Le fondateur de Binance, CZ, appelle à la diversification des portefeuilles après l'exploit de 70 millions de dollars sur Coldcard
Points clés
- •Une vulnérabilité de firmware apparue en mars 2021 a compromis le caractère aléatoire de la génération de graines de récupération sur certains modèles Coldcard, permettant aux attaquants de reconstituer mathématiquement des clés privées sans accès physique aux appareils.
- •L'analyse de Galaxy Research a révélé qu'environ 1 082,65 bitcoins, d'une valeur d'environ 70 millions de dollars, ont été volés sur 1 196 adresses pendant une fenêtre d'environ 41 minutes le 30 juillet, de nombreux portefeuilles concernés étant restés dormants pendant des années.
- •Coinkite a reconnu le bug et publié des mises à jour de firmware d'urgence, mais a averti que la simple mise à jour du firmware ne sécurise pas les graines déjà créées sur des versions vulnérables, obligeant les utilisateurs à générer des graines entièrement nouvelles et à migrer leurs fonds.
- •CZ a recommandé de diversifier les détentions de cryptomonnaies sur plusieurs portefeuilles comme stratégie d'atténuation des risques, tout en avertissant que cette approche introduit ses propres complexités et qu'aucune mesure de sécurité n'est totalement infaillible.
- •L'exploit a mis en évidence une préoccupation plus large de l'industrie : les firmwares de portefeuilles matériels font l'objet d'audits de sécurité indépendants moins rigoureux que les protocoles cryptographiques dont ils dépendent, permettant à des bugs propres aux fournisseurs de passer inaperçus pendant de longues périodes.

Le fondateur de Binance, Changpeng « CZ » Zhao, a exhorté les détenteurs de cryptomonnaies à répartir leurs fonds sur plusieurs portefeuilles à la suite d'une défaillance de sécurité majeure dans les portefeuilles matériels Coldcard.
Dans une publication sur X samedi, en réponse aux signalements du vol, CZ a écrit : « Même les portefeuilles matériels peuvent avoir des bugs. Même les anciens portefeuilles (avec un long historique) peuvent avoir des bugs. Comment atténuer le risque ? Répartir ses fonds sur quelques portefeuilles peut-être ? Cela comporte un ensemble de risques différent. Rien n'est sûr à 100 %. Restez informé. Restez SAFU ! »
Il a averti que la répartition des fonds introduit un ensemble différent de risques et que rien n'est sûr à 100 %.
L'exploit reposait sur une faille de firmware remontant à mars 2021 qui avait affaibli le caractère aléatoire utilisé pour générer les graines de récupération sur certains modèles Coldcard. Un attaquant a pu reconstituer les clés privées hors ligne et vider les fonds sans jamais avoir besoin d'un accès physique aux appareils. La vulnérabilité est particulièrement significative car les graines de récupération constituent le filet de sécurité ultime pour les utilisateurs de portefeuilles matériels — si une graine peut être reconstituée mathématiquement, aucune mesure de sécurité physique de l'appareil n'a d'importance.
Coldcard, fabriqué par Coinkite, une entreprise basée à Toronto, est un portefeuille matériel exclusivement dédié au Bitcoin, largement utilisé par les adeptes de la confidentialité et de l'auto-conservation, en partie parce qu'il est conçu pour fonctionner entièrement hors ligne via des cartes MicroSD plutôt que par des connexions USB ou réseau. Cette réputation d'isolation totale (« air-gapped ») rend l'exploit particulièrement remarquable, car la faille a contourné la promesse de sécurité fondamentale de l'appareil sans nécessiter d'accès physique ni de connectivité réseau.
Les premiers rapports on-chain ont identifié environ 594 bitcoins (soit environ 38 millions de dollars à l'époque) prélevés sur environ 500 portefeuilles dans une fenêtre d'environ 25 minutes le 30 juillet. Une analyse ultérieure de Galaxy Research a considérablement élargi l'ampleur de l'incident, révélant que 1 082,65 bitcoins — d'une valeur d'environ 70 millions de dollars — avaient été dérobés sur 1 196 adresses en environ 41 minutes. De nombreux portefeuilles concernés étaient restés dormants pendant des années.
Coinkite a reconnu le bug, présenté des excuses et publié des mises à jour de firmware d'urgence. L'entreprise a conseillé aux utilisateurs ayant généré des graines sur les versions de firmware affectées de créer des graines entièrement nouvelles sur des appareils corrigés et de migrer soigneusement leurs fonds. Coinkite a précisé que la simple mise à jour du firmware ne sécurise pas une graine vulnérable déjà créée.
L'incident a relancé le débat sur les limites de l'auto-conservation. Les portefeuilles matériels sont largement considérés comme l'une des solutions les plus robustes pour sécuriser des bitcoins hors ligne, mais l'affaire Coldcard démontre que même des appareils établis de longue date peuvent contenir des failles critiques qui passent inaperçues pendant des années. La suggestion de CZ de diversifier les fonds reconnaît que la répartition des risques s'accompagne de ses propres défis pratiques, notamment une gestion des clés plus complexe.
L'exploit met également en lumière un défi plus large de l'industrie : les firmwares des portefeuilles matériels sont rarement soumis au même niveau d'audit de sécurité indépendant et ouvert que les protocoles cryptographiques sur lesquels ils s'appuient, ce qui signifie que des bugs de mise en œuvre propres à un fournisseur peuvent persister indéTECTés longtemps après leur déploiement.
Source : CoinDesk