines de portefeuille générées sur les appareils affectés.

Les générateurs de nombres aléatoires matériels sont conçus pour produire des valeurs imprévisibles qui sécurisent les clés cryptographiques et les phrases de récupération de portefeuille. Les failles de génération de nombres aléatoires constituent un vecteur d'attaque documenté dans les systèmes de cryptomonnaies depuis plus d'une décennie ; en 2013, une vulnérabilité dans le générateur de nombres aléatoires sécurisé d'Android avait conduit au vol de fonds depuis plusieurs applications de portefeuille Bitcoin sur la plateforme. Selon les conclusions techniques, le firmware COLDCARD affecté s'appuyait sur une solution logicielle de repli qui utilisait des entrées de graine non secrètes. Un attaquant comprenant la faiblesse pouvait reconstituer les graines de portefeuille en utilisant des métadonnées spécifiques à l'appareil et d'autres informations prévisibles.

La vulnérabilité affectait principalement les appareils COLDCARD Mk3 et un nombre limité d'unités Mk2. Seuls les portefeuilles dont les graines de récupération avaient été créées alors que la version affectée du firmware était installée étaient exposés au risque.

Des éléments suggèrent une préparation de plusieurs années

L'enquête a indiqué que l'attaquant pouvait connaître la vulnérabilité depuis plusieurs années avant d'exécuter le vol. Les portefeuilles sélectionnés lors de l'incident semblaient inclure des comptes dormants, ce qui suggère que l'attaquant avait consacré un temps considérable à l'identification des appareils vulnérables et au calcul des graines de portefeuille correspondantes.

La courte durée de l'attaque indiquait également une préparation approfondie. Les ingénieurs ont évalué que l'attaquant avait probablement généré à l'avance des graines de portefeuille vulnérables et développé des outils automatisés pour exécuter les retraits rapidement. La vitesse et l'ampleur de l'opération suggéraient que l'attaquant avait précalculé les identifiants des portefeuilles ciblés et automatisé le processus de transfert.

Enquête conjointe et divulgation coordonnée

Block a collaboré avec Coinkite, le fabricant des portefeuilles matériels COLDCARD, pour enquêter sur l'incident et tracer les mouvements des fonds volés. Leur analyse aurait relié l'activité on-chain de l'attaquant à un fournisseur de services blockchain.

L'enquête conjointe a soutenu un processus de divulgation urgent avant que des informations techniques détaillées sur la vulnérabilité ne soient rendues publiques. La réponse coordonnée était conçue pour réduire le risque d'exploitation supplémentaire pendant que les utilisateurs affectés étaient informés.

Coinkite conseille une migration immédiate des portefeuilles

Coinkite a émis un avis pour les utilisateurs d'appareils COLDCARD Mk3 et de modèles plus anciens dont les graines de portefeuille pourraient avoir été générées sous les versions affectées du firmware. L'évaluation initiale de l'entreprise a indiqué que les appareils plus récents — notamment les modèles Mk4, Q et Mk5 — n'étaient pas exposés à la même faiblesse de génération de nombres aléatoires.

URGENT COLDCARD SECURITY UPDATE

Read carefully before acting.

Mk3 seed generated on 4.0.1+ without ≥50 private, independent dice rolls: begin a careful migration now.

Mk4/Mk5 <5.6.0 or Q <1.5.0Q: update first, generate a new seed, then migrate.

— COLDCARD (@COLDCARDwallet) July 31, 2026

Les utilisateurs potentiellement affectés par la vulnérabilité ont été invités à créer entièrement de nouvelles graines de portefeuille en utilisant du matériel non affecté et à transférer leurs avoirs en cryptomonnaies vers les portefeuilles nouvellement générés dès que possible. La mesure de sécurité recommandée consistait à abandonner les graines de récupération potentiellement exposées, à générer de nouvelles graines sur des appareils non affectés et à migrer immédiatement tous les fonds.

Implications plus larges

L'incident s'est produit alors que le Bitcoin se négociait au-dessus de 64 000 dollars, bien que le vol ait semblé avoir un impact immédiat limité sur le marché plus large des cryptomonnaies.

Cette affaire a souligné les risques de sécurité à long terme associés aux failles de firmware dans les portefeuilles matériels, qui sont par ailleurs considérés comme parmi les méthodes les plus sécurisées pour stocker les clés privées de cryptomonnaies. Les utilisateurs ayant installé la mise à jour de mars 2021 pouvaient croire qu'ils renforçaient la sécurité de leur appareil, mais certains ont en réalité généré des graines de portefeuille via un processus de génération de nombres aléatoires affaibli et prévisible.

La violation a également démontré que des vulnérabilités peuvent rester dormantes pendant des années avant d'être exploitées — en particulier lorsque les attaquants disposent de suffisamment de temps pour identifier les portefeuilles affectés, reconstituer des identifiants sensibles et automatiser des transactions à grande échelle. L'identification d'un fournisseur de services blockchain connecté a marqué un pas vers une attribution potentielle, bien que la voie vers la récupération des fonds restât incertaine au moment de la divulgation.