Un crypto hack ciblant une faille de micrologiciel (firmware) dans le hardware wallet Bitcoin Coldcard a permis de dérober au moins 1 367 BTC, soit environ 86 millions de dollars aux cours actuels. L’attaque a touché plus de 4 500 adresses en stockage à froid à travers trois vagues successives. Fait alarmant, l’exploit n’a jamais nécessité d’accès physique aux appareils ; les clés privées ont été reconstruites de toutes pièces grâce aux mathématiques.
Galaxy Research: Three Suspected Attacks on Coldcard-Generated Addresses Drain 1,367 BTC
— Wu Blockchain (@WuBlockchain) August 1, 2026
Galaxy Research said its Bitcoin on-chain analysis identified three suspected attack waves targeting addresses generated by Coldcard, involving 4,585 addresses and a total of 1,367.05 BTC… pic.twitter.com/JdSz4W1TIk
Le problème central réside dans une promesse fondamentale de l’auto-conservation (self-custody) : une clé stockée hors ligne est censée être inaccessible. Cette attaque prouve qu’une clé inaccessible peut tout de même être devinée, ou non.
Cette affaire éclate alors que le cours du BTC USD évolue autour de 62 250 $, en baisse de -1,4 % ce lundi matin. Le marché est agité par des rumeurs selon lesquelles Michael Saylor s’apprêterait à vendre davantage de Bitcoins, tandis que l’échéance de la loi CLARITY approche sans qu’une issue favorable ne semble se dessiner.
$BTC is back into the $62,000-$62,500 level.
— Ted (@TedPillows) August 3, 2026
Hold this level, and Bitcoin could rally towards $65,000.
Lose this level, and BTC could drop to $60,000. pic.twitter.com/O877SmIdMU
Comment un générateur de nombres aléatoires défaillant a brisé le stockage à froid
Coinkite, le fabricant canadien de Coldcard, a confirmé qu’une erreur de micrologiciel datant de mars 2021 a causé une vulnérabilité dans son générateur de nombres pseudo-aléatoires (PRNG) lors de la création des phrases de récupération (seed phrases).
Au lieu d’utiliser un générateur de nombres aléatoires matériel, le micrologiciel s’appuyait sur le numéro de série de la puce et les registres d’horloge. Ce défaut a réduit le nombre de clés potentielles d’une immensité cryptographique à un ensemble dénombrable.
Cela a permis aux attaquants de générer des clés candidates, d’en dériver les adresses Bitcoin correspondantes et de les vérifier par rapport à la blockchain publique, sans jamais impliquer l’appareil de la victime.
Galaxy Research a détaillé la première vague d’attaques, au cours de laquelle 1 082,65 BTC ont été volés sur 1 196 adresses en seulement 41 minutes le 30 juillet.
Une vague ultérieure a ajouté environ 208 BTC provenant de 1 912 adresses en utilisant des techniques plus sophistiquées, comme le regroupement (batching) de plusieurs victimes dans une seule transaction. Galaxy estime que les attaques sont orchestrées par un opérateur unique, bien que le lien formel entre les trois vagues n’ait pas encore été établi.
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.
This part's nerdy, but here's… pic.twitter.com/Lf9kJv9Jo4
Crypto Hack : Quels portefeuilles sont touchés et que faire maintenant ?
Coinkite a initialement alerté les utilisateurs des appareils Mk3 utilisant la version 4.0.1 ou ultérieure du micrologiciel, avant d’étendre cet avertissement à certaines versions des modèles Mk4, Mk5 et Coldcard Q. Des mises à jour d’urgence ont été publiées, et le PDG Rodolfo Novak a présenté ses excuses, assumant la « pleine responsabilité » de ce bug.
Cependant, la mise à jour du micrologiciel ne résout pas le problème si la phrase de récupération a été générée sur une version vulnérable. Les utilisateurs doivent impérativement créer une nouvelle phrase de récupération et migrer leurs fonds vers un nouveau portefeuille. Cet incident souligne que la qualité de l’implémentation de l’entropie est plus cruciale pour la sécurité d’un hardware wallet que la simple réputation de la marque.
Le PDG de Jan3, Samson Mow, a exhorté tous les utilisateurs de Coldcard à migrer leurs fonds en raison des attaques persistantes. Clay Garrett de chez Block a noté qu’un compte payant avait été utilisé pour identifier les adresses sources lors de ces attaques, et que ces informations ont été transmises aux autorités.
Le tableau d’ensemble : l’auto-conservation déplace le risque, elle ne l’efface pas
Cet incident de crypto hack reflète une tendance observée en 2026, où les compromissions d’infrastructures et de clés, bien que moins nombreuses, sont à l’origine de la majorité des pertes financières dans l’industrie.
Des spéculations sur X suggèrent que des outils d’IA pourraient avoir joué un rôle dans la découverte ou l’exploitation de la faille, mais cela n’a été confirmé ni par Coinkite ni par Block.
L’épisode Coldcard rappelle un principe crucial : la force d’un hardware wallet dépend de l’aléatoire utilisé pour la génération des clés. Comme le souligne Galaxy Research, le coût décroissant de l’analyse des espaces de clés faibles impose à l’industrie d’améliorer ses normes de vérification de l’entropie.
Pour ceux qui détiennent du Bitcoin en auto-conservation, il est essentiel de vérifier la version de votre micrologiciel par rapport aux avis de Coinkite, de générer une nouvelle clé sur un micrologiciel à jour et de transférer vos fonds pour garantir leur sécurité.
Pourquoi vous pouvez faire confiance à 99Bitcoins
Fondée en 2013, les membres de l’équipe de 99Bitcoin sont des experts en cryptographie depuis les débuts de Bitcoin.
Recherche hebdomadaire
100k+Les lecteurs mensuels
Contributeurs experts
2000+Projets de crypto-monnaie examinés
