Un portefeuille matériel conçu pour garder le Bitcoin hors ligne et hors de portée des pirates est devenu au contraire le centre de l’un des vols de cryptomonnaies les plus coûteux de 2026. La faille du portefeuille Coldcard, liée à un défaut de firmware introduit discrètement en mars 2021, a vidé plus de 130 millions de dollars en Bitcoin de milliers d’appareils supposément sécurisés, selon les enquêteurs blockchain qui suivent les répercussions.
Summary
Points clés à retenir
- Un défaut de firmware datant de mars 2021 a affaibli l’aléa des phrases mnémoniques sur les portefeuilles matériels Coldcard, réduisant la robustesse cryptographique des clés de 128 bits à seulement 40 bits.
- Au moins 7 300 portefeuilles ont été vidés au cours d’au moins trois vagues d’attaques documentées, les pertes totales dépassant désormais 130 millions de dollars en Bitcoin.
- La société d’analytique blockchain TRM Labs a retracé l’activité jusqu’à au moins 15 acteurs malveillants distincts, dont certains sont probablement des imitateurs opportunistes.
- Les fonds volés ont été acheminés via des outils de confidentialité, notamment Wasabi et Tornado Cash, selon CertiK.
- Coinkite, le fabricant de Coldcard, a exhorté les utilisateurs concernés à mettre à jour le firmware et à migrer vers une toute nouvelle phrase mnémonique — même si les experts estiment qu’un remplacement complet du matériel est plus sûr.
Vulnérabilité du firmware à l’origine de la faille du portefeuille Coldcard
Le problème remonte à une seule ligne de code. Une version de firmware publiée en mars 2021 a fait passer la génération de la phrase mnémonique par un générateur pseudo-aléatoire logiciel prévisible au lieu de la puce matérielle dédiée à l’aléa, selon les chercheurs en sécurité de Block qui ont examiné la faille. Ce seul défaut a laissé un ensemble limité et devinable de clés possibles — quelque chose que des attaquants disposant de suffisamment de puissance de calcul pouvaient reconstituer entièrement hors ligne, sans jamais toucher l’appareil de la victime.
L’effet pratique a été dévastateur. Ce qui aurait dû être une clé cryptographique sécurisée de 128 bits a été effectivement réduit à seulement 40 bits d’entropie réelle, selon les évaluations de sécurité citées dans la couverture de l’incident. Cet écart a rendu le craquage par force brute des portefeuilles concernés réalisable pour quiconque comprenait la faille. Les pirates ne forçaient pas l’entrée d’un coffre-fort — ils apprenaient à fabriquer une clé correspondante à partir de zéro.
Coinkite, l’entreprise derrière Coldcard, a publié un avis reconnaissant la faiblesse de la génération de phrases mnémoniques, mis à jour dans les jours suivants, exhortant les propriétaires des appareils concernés à mettre à jour leur firmware et à migrer leurs fonds vers une phrase mnémonique nouvellement générée.
Vol massif en plusieurs vagues d’attaques
La faille du portefeuille Coldcard ne s’est pas produite en une seule fois — elle s’est déroulée en vagues successives de plus en plus sophistiquées. L’équipe de recherche de Galaxy Digital a confirmé qu’au moins trois campagnes d’attaque distinctes avaient vidé des cryptomonnaies de 7 300 portefeuilles compromis, avec des éléments indiquant une possible quatrième vague encore en cours.
L’ampleur de chaque vague raconte sa propre histoire. La première vague, observée autour du 30 juillet, a balayé environ 1 083 Bitcoin depuis 1 196 adresses en seulement 41 minutes — presque un Bitcoin complet par victime. Lors de la troisième vague, les attaquants vidaient des portefeuilles ne contenant que quelques milliers de dollars chacun, dérobant environ 208 Bitcoin depuis 1 912 adresses et répartissant les fonds sur des adresses de destination distinctes plutôt que sur une poignée de portefeuilles collecteurs partagés, rendant l’argent plus difficile à tracer.
