Crypto

1,6 million de dollars volés d’un Coldcard : la faille vieille de 2021 ressurgit

Un entrepreneur canadien perd 18,25 BTC stockés sur un Coldcard malgré le respect des bonnes pratiques de cold storage ; des chercheurs évoquent une vulnérabilité de génération des seed phrases exploitée à grande échelle, avec l’aide d’outils d’IA.

1,6 million de dollars volés d’un Coldcard : la faille vieille de 2021 ressurgit
©Illustration IA Théo Lambert / renseignementeconomique.fr

Un coffre, un Coldcard, 18,25 BTC partis en sept minutes

Un entrepreneur canadien, identifié publiquement comme Jonathan Goodman, a vu s’évaporer 18,25 BTC — soit environ 1,6 million de dollars — en l’espace de moins de sept minutes le 29 juillet 2026. Le récit, rendu public via les réseaux sociaux et des démarches judiciaires, a attiré l’attention du secteur : la victime assurait pourtant avoir respecté les règles de la cold storage les plus strictes, en conservant ses Coldcard dans des coffres-forts et sans jamais avoir connecté les appareils à Internet.

Une faille ancienne exploitée avec des moyens modernes

Selon les éléments publiés et des analyses relayées par la presse spécialisée, la vulnérabilité qui permettrait ce type de vol remonte à 2021. Elle concernerait le code chargé de la génération des seed phrases sur certains appareils. Des attaquants auraient identifié des graines faibles et, d’après plusieurs sources, utilisé des outils d’intelligence artificielle pour accélérer le craquage des phrases exposées.

“$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.”

Goodman a découvert la disparition en consultant le logiciel Wasabi Wallet, qui affichait une série de transactions de sortie. Il déclare avoir porté plainte auprès de la police et de la Commission des valeurs mobilières de l’Ontario. Les chances de retrouver les fonds apparaissent, à ce stade, faibles.

Un phénomène plus vaste que le cas individuel

Des recherches menées par des équipes comme Galaxy Research identifient des vagues d’attaques similaires. Les auteurs évoquent une série d’incidents cumulant potentiellement 1 367,05 BTC — un chiffre qui, s’il est confirmé, traduit l’ampleur d’une campagne coordonnée exploitant la même faiblesse technique.

  • 18,25 BTC = montant perdu par Jonathan Goodman (29 juillet 2026).
  • 1,6 million de dollars = estimation en valeur correspondante du vol.
  • 2021 = année d’origine de la faille dans la génération des seed phrases.
  • 1 367,05 BTC = accumulation potentielle évoquée par Galaxy Research pour l’ensemble des vagues d’attaques.

Conséquences techniques et réglementaires

Ce cas interroge la confiance accordée à l’auto-garde : la promesse du cold wallet repose sur l’isolement total des clés privées. Si la faiblesse se situe en amont, dans la création même des seeds, l’utilisateur, même rigoureux, peut rester vulnérable. Techniquement, il devient crucial pour les fabricants d’appareils et les développeurs de bibliothèques cryptographiques de corriger les générateurs de phrases et de proposer des outils de vérification robustes.

Sur le plan réglementaire, des autorités comme la Commission des valeurs mobilières de l’Ontario sont saisies. Le dossier pose la question de la responsabilité : les fabricants doivent-ils supporter la charge lorsqu’un défaut logiciel — ancien ou non — permet la compromission d’actifs ? Les victimes cherchent des réponses et des voies de recours, mais la traçabilité des fonds et la nature décentralisée des blockchains compliquent les procédures.

Que peuvent faire les détenteurs de cryptoactifs ?

Sans garantie parfaite, plusieurs mesures pratiques s’imposent :

  • vérifier la mise à jour du firmware et la provenance des appareils ;
  • préférer des générateurs de seed open source audités et reconnus ;
  • diversifier les dispositifs et les méthodes de sauvegarde (multi-sig, fragmentations physiques) ;
  • rester vigilants aux alertes des chercheurs et des manufacturiers concernant d’anciennes vulnérabilités.

Ce cas rappelle que la sécurité des crypto-actifs combine impératifs matériels, logiques et humains. Il est aussi un avertissement : même la bonne pratique, si elle repose sur une chaîne logicielle défaillante, ne suffira pas toujours à protéger les avoirs. Les enquêtes en cours devront préciser l’ampleur exacte des attaques et, le cas échéant, identifier les vecteurs d’exploitation afin d’éviter de nouveaux épisodes similaires.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic