Escalade des vols après la découverte d'une vulnérabilité Coldcard
Une analyse récente menée par Galaxy Research, et rapportée par le chercheur Alex Thorn, identifie une quatrième série d'opérations de vidage d'adresses compatibles Coldcard. En l'espace d'une journée, le montant total des fonds potentiellement dérobés associés à cette faille est passé d'environ 70 millions à près de 114 millions de dollars, soit près de 1 816 BTC.
Les données on‑chain montrent un schéma répété : des transferts successifs depuis des adresses vulnérables sur plusieurs blocs, à un rythme nettement supérieur à la normale. Après ajustement d'un premier comptage — qui avait par erreur inclus des adresses multisignatures — la quatrième vague identifiée représente 448,73 BTC répartis sur 709 adresses. Les trois vagues antérieures totalisent 1 367 BTC sur 4 585 adresses.
Que sait‑on vraiment ?
- Origine des chiffres : l'estimation repose sur une analyse de motifs observés sur la blockchain, menée par Galaxy Research.
- Pas de confirmations individuelles : selon Alex Thorn, aucune des victimes concernées n'a encore officiellement confirmé publiquement être affectée par cette quatrième vague.
- Correctif partiel : un firmware correctif existe, mais il ne rend pas les « seeds » déjà compromises sûres ; les fonds restent exposés tant que les détenteurs n'ont pas migré leurs avoirs vers des seeds non vulnérables.
Conséquences techniques et pratiques
La situation illustre un principe simple en sécurité des clés privées : corriger la vulnérabilité du logiciel ne protège pas automatiquement les clés déjà exposées. Les utilisateurs ayant créé leurs seeds avec la version vulnérable de Coldcard doivent explicitement transférer leurs fonds vers des graines générées avec un firmware corrigé pour couper toute possibilité d'exploitation future.
Pour les observateurs du marché, la succession de vagues soulève deux questions : l'ampleur réelle des pertes — puisque le recensement on‑chain peut inclure des faux positifs — et la capacité des équipes de sécurité à repérer et neutraliser des schémas d'exfiltration avant qu'ils ne s'amplifient. Les mouvements identifiés avec l'option Replace-By-Fee activée montrent que certaines transactions restaient, au moment de l'analyse, susceptibles d'être remplacées ou annulées, offrant une fenêtre d'action pour les détenteurs.
Chiffres clés
| Vague | BTC | Adresses affectées |
|---|---|---|
| 1–3 (cumul) | 1 367 BTC | 4 585 |
| 4 | 448,73 BTC | 709 |
| Total estimé | ~1 816 BTC | — |
Ces chiffres, convertis par les observateurs, situent les pertes potentielles à près de 114 millions de dollars. Il convient toutefois de rester prudent : le recensement s'appuie sur des corrélations on‑chain et non sur des déclarations de victimes ou des audits officiels des fabricants.
Recommandations et perspectives
Les détenteurs de Coldcard concernés doivent, en priorité, vérifier la version de leur firmware et envisager la migration immédiate des fonds vers des seeds générées après correction. Les autorités et les acteurs de sécurité blockchain auront intérêt à publier des guides détaillés pour limiter la contagion et faciliter l'identification des adresses compromises.
Enfin, cet épisode rappelle que même les solutions matérielles, souvent présentées comme l'ultime rempart contre le vol de cryptomonnaies, ne sont pas à l'abri d'erreurs logicielles aux conséquences financières lourdes. La prudence et la vérification systématique restent de mise.