ActualitésCryptoFaille Coldcard Wallet liée au vol de 70 millions de dollars en Bitcoin sur plus de 1 100 portefeuilles

Faille Coldcard Wallet liée au vol de 70 millions de dollars en Bitcoin sur plus de 1 100 portefeuilles

Auteur: Tron Weekly·

Points clés

  • Un attaquant a volé environ 1 082 BTC d'une valeur proche de 70 millions de dollars sur plus de 1 100 portefeuilles Coldcard pendant une fenêtre de 41 minutes le 30 juillet.
  • Un bug logiciel dans les versions de firmware concernées a provoqué la défaillance du générateur de nombres aléatoires matériel de Coldcard, réduisant l'entropie de la seed de récupération de 128 bits à environ 40 bits et rendant la récupération des clés par force brute réalisable.
  • La vulnérabilité affecte les appareils Coldcard Mk3 exécutant les versions de firmware 4.0.1 à 5.0.3 publiées en mars 2021, les avertissements ayant ensuite été étendus à certaines versions des modèles Mk4, Mk5 et Coldcard Q.
  • Coinkite a émis son alerte de sécurité environ 30 heures après le vol, conseillant aux utilisateurs ayant généré des phrases de récupération sur un firmware compromis de migrer leurs fonds immédiatement.
  • Les utilisateurs ayant activé une passphrase BIP-39 supplémentaire sont considérés comme en sécurité car elle offre une couche de protection distincte au-delà de la seed de récupération compromises.
Faille Coldcard Wallet liée au vol de 70 millions de dollars en Bitcoin sur plus de 1 100 portefeuilles

Une faille de sécurité dans Coldcard Wallet a été liée à l'un des plus importants vols de portefeuilles matériels Bitcoin enregistrés ces dernières années. Plus de 1 082 Bitcoins, d'une valeur proche de 70 millions de dollars, ont été volés sur plus de 1 100 portefeuilles avant que le fabricant Coinkite ne publiquement divulgué la vulnérabilité. Les portefeuilles matériels comme Coldcard sont largement considérés comme la référence en matière de self-custodie d'actifs numériques, car ils stockent les clés privées hors ligne, isolées des attaques basées sur Internet — ce qui rend une faille d'une telle ampleur particulièrement significative pour l'ensemble du paysage de la sécurité des cryptomonnaies.

Selon les résultats de la recherche, l'attaquant n'a pas compromis les appareils directement. Au lieu de cela, un bug dans le logiciel du portefeuille Coldcard a permis la génération hors ligne des clés privées, accordant à l'attaquant l'accès aux portefeuilles concernés.

La faille Coldcard Wallet a permis la récupération des clés

Galaxy Research a rapporté que l'attaquant a vidé 1 196 portefeuilles Bitcoin entre 01:10 UTC et 01:51 UTC le 30 juillet, volant environ 1 082,65 BTC en l'espace de 41 minutes.

Le vol s'est produit environ 30 heures avant que Coinkite n'émette son alerte de sécurité avertissant les utilisateurs que leurs portefeuilles Coldcard pourraient être compromis en raison de vulnérabilités dans certaines versions du firmware. Les experts estiment que l'attaquant a ciblé des portefeuilles créés à l'aide d'appareils Coldcard Mk3 exécutant les versions de firmware 4.0.1 à 5.0.3, publiées en mars 2021.

Le rapport de Galaxy Research a noté que chaque transaction a été effectuée au même taux de frais de 30 sat/vB et sans aucune sortie de monnaie. Ce schéma suggère fortement que l'attaquant possédait déjà les clés privées et automatisait les retraits plutôt que de cibler individuellement les utilisateurs.

Origine de la vulnérabilité et extension de l'avertissement

Les chercheurs en sécurité ont retracé la vulnérabilité jusqu'à une mise à jour de firmware publiée en 2021. Les portefeuilles matériels Coldcard sont conçus pour utiliser un générateur de nombres aléatoires matériel afin de créer les phrases de récupération, rendant les clés extrêmement difficiles à prédire.

Cependant, des chercheurs de Block ont démontré qu'un bug logiciel a empêché cette fonctionnalité matérielle de fonctionner correctement. En conséquence, les portefeuilles sont revenus à un générateur de nombres aléatoires logicielle qui s'appuyait sur des entrées prévisibles, notamment le numéro de série de l'appareil et son horloge interne. Les défaillances de générateurs de nombres aléatoires ont historiquement figuré parmi les catégories de vulnérabilités les plus dommageables dans le domaine des cryptomonnaies, avec des incidents tels que le bug Android Secure Random de 2013 qui a rendu les portefeuilles Bitcoin sur les appareils concernés vulnérables au vol de clés.

Cette faille a réduit l'entropie des seeds de récupération de 128 bits à environ 40 bits. Selon les chercheurs, cette réduction a rendu les attaques par force brute à grande échelle réalisables avec des ressources informatiques modernes.

Coinkite a par la suite étendu son avertissement pour couvrir certaines versions de firmware des modèles Mk4, Mk5 et Coldcard Q, tout en précisant que les nouvelles révisions matérielles atténuent considérablement le risque.

— nvk (@nvk) July 31, 2026

Les utilisateurs invités à transférer leurs fonds immédiatement

Les Bitcoins volés ont été consolidés dans un petit nombre de comptes. L'un de ces comptes détiendrait plus de 562 BTC, tandis que d'autres en contiennent environ 398, 89 et 32 BTC. Les fonds sont restés stationnaires depuis leur consolidation.

Coinkite conseille à toute personne ayant généré une phrase de récupération à l'aide du firmware compromis de migrer immédiatement vers un nouveau portefeuille exécutant le dernier firmware. L'entreprise a également souligné que les utilisateurs ayant activé une passphrase BIP-39 supplémentaire peuvent se considérer en sécurité, car la passphrase offre une couche de protection distincte au-delà de la seed de récupération elle-même. Les chercheurs ont en outre noté que d'autres portefeuilles vulnérables restent exposés à une exploitation similaire.