Crypto

Coldcard : une faille de firmware expose plus de 1 400 BTC, enquête en cours

Une vulnérabilité liée à certaines versions de firmware de Coldcard permettrait de reconstituer des phrases de récupération. Selon un suivi public, 1 431,97 BTC, soit près de 90 millions de dollars, auraient été vidés de 5 415 adresses ; des victimes publient leurs pertes, dont un compte signalant 18,25245043 BTC dérobés.

Coldcard : une faille de firmware expose plus de 1 400 BTC, enquête en cours
©Illustration IA Théo Lambert / renseignementeconomique.fr

Une faille logicielle et des coffres percés par force brute

Un piratage visant des hardware wallets Coldcard prend une ampleur inédite : le suivi public coldcard-hack.up.railway.app recense à ce stade 1 431,97 BTC détournés, soit près de 90 millions de dollars, répartis sur 5 415 adresses. Les éléments partagés par des chercheurs et des victimes désignent une vulnérabilité affectant certaines seeds générées par des versions de firmware défectueuses, permettant à des attaquants de retrouver des phrases de récupération par attaque par force brute.

Comment se produit la compromission

Le scénario évoqué est précis : des seeds créées par des firmware fautifs auraient une entropie ou une génération suffisamment affaiblie pour réduire l'espace de recherche. Des acteurs malveillants exploiteraient cette faiblesse pour reconstituer les phrases de récupération et vider les adresses associées. À ce stade, les éléments disponibles sont issus d'un suivi en ligne et de témoignages sur les réseaux sociaux ; ils n'ont pas tous été vérifiés de manière indépendante.

Récit d'une victime et impact observé

Parmi les témoignages relayés figure celui d'un utilisateur ayant annoncé la perte de 18,25245043 BTC (un peu plus de 1,6 million de dollars) suite à un vol déclaré le 29 juillet. Le message indique que les clés étaient stockées sur un Coldcard conservé dans un coffre, jamais connecté à Internet. La diffusion publique de tels récits donne un visage humain à l'incident mais doit être considérée avec prudence tant que des vérifications indépendantes n'ont pas confirmé chaque cas.

"$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack. My Bitcoin was in cold storage." — publication relayée par Jonathan Goodman

Conséquences sur le marché et risques pour les détenteurs

Malgré l'ampleur du butin, le marché n'a pas enregistré de panique massive : le cours du Bitcoin évoluait autour de 62 500 dollars, en baisse d'environ 4,1 % sur sept jours selon les sources citées. Néanmoins, la découverte d'une telle faille soulève plusieurs questions pratiques pour les détenteurs :

  • Comment identifier si une seed a été générée par une version vulnérable du firmware ?
  • Quelle est la portée réelle de la compromission (modèles et périodes de fabrication concernés) ?
  • Quelles mesures peuvent prendre les utilisateurs pour migrer leurs fonds en sécurité sans exposer davantage leurs seeds ?

Points de vigilance et conseils

Les fabricants et la communauté technique doivent publier des analyses reproductibles du défaut de génération de seed. En attendant, les utilisateurs de Coldcard et de tout hardware wallet doivent :

  • Vérifier la version du firmware utilisée au moment de la création de la seed ;
  • Consulter les annonces officielles du fabricant et des chercheurs reconnus ;
  • Éviter toute migration ou manipulation risquée sans procédures vérifiées ;
  • Considérer de déplacer les fonds vers des adresses générées par des dispositifs ou méthodes dont la sécurité a été auditée récemment.

État de l'enquête et pistes

Les données publiques indiquent une série d'attaques coordonnées et la possibilité d'une « quatrième vague » susceptible d'alourdir le bilan. Les enquêteurs — à la fois indépendants et potentiellement les équipes internes de Coldcard — devront établir l'étendue temporelle et matérielle de la vulnérabilité, publier des outils d'audit et proposer un plan d'action pour les détenteurs affectés. Jusqu'à confirmation technique, une part des récits relayés reste spéculative mais compatible avec un scénario plausible d'affaiblissement de génération de seeds.

IndicateurValeur citée
BTC détournés1 431,97 BTC (~90 M$)
Adresses compromises5 415
Perte individuelle relayée18,25245043 BTC (~1,6 M$)
Cours BTC mentionné~62 500 $

Le dossier est en développement : il nécessite des confirmations techniques formelles et des communiqués du fabricant pour établir la liste exacte des appareils et firmwares touchés. Pour l'heure, l'incident rappelle qu'aucun dispositif n'est invulnérable et que la sécurité des cryptomonnaies dépend autant du logiciel que du stockage physique.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic