Galaxy Research relie l'exploit Coldcard à 1 596 Bitcoin volés, le total suspecté pourrait atteindre 2 055 BTC
Points clés
- •Galaxy Research a confirmé que 1 596 BTC ont été volés auprès d'environ 7 300 adresses lors de trois vagues d'attaque liées à l'exploit du portefeuille matériel Coldcard.
- •La vulnérabilité résultait d'un firmware utilisant un générateur de nombres pseudo-aléatoires déterministe de MicroPython au lieu du générateur matériel prévu, produisant une entropie insuffisante.
- •Coinkite a retracé la faille à des travaux effectués en mars 2021, ce qui signifie que les appareils concernés ont pu générer des graines vulnérables pendant environ cinq ans avant la divulgation.
- •Les modèles concernés incluent les Coldcard Mk3, Mk4, Mk5 et Coldcard Q, avec des niveaux d'entropie allant jusqu'à seulement 40 bits par rapport aux 128 bits prévus.
- •Galaxy Research conseille aux utilisateurs concernés de transférer leurs fonds vers des adresses sécurisées et de générer entièrement de nouvelles graines de portefeuille sur des appareils corrigés, notant que l'exploit reste actif.

Galaxy Research a relié l'exploit du portefeuille matériel Coldcard à 1 596 Bitcoin volés lors de trois vagues d'attaque confirmées, les pertes provenant d'environ 7 300 adresses. Une quatrième vague suspectée, si elle est confirmée, pourrait porter le total à environ 2 055 BTC, évalués à près de 130 millions de dollars sur la base des prix actuels du Bitcoin. Coldcard, fabriqué par Coinkite, est un portefeuille matériel populaire parmi les utilisateurs de self-custody Bitcoin, commercialisé pour son design de sécurité air-gapped — ce qui rend l'ampleur du vol particulièrement remarquable dans le segment des portefeuilles matériels.
La société de recherche a publié ses conclusions lundi dans une publication sur X (Twitter) :
🚨LOSSES FROM COLDCARD HACK EXCEED $100M High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents. If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC). More in the thread below 👇 pic.twitter.com/RAl3ib67qa — Galaxy Research (@glxyresearch) August 3, 2026
Galaxy a également identifié 14 incidents de sécurité mineurs liés à la même faille de génération de graines, élargissant la portée confirmée de l'exploit.
Pourquoi Galaxy a exclu la quatrième vague
Galaxy n'a pas encore intégré la quatrième vague suspectée dans son total confirmé, invoquant une vérification insuffisante de la part des propriétaires de portefeuilles concernés. L'entreprise attend que d'autres victimes se manifestent et valident les adresses associées, qui restent classées dans son décompte suspecté.
L'activité de la blockchain indique néanmoins une autre vague de vol coordonnée. Galaxy évalue avec un niveau de confiance moyen-élevé qu'un seul attaquant serait probablement responsable d'une part importante de l'activité suspectée.
Alex Thorn, directeur de la recherche à l'échelle de l'entreprise chez Galaxy, a signalé pour la première fois la quatrième vague potentielle le 3 août. Les transactions observées présentaient des similitudes avec celles des trois vagues précédentes. Thorn a estimé que 448,7 BTC avaient été volés auprès de 709 adresses de victimes probables. Galaxy n'a pas inclus ce chiffre dans son total confirmé.
Comment Galaxy suit l'exploit
Selon Galaxy, l'analyse on-chain présente des limites inhérentes dans l'évaluation de l'exploit Coldcard. Les preuves on-chain ne permettent pas toujours de confirmer chaque victime suspectée, ni d'établir qu'un seul individu était responsable de chaque vol.
L'équipe de recherche de Galaxy continue d'affiner sa carte d'adresses en utilisant des données nouvellement acquises. Les enquêteurs examinent les informations fournies directement par les propriétaires de portefeuilles ainsi que les données d'autres participants à l'enquête.
La vulnérabilité affecte les graines générées par les modèles Coldcard suivants : Mk3, Mk4, Mk5 et Coldcard Q. Chaque portefeuille compromis utilisait l'une des versions de firmware vulnérables.
Coinkite, le fabricant de Coldcard, a divulgué l'exploit la semaine dernière. L'entreprise a retracé le problème à des travaux effectués en mars 2021 lors de l'intégration d'une nouvelle bibliothèque cryptographique. Cette chronologie signifie que les appareils concernés ont pu générer des graines vulnérables pendant environ cinq ans avant la divulgation — une longue fenêtre de détection qui met en lumière la difficulté d'auditer la génération d'entropie dans le firmware des portefeuilles matériels, car des graines qui semblent aléatoires peuvent encore être prévisibles si le pool d'entropie sous-jacent est insuffisant.
Détails techniques et recommandations aux utilisateurs
Le firmware reposait sur un générateur de nombres pseudo-aléatoires déterministe fourni par MicroPython pour la génération de graines de portefeuille, au lieu du générateur de nombres aléatoires matériel prévu. Le générateur matériel continuait de fonctionner dans d'autres parties du firmware, et des examens ont confirmé que le composant existait dans le système, mais l'erreur de génération de graines est restée indétectée.
Coinkite a estimé que les appareils Mk2 et Mk3 pouvaient générer jusqu'à seulement 40 bits d'entropie, tandis que les modèles vulnérables Mk4, Mk5 et Coldcard Q pouvaient produire jusqu'à 72 bits. Le niveau d'entropie prévu était de 128 bits. Une entropie à ces niveaux réduits est considérée comme cryptographiquement faible, car les graines de faible dimension peuvent être attaquées par force brute bien plus efficacement que celles correctement générées — une catégorie de vulnérabilité qui a affecté d'autres systèmes de cryptomonnaies par le passé.
Galaxy a déclaré que l'exploit Coldcard restait actif. L'entreprise a conseillé aux utilisateurs concernés de transférer leurs fonds vers des adresses plus sûres et de créer entièrement de nouvelles graines de portefeuille sur des appareils corrigés.