Un premier compromis confirmé le 31 juillet impliquant 594 Bitcoin, d’une valeur d’environ 38 millions de dollars à l’époque, a contribué à déclencher l’alerte générale. Galaxy Research a ensuite confirmé que les pertes cumulées avaient dépassé 1 596 Bitcoin, soit plus de 100 millions de dollars, avant que des estimations indépendantes de Galaxy Digital et de la société de surveillance crypto Elliptic ne portent le total au-dessus de 130 millions de dollars — un chiffre que le cofondateur d’Elliptic, Tom Robinson, a jugé globalement exact.
Au moins 15 acteurs malveillants, avec une possible quatrième vague à l’horizon
Pourquoi le nombre d’assaillants est-il important ici ? Parce qu’il détermine la rapidité — ou la probabilité — avec laquelle l’exploitation prendra fin. L’analyse de TRM Labs a mis en évidence des variations dans la méthodologie des attaques au fil des différentes vagues, indiquant l’implication d’au moins 15 acteurs malveillants indépendants plutôt qu’un seul groupe coordonné. La majeure partie des cryptomonnaies volées reste consolidée dans un nombre limité d’adresses contrôlées par les attaquants, a noté TRM Labs, même si les tactiques évoluent d’une vague à l’autre.
Les analystes de CertiK estiment que certaines des transactions plus petites et plus récentes ne proviennent peut-être même pas des attaquants initiaux. « Nous pensons qu’il pourrait s’agir d’un plus petit exploiteur. Il y a probablement quelques imitateurs après l’exploit initial », a déclaré un représentant de CertiK. Haseeb Qureshi, associé directeur chez Dragonfly, a ajouté un détail frappant : certains modèles d’IA ont identifié la faiblesse sous-jacente en moins de 20 minutes, et il a estimé qu’environ deux dollars de tests de sécurité assistés par IA auraient pu signaler — et peut-être empêcher — toute la faille avant qu’elle ne se produise.
La faille du portefeuille Coldcard se classe désormais comme le troisième plus grand vol de cryptomonnaies enregistré en 2026, une année qui a déjà vu plus de 200 piratages distincts visant des entreprises crypto et une perte combinée de plus de 950 millions de dollars, selon TRM Labs.
Fonds volés acheminés vers des protocoles de confidentialité
Une fois les pièces déplacées, la question suivante a été de savoir où elles étaient allées. Le suivi par CertiK des actifs compromis a révélé qu’un protocole d’amélioration de la confidentialité du Bitcoin appelé Wasabi avait reçu environ 64 Bitcoin, d’une valeur de 4,17 millions de dollars à l’époque, tandis qu’environ 200 Ether, d’une valeur d’environ 380 000 dollars, ont été acheminés via Tornado Cash, le service de mixage Ethereum depuis longtemps associé au blanchiment de crypto volée.
Ces outils de confidentialité n’effacent pas une transaction de la blockchain, mais ils rendent considérablement plus difficile pour les enquêteurs de suivre l’argent jusqu’au point final de conversion en espèces. L’utilisation de services de mixage basés à la fois sur Bitcoin et sur Ethereum suggère que les attaquants diversifiaient leurs méthodes de blanchiment sur plusieurs chaînes plutôt que de s’appuyer sur un seul chemin d’obfuscation.
Réaction du réseau Bitcoin et que doivent faire les utilisateurs concernés
La faille n’a pas seulement déplacé de l’argent — elle a déplacé tout le réseau. Le fournisseur de renseignements blockchain Glassnode a enregistré une hausse des adresses actives sur Bitcoin, atteignant environ 980 000 transactions quotidiennes dans les jours suivant l’exploit, le niveau d’activité on-chain le plus élevé depuis décembre 2024.
Glassnode a pris soin de bien qualifier cette flambée : il ne s’agissait pas de trading haussier. « Une réponse de sécurité opérationnelle, pas un changement de conviction de marché », c’est ainsi que la société d’analytique a caractérisé cette hausse. Des avoirs en Bitcoin auparavant dormants — d’une valeur près de 200 fois supérieure à celle du vol initial — sont soudainement devenus actifs, signe clair que les détenteurs à travers le réseau se précipitaient pour déplacer leurs fonds vers des solutions de stockage plus sûres plutôt que de réagir à une dynamique de prix.
