Un crypto hack ciblant une faille de micrologiciel (firmware) dans le hardware wallet Bitcoin Coldcard a permis de dérober au moins 1 367 BTC, soit environ 86 millions de dollars aux cours actuels. L’attaque a touché plus de 4 500 adresses en stockage à froid à travers trois vagues successives. Fait alarmant, l’exploit n’a jamais nécessité d’accès physique aux appareils ; les clés privées ont été reconstruites de toutes pièces grâce aux mathématiques.

Le problème central réside dans une promesse fondamentale de l’auto-conservation (self-custody) : une clé stockée hors ligne est censée être inaccessible. Cette attaque prouve qu’une clé inaccessible peut tout de même être devinée, ou non.

Cette affaire éclate alors que le cours du BTC USD évolue autour de 62 250 $, en baisse de -1,4 % ce lundi matin. Le marché est agité par des rumeurs selon lesquelles Michael Saylor s’apprêterait à vendre davantage de Bitcoins, tandis que l’échéance de la loi CLARITY approche sans qu’une issue favorable ne semble se dessiner.

Comment un générateur de nombres aléatoires défaillant a brisé le stockage à froid

Coinkite, le fabricant canadien de Coldcard, a confirmé qu’une erreur de micrologiciel datant de mars 2021 a causé une vulnérabilité dans son générateur de nombres pseudo-aléatoires (PRNG) lors de la création des phrases de récupération (seed phrases).

Au lieu d’utiliser un générateur de nombres aléatoires matériel, le micrologiciel s’appuyait sur le numéro de série de la puce et les registres d’horloge. Ce défaut a réduit le nombre de clés potentielles d’une immensité cryptographique à un ensemble dénombrable.

Cela a permis aux attaquants de générer des clés candidates, d’en dériver les adresses Bitcoin correspondantes et de les vérifier par rapport à la blockchain publique, sans jamais impliquer l’appareil de la victime.

Galaxy Research a détaillé la première vague d’attaques, au cours de laquelle 1 082,65 BTC ont été volés sur 1 196 adresses en seulement 41 minutes le 30 juillet.

Une vague ultérieure a ajouté environ 208 BTC provenant de 1 912 adresses en utilisant des techniques plus sophistiquées, comme le regroupement (batching) de plusieurs victimes dans une seule transaction. Galaxy estime que les attaques sont orchestrées par un opérateur unique, bien que le lien formel entre les trois vagues n’ait pas encore été établi.

Crypto Hack : Quels portefeuilles sont touchés et que faire maintenant ?

Coinkite a initialement alerté les utilisateurs des appareils Mk3 utilisant la version 4.0.1 ou ultérieure du micrologiciel, avant d’étendre cet avertissement à certaines versions des modèles Mk4, Mk5 et Coldcard Q. Des mises à jour d’urgence ont été publiées, et le PDG Rodolfo Novak a présenté ses excuses, assumant la « pleine responsabilité » de ce bug.

Cependant, la mise à jour du micrologiciel ne résout pas le problème si la phrase de récupération a été générée sur une version vulnérable. Les utilisateurs doivent impérativement créer une nouvelle phrase de récupération et migrer leurs fonds vers un nouveau portefeuille. Cet incident souligne que la qualité de l’implémentation de l’entropie est plus cruciale pour la sécurité d’un hardware wallet que la simple réputation de la marque.

Le PDG de Jan3, Samson Mow, a exhorté tous les utilisateurs de Coldcard à migrer leurs fonds en raison des attaques persistantes. Clay Garrett de chez Block a noté qu’un compte payant avait été utilisé pour identifier les adresses sources lors de ces attaques, et que ces informations ont été transmises aux autorités.

Le tableau d’ensemble : l’auto-conservation déplace le risque, elle ne l’efface pas

Cet incident de crypto hack reflète une tendance observée en 2026, où les compromissions d’infrastructures et de clés, bien que moins nombreuses, sont à l’origine de la majorité des pertes financières dans l’industrie.

Des spéculations sur X suggèrent que des outils d’IA pourraient avoir joué un rôle dans la découverte ou l’exploitation de la faille, mais cela n’a été confirmé ni par Coinkite ni par Block.

L’épisode Coldcard rappelle un principe crucial : la force d’un hardware wallet dépend de l’aléatoire utilisé pour la génération des clés. Comme le souligne Galaxy Research, le coût décroissant de l’analyse des espaces de clés faibles impose à l’industrie d’améliorer ses normes de vérification de l’entropie.

Pour ceux qui détiennent du Bitcoin en auto-conservation, il est essentiel de vérifier la version de votre micrologiciel par rapport aux avis de Coinkite, de générer une nouvelle clé sur un micrologiciel à jour et de transférer vos fonds pour garantir leur sécurité.

Pourquoi vous pouvez faire confiance à 99Bitcoins

10+ années

Fondée en 2013, les membres de l’équipe de 99Bitcoin sont des experts en cryptographie depuis les débuts de Bitcoin.

90h+

Recherche hebdomadaire

100k+

Les lecteurs mensuels

50+

Contributeurs experts

2000+

Projets de crypto-monnaie examinés

Google News Icon
Suivez 99Bitcoins sur votre fil d'actualités Google
Obtenez les dernières nouvelles, tendances et analyses du marché en quelques clics. Souscrivez maintenant !
S'inscrire maintenant
Martin Pelletier
Martin Pelletier
Journaliste Expert en Web3

Journaliste et analyste spécialisé dans les crypto-monnaies et la blockchain, Martin Pelletier explore les dynamiques du Web3 et des nouvelles technologies financières depuis 2019. Fort d’une expérience dans la finance traditionnelle, il s’est tourné vers le monde des actifs numériques... Lire la suite

Cours gratuit sur le Bitcoin

  • Plus de 100 000 étudiants satisfaits.
  • Un email par jour, 7 jours d'affilé.
  • Court et éducatif, garanti!

Accès au Trading de Crypto Futures sans KYC, même pour Débutants

  • Pas de KYC nécessaire
  • Levier allant jusque x 1000
  • Retraits instantanés
Accès au Trading de Crypto Futures sans KYC, même pour Débutants
Retour en haut