ActualitésCryptoLa faille Coldcard fait grimper les pertes en bitcoin vers 110 M$ alors qu’une quatrième vague frappe

La faille Coldcard fait grimper les pertes en bitcoin vers 110 M$ alors qu’une quatrième vague frappe

Auteur: DailyCoin·

Points clés

  • Un bug de micrologiciel sur les appareils Coldcard Mk3 a amené certains portefeuilles à utiliser un générateur de nombres aléatoires logiciel prévisible au lieu d’une entropie matérielle sûre, permettant à des attaquants de reconstituer les phrases de récupération à distance.
  • Environ 5 000 portefeuilles ont été vidés de plus de 1 755 BTC, soit environ 110 millions de dollars, lors d’au moins quatre vagues d’attaque coordonnées depuis le 30 juillet.
  • La vulnérabilité touche précisément les versions de micrologiciel Coldcard Mk3 4.0.1 à 4.1.9, tandis que les modèles Mk4, Q et Mk5 ne seraient pas concernés selon l’analyse préliminaire.
  • Coinkite a publié un micrologiciel d’urgence pour empêcher la faille sur les portefeuilles nouvellement générés, mais avertit que les seeds déjà créées sur un micrologiciel vulnérable restent exposées et ne peuvent pas être réparées.
  • L’incident montre que même les portefeuilles matériels air-gapped dépendent de l’intégrité du logiciel au moment de la création des clés, laissant des fonds exposés indéfiniment si ce processus échoue.
La faille Coldcard fait grimper les pertes en bitcoin vers 110 M$ alors qu’une quatrième vague frappe

Une faille de sécurité dans Coldcard, l’un des portefeuilles matériels les plus réputés du secteur des cryptomonnaies, s’est transformée en une campagne de vol rapide s’étalant sur plusieurs jours. Les pertes approchent désormais 110 millions de dollars en bitcoin, et une nouvelle vague d’attaques était apparemment en cours au moment de la publication.

L’incident figure désormais parmi les plus importantes pertes connues liées à une vulnérabilité de portefeuille matériel. Il continue d’évoluer en temps réel, soulevant de nouvelles questions sur la capacité du stockage hors ligne des cryptomonnaies à protéger les utilisateurs lorsque le logiciel chargé de générer les clés du portefeuille tombe en panne.

Les pertes dépassent 89 M$ alors qu’une quatrième vague frappe

Galaxy Research a détecté la première vague de transactions suspectes le 30 juillet, lorsque les attaquants ont déplacé plus de 1 000 bitcoin depuis près de 1 200 portefeuilles en moins d’une heure.

Trois vagues supplémentaires ont suivi. Lundi, plus de 1 755 BTC — soit environ 110 millions de dollars — avaient été siphonnés depuis environ 5 000 portefeuilles, selon Galaxy Research.

L’attaque n’est pas terminée. Alex Thorn, responsable de la recherche chez Galaxy Research, a averti dimanche soir que des pirates avaient peut-être lancé une quatrième attaque coordonnée, une nouvelle vague ayant dérobé 388,93 BTC — d’une valeur de 24,53 millions de dollars — depuis 462 adresses dans 218 transactions.

🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS pattern identified: blocks… — Alex Thorn (@intangiblecoins) August 3, 2026

Thorn a mesuré un rythme d’aspiration d’environ 45 fois le niveau de référence d’avant l’incident durant cette vague, la décrivant comme l’empreinte d’un pipeline automatisé parcourant une liste préétablie de clés vulnérables face au mempool en direct. La nature coordonnée et multi-vagues du siphonnage suggère que l’attaquant ou les attaquants avaient préalablement calculé les seeds vulnérables et exécutent les retraits au fur et à mesure de la confirmation des blocs Bitcoin.

Une erreur de micrologiciel a compromis la sécurité des portefeuilles

Selon un avis de sécurité de l’équipe Bitcoin Engineering and Security de Block, un bug de micrologiciel a affecté la manière dont Coldcard générait les phrases de récupération des portefeuilles.

Une erreur de code a conduit certains appareils à utiliser un générateur de nombres aléatoires logiciel, moins robuste, au lieu du système matériel de génération aléatoire intégré à l’appareil. Comme cette méthode de repli s’appuyait sur des informations prévisibles de l’appareil et sur des données de temporisation plutôt que sur des valeurs aléatoires sûres, des attaquants pouvaient potentiellement reconstruire les seeds des portefeuilles concernés.

Les anciens portefeuilles Coldcard sont la principale cible

La faille a été introduite dans une version de micrologiciel de mars 2021 et a touché certaines versions du Coldcard Mk3, notamment les versions 4.0.1 à 4.1.9, ainsi que des versions antérieures.

COLDCARD Mk3 Security Advisory If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk. Mk4, Q and Mk5 are not affected based on our early analysis. Read the advisory and migrate carefully: — COLDCARD (@COLDCARDwallet) July 30, 2026

COLDCARD Mk3 Security Advisory If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk. Mk4, Q and Mk5 are not affected based on our early analysis. Read the advisory and migrate carefully:

Coinkite a publié un micrologiciel d’urgence pour empêcher le problème d’affecter les portefeuilles nouvellement générés, mais a averti que cette mise à jour ne répare pas les seeds déjà créées avec le micrologiciel vulnérable.

Les phrases de récupération affaiblies pourraient, dans certaines circonstances, être suffisamment prévisibles pour qu’un attaquant sophistiqué puisse les reconstituer sans accéder physiquement à l’appareil.

Coinkite a indiqué que les portefeuilles configurés à l’aide d’au moins 50 lancers de dés privés pour une génération manuelle d’entropie contournent cette faille et ne sont pas concernés.

Coldcard demande aux utilisateurs de déplacer leurs bitcoin

Rodolfo Novak, PDG de Coinkite, a présenté publiquement ses excuses après la confirmation de la vulnérabilité par l’entreprise, indiquant que la société était « heartbroken » et assumait la responsabilité de l’échec.

L’entreprise a expliqué avoir divulgué le problème parce que des attaquants pourraient encore cibler les portefeuilles vulnérables.

Comme la faille touche la phrase de récupération plutôt que l’appareil Coldcard physique lui-même, la simple mise à jour du matériel ne protégera pas les utilisateurs concernés.

Coinkite exhorte ses clients à installer la dernière mise à jour d’urgence du micrologiciel, à créer une nouvelle phrase de récupération uniquement une fois la mise à jour terminée et à transférer leurs bitcoin vers une nouvelle adresse de portefeuille générée. Restaurer une ancienne phrase de récupération sur un autre appareil ne résoudra pas la vulnérabilité.

Pourquoi cela compte

La vulnérabilité Coldcard a affecté le processus de création du portefeuille lui-même, permettant potentiellement à des attaquants d’accéder aux bitcoin sans jamais obtenir l’appareil physique. L’incident met en évidence un risque fondamental de la sécurité des cryptomonnaies : même les dispositifs conçus pour conserver les actifs hors ligne dépendent d’un logiciel qui doit générer et protéger correctement les clés d’accès.

Découvrez dès maintenant les articles crypto populaires de DailyCoin : Ripple’s XRP Chain Logged 1 Million AI-Agent Payments Why the Next Payments Battle Will Be Fought Above the Rails

Recevez les plus grandes actualités crypto, des analyses de prix et des exclusivités DailyCoin dans votre boîte mail.