ActualitésCryptoCZ met en garde les détenteurs de Bitcoin après l'exploit de 70 millions de dollars sur Coldcard : « Rien n'est fiable à 100 % »

CZ met en garde les détenteurs de Bitcoin après l'exploit de 70 millions de dollars sur Coldcard : « Rien n'est fiable à 100 % »

Auteur: Decrypt·

Points clés

  • Une erreur de compilation du firmware remontant à mars 2021 a conduit les appareils Coldcard à générer les graines des clés privées à partir d'un mécanisme de secours logiciel prévisible au lieu du générateur de nombres aléatoires matériel prévu.
  • Galaxy Research a identifié 1 196 adresses qui ont été entièrement vidées d'environ 1 082,65 BTC, d'une valeur d'environ 70,2 millions de dollars, durant une période de 41 minutes le 30 juillet.
  • Le Bitcoin volé a été consolidé dans un petit nombre d'adresses en quelques minutes et n'a pas été déplacé depuis l'attaque.
  • Coinkite a publié des correctifs d'urgence et a exhorté les utilisateurs exposés à migrer vers des graines nouvellement générées, les mises à jour du firmware ne pouvant pas remédier aux graines déjà créées sur des appareils compromis.
  • Changpeng Zhao a conseillé aux détenteurs de cryptomonnaies de répartir leurs fonds sur plusieurs portefeuilles afin de réduire leur exposition, soulignant qu'aucun portefeuille matériel n'est totalement immunisé contre les vulnérabilités.
CZ met en garde les détenteurs de Bitcoin après l'exploit de 70 millions de dollars sur Coldcard : « Rien n'est fiable à 100 % »

Le fondateur de Binance, Changpeng « CZ » Zhao, exhorte les propriétaires de cryptomonnaies à ne pas placer une confiance aveugle dans les portefeuilles matériels après qu'un exploit a drainé des dizaines de millions de dollars en Bitcoin depuis des appareils Coldcard.

Coldcard, fabriqué par Coinkite, est un portefeuille matériel Bitcoin isolé (air-gapped) largement utilisé, apprécié des défenseurs de l'auto-conservation soucieux de sécurité pour son isolation physique des appareils connectés à Internet — une conception qui rend cet exploit particulièrement remarquable pour les utilisateurs qui supposaient que leurs clés étaient générées dans un environnement inviolable.

Dans une publication publiée samedi sur X, Zhao a averti que même les portefeuilles matériels peuvent contenir des bugs et que les portefeuilles anciens avec un long historique de fonctionnement ne sont pas immunisés. « Rien n'est fiable à 100 % », a-t-il écrit.

Il a recommandé aux détenteurs d'envisager la répartition de leurs fonds sur plusieurs portefeuilles afin de réduire leur exposition, tout en reconnaissant que cette approche comporte ses propres compromis et qu'aucune configuration n'est entièrement infaillible. Zhao a conclu par son refrain habituel : « Restez SAFU ! »

Ses commentaires ont fait suite à la découverte d'une faille critique dans les portefeuilles matériels Coldcard. Comme l'a rapporté Decrypt, une erreur de compilation a entraîné la génération des graines sur les unités concernées à partir d'un mécanisme de secours logiciel plutôt que du générateur de nombres aléatoires matériel de l'appareil, rendant les clés privées beaucoup plus faciles à deviner que prévu. Le générateur de nombres aléatoires est fondamental pour la sécurité cryptographique — si la source d'aléatoire est prévisible, les clés privées qui en résultent peuvent être reconstituées par quiconque connaît le schéma.

Le problème remonte à un firmware livré en mars 2021. La mise à jour du firmware ne corrige pas une graine déjà créée sur un appareil compromis.

We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett

1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ

— Galaxy Research (@glxyresearch) July 31, 2026

L'ampleur du vol a considérablement augmenté depuis les premières estimations. Les premiers reportages évaluaient les pertes à environ 594 BTC, soit environ 38 millions de dollars, drainés depuis environ 500 portefeuilles.

Selon un rapport de Galaxy Research, qui a cartographié les flux de fonds sur la base d'un schéma de vulnérabilité identifié par les ingénieurs de Block de Jack Dorsey et partagé par @clay_garrett, le bilan s'élève désormais à 1 196 adresses vidées d'environ 1 082,65 BTC, soit approximativement 70,2 millions de dollars, en l'espace de 41 minutes le 30 juillet. Ce chiffre est près du double de l'estimation initiale.

Galaxy a noté que chaque balayage payait des frais identiques codés en dur et ne laissait aucune sortie de monnaie — une signature que l'entreprise a décrite comme cohérente avec un outil automatisé dépensant des clés qu'il détenait déjà, plutôt que des propriétaires légitimes déplaçant leurs propres fonds. Les victimes comprenaient à la fois des adresses SegWit natives et des types d'adresses plus anciens, ce qui pointe vers un balayage de clés multi-chemins.

Le Bitcoin volé a été consolidé en quelques minutes dans un petit nombre d'adresses et, selon Galaxy, n'a pas bougé depuis.

Coinkite a livré des correctifs d'urgence et a exhorté les utilisateurs exposés à migrer vers des graines nouvellement générées. L'incident souligne un défi plus large pour l'industrie des portefeuilles matériels : même les appareils commercialisés sur la force de leur sécurité physique dépendent de l'intégrité du firmware, et une seule erreur de compilation peut compromettre des années de confiance.