Coldcard : la faille qui a vidé des milliers de portefeuilles Bitcoin

Pièce Bitcoin stylisée fissurée, éclats digitaux s'échappant, éclairage doré sur fond bleu marine sombre.

Les tokens mentionnés dans cet article :

Sandra Lopez | BITCOIN | Il y a 1 semaine

Le bug logiciel qui a coûté cher Entre le 30 juillet et début août, une série d’attaques sophistiquées a frappé les utilisateurs du portefeuille matériel Coldcard, causant la perte de près de 1 367 bitcoins répartis sur 4 585 adresse La...

Le bug logiciel qui a coûté cher

Entre le 30 juillet et début août, une série d’attaques sophistiquées a frappé les utilisateurs du portefeuille matériel Coldcard, causant la perte de près de 1 367 bitcoins répartis sur 4 585 adresse

La vulnérabilité provenait d’un bug introduit dans un firmware publié en mars 2021, qui remplaçait le générateur de nombres aléatoires matériel par une version logicielle moins sécurisée lors de la création des phrases de récupération (seeds). Ce détail technique a suffi à rendre prévisibles certaines clés privées, ouvrant la voie à des attaques par force brute sans nécessiter d’accès physique aux appareils concernés.

1 367 bitcoins envolés en trois vagues

La première vague d’attaques s’est déroulée le 30 juillet, entre 01:10 et 01:51 UTC, avec une efficacité redoutable : en seulement 41 minutes, plus de 1 000 bitcoins ont été siphonnés depuis 1 196 portefeuilles différents. Les transactions ont été repérées sur six blocs consécutifs et présentaient toutes des frais identiques (30 satoshis par virtual byte) ainsi qu’une absence totale d’outputs de change, un schéma inhabituel pour des mouvements légitimes.


Sur la troisième vague, 208 bitcoins ont été drainés depuis 1 912 adresses entre vendredi midi et samedi matin selon Galaxy Research.

Une deuxième puis une troisième vague ont suivi, la dernière ayant débuté ce dimanche selon Galaxy Research. Cette fois, environ 208 bitcoins ont été drainés depuis près de 2 000 adresses supplémentaires. Au total, les trois vagues recensées atteignent donc près de 1 367 BTC dérobés — soit l’équivalent d’environ 89 millions de dollars au moment des faits.

Les fonds volés sont restés immobles sur quatre adresses principales depuis leur transfert initial.

BTCUSD chart
BTCUSD : Situation technique

Quand le hasard n’était plus sûr

Le cœur du problème résidait dans la génération du hasard lors de la création des seeds. Sur certains modèles Coldcard (Mk2 et Mk3 principalement), le firmware incriminé utilisait le numéro de série du chip et l’horloge interne comme sources d’aléa, au lieu du générateur matériel sécurisé normalement prévu. Résultat : la plage totale des seeds possibles tombait à environ quatre milliards — un nombre faible pour un attaquant équipé d’une puissance informatique suffisante.

Ce défaut était lié à un paramètre interne oublié lors du build du firmware ; il n’a pas été détecté immédiatement car il ne modifiait pas le comportement visible pour l’utilisateur. D’après cointelegraph.com, Rodolfo Novak (alias NVK), CEO de Coinkite, a reconnu publiquement la responsabilité de l’entreprise et conseillé à tous les utilisateurs ayant généré une seed sur un firmware vulnérable de déplacer leurs fonds vers un nouveau portefeuille dès que possible.

Des portefeuilles vidés sans toucher l’appareil

L’un des aspects les plus inquiétants réside dans le mode opératoire : aucun accès direct aux appareils physiques n’a été requis pour mener à bien ces vols. Les attaquants se sont appuyés uniquement sur la faiblesse logicielle pour reconstruire les phrases secrètes et accéder aux fonds stockés sur les adresses concernées. La plupart des portefeuilles touchés utilisaient le format d’adresse segwit natif, mais quelques-uns employaient encore d’anciens standards.

Ce type d’exploitation remet en cause certains principes fondamentaux autour de la self-custody — c’est-à-dire la gestion directe par l’utilisateur final — longtemps considérée comme plus sûre que toute solution centralisée ou hébergée.

La faille Coldcard ébranle la confiance

La révélation publique du bug a eu lieu environ trente heures après la première vague majeure, laissant peu d’opportunité aux utilisateurs vulnérables d’agir à temps. Plusieurs voix influentes du secteur bitcoin ont qualifié cet incident comme « l’un des plus graves jamais vus » concernant la sécurité individuelle des portefeuilles matériels. Nick Neuman (Casa) a notamment critiqué les recommandations consistant à utiliser des méthodes physiques comme le lancer de dés pour renforcer l’entropie lors de la génération des seeds, jugeant ces pratiques peu adaptées face à ce type d’erreur logicielle.

L’incertitude demeure quant au nombre exact d’utilisateurs encore exposés ou au montant définitif dérobé : si certains analystes évoquent un total dépassant déjà les 89 millions de dollars sur trois vagues connues, il est possible que d’autres portefeuilles vulnérables restent non identifiés ou non encore vidés par les attaquants.

Binance observe sans être impliquée

tendu pour la communauté bitcoin, Binance conserve sa place dominante parmi les plateformes crypto mondiales mais n’est pas liée directement à cette affaire. L’exchange poursuit son expansion vers les actifs réels (RWA), les paiements et divers services financiers élargis tandis que l’affaire Coldcard met en lumière les risques liés aux solutions dites « self-custody » même parmi les produits réputés pour leur sécurité matérielle.

Ce que disent les prochains indicateurs

Les fonds volés lors des trois vagues d’attaques, totalisant 1 367 bitcoins (près de 89 millions de dollars) sur 4 585 adresses, n’ont pas encore bougé depuis leur transfert initial ; si un mouvement significatif est détecté sur ces adresses dans les prochains jours, cela signalera une tentative de blanchiment ou de liquidation immédiate par les attaquants.

À propos de l'auteur

Sandra Lopez

Sandra Lopez

Contributrice éditoriale – TheCoinAnalysis.com

Passionnée par le monde des cryptomonnaies depuis plusieurs années, Sandra apporte un regard accessible et orienté grand public sur les actualités crypto. Ses articles couvrent les tendances de marché, les évolutions réglementaires et les projets blockchain avec une approche pédagogique et factuelle.