Une faille matérielle coûte plus de 1 000 BTC — bilan révisé
La révélation est nette : la faille touchant certains Coldcard Mk3 se traduit, après une réanalyse, par un montant dérobé désormais estimé à 1082,65 BTC, soit près de 70 millions de dollars au cours actuel. Le cabinet Galaxy Research remet à jour le périmètre de l'incident et identifie 1 196 adresses affectées, contre environ 500 lors des premiers comptes rendus.
Les éléments techniques rapportés confirment la nature de la vulnérabilité : des seeds générés par certains firmwares des Mk3 (versions comprises entre 4.0.1 et 5.0.3) utilisaient un générateur de nombres aléatoires défaillant. Sans passphrase BIP-39 additionnelle, la clé privée pouvait ainsi devenir devinable, offrant une fenêtre exploitable aux voleurs.
Chronologie et portée de l'attaque
L'analyse étendue de Galaxy Research précise que le flux de fonds a eu lieu sur une fenêtre plus longue que l'estimation initiale : la période d'exécution du vol est aujourd'hui évaluée à 41 minutes (entre 01h10 et 01h51 UTC le 30 juillet), contre une estimation initiale de 25 minutes. Point crucial : la quasi-totalité des fonds ciblés a été transférée environ 30 heures avant l'alerte publique lancée par Coinkite, le fabricant des Coldcard.
- Montant total identifié : 1082,65 BTC
- Adresses affectées : 1 196
- Fenêtre d'exécution réévaluée : 41 minutes
- Périmètre initial annoncé : ~594 BTC sur ~500 adresses
Conséquences pour les utilisateurs et les fabricants
Techniquement, l'attaque met en lumière la fragilité possible d'une génération de graines : la sécurité d'un portefeuille matériel repose autant sur la robustesse du firmware que sur les bonnes pratiques des utilisateurs (notamment l'usage d'une passphrase BIP-39). Pour les détenteurs concernés, la portée financière est importante — plusieurs dizaines de millions de dollars.
Sur le plan industriel, l'incident pose une question simple mais lourde : comment un défaut cryptographique dans la chaine de génération d'une seed a-t-il pu affecter autant d'appareils et rester exploitable avant détection ? Le fabricant avait publié une alerte publique, mais Galaxy Research souligne que la majorité des transferts litigieux ont été réalisés avant cette communication, ce qui suggère soit une exploitation rapide, soit une détection tardive.
Chiffres résumés
| Élément | Chiffre |
|---|---|
| BTC identifiés | 1082,65 BTC |
| Adresses touchées | 1 196 |
| Temps d'exécution réévalué | 41 minutes |
| Montant annoncé initialement | ~594 BTC (~38 M$) |
Que retenir ?
Du point de vue d'un utilisateur prudent, l'incident rappelle deux règles simples mais essentielles : conserver une passphrase robuste en complément d'une seed et mettre à jour immédiatement firmware et recommandations officielles. Pour le secteur, c'est un signal d'alerte sur la nécessité d'audits indépendants et de mécanismes de détection proactive.
Enfin, si le bilan a été sensiblement revu à la hausse, Galaxy Research indique n'avoir trouvé aucune transaction présentant le même schéma dans les 30 jours suivant l'attaque initiale, ce qui laisse penser que l'essentiel du dommage s'est concentré dans la fenêtre analysée plutôt que dans une campagne prolongée.