Ce que les propriétaires de Coldcard doivent faire maintenant
Les professionnels de la sécurité sont clairs sur les limites d’un simple correctif de firmware. Les experts en cybersécurité avertissent que la simple mise à jour du firmware offre une protection insuffisante pour quiconque a déjà initialisé un portefeuille sur un appareil affecté. Leur conseil : générer un tout nouveau portefeuille sur un matériel sécurisé et transférer immédiatement tous les actifs, plutôt que de faire confiance à une mise à jour pour corriger rétroactivement une phrase mnémonique qui peut déjà être compromise.
Cet avertissement prend tout son poids à la lumière de témoignages comme celui de Jonathan Goodman. Il affirme avoir perdu 1,6 million de dollars depuis son portefeuille Coldcard malgré le respect de toutes les précautions recommandées. « Peut-être que la partie la plus difficile dans tout ça, c’est que j’ai tout fait correctement », a écrit Goodman, décrivant comment il n’a jamais partagé sa phrase mnémonique, n’a jamais connecté ses appareils à Internet et a tout stocké dans plusieurs coffres-forts et coffres de banque. « Rien de tout cela n’a compté », a-t-il déclaré, « tout ça parce que le matériel qui a créé la phrase mnémonique à l’origine contenait une ligne de code de 2021 qui présentait une vulnérabilité. »
C’est la leçon inconfortable de la faille du portefeuille Coldcard : même des pratiques de sécurité personnelles irréprochables ne peuvent pas compenser un défaut enfoui dans le matériel lui-même, des années avant que quiconque ne le remarque.
FAQ
Qu’est-ce qui a causé la faille du portefeuille matériel Coldcard ?
Une vulnérabilité de firmware introduite en mars 2021 a réduit l’aléa dans la génération des phrases mnémoniques, affaiblissant la robustesse cryptographique des clés de 128 à 40 bits et permettant des attaques par force brute contre les portefeuilles concernés.
Combien de portefeuilles Coldcard ont été compromis lors de la faille ?
Au moins 7 300 portefeuilles ont été compromis au cours d’au moins trois vagues d’attaques documentées, avec des signes indiquant une possible quatrième vague encore en cours.
Quelle a été la valeur totale de Bitcoin volée lors de la faille Coldcard ?
Le vol total dépasse 130 millions de dollars en Bitcoin, ce qui en fait le troisième plus grand vol de cryptomonnaies enregistré en 2026.
Que doivent faire les utilisateurs de Coldcard si leur portefeuille a été affecté ?
Les experts en sécurité recommandent de remplacer entièrement l’appareil compromis par un nouveau matériel et de générer une toute nouvelle phrase mnémonique, puis de transférer tous les actifs, car une simple mise à jour de firmware ne garantit pas la protection des portefeuilles initialisés avant le correctif.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Qu’est-ce qui a causé la faille du portefeuille matériel Coldcard ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Une vulnérabilité de firmware introduite en mars 2021 a réduit l’aléa dans la génération des phrases mnémoniques, affaiblissant la robustesse cryptographique des clés de 128 à 40 bits et permettant des attaques par force brute contre les portefeuilles concernés. »}},{« @type »: »Question », »name »: »Combien de portefeuilles Coldcard ont été compromis lors de la faille ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Au moins 7 300 portefeuilles ont été compromis au cours d’au moins trois vagues d’attaques documentées, avec des signes indiquant une possible quatrième vague encore en cours. »}},{« @type »: »Question », »name »: »Quelle a été la valeur totale de Bitcoin volée lors de la faille Coldcard ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Le vol total dépasse 130 millions de dollars en Bitcoin, ce qui en fait le troisième plus grand vol de cryptomonnaies enregistré en 2026. »}},{« @type »: »Question », »name »: »Que doivent faire les utilisateurs de Coldcard si leur portefeuille a été affecté ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les experts en sécurité recommandent de remplacer entièrement l’appareil compromis par un nouveau matériel et de générer une toute nouvelle phrase mnémonique, puis de transférer tous les actifs, car une simple mise à jour de firmware ne garantit pas la protection des portefeuilles initialisés avant le correctif. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

