Crypto

Faille Coldcard : plus de 1 080 BTC dérobés, le périmètre du vol double en quatre jours

Une réanalyse de Galaxy Research porte le bilan du piratage lié aux Coldcard Mk3 à environ 1 082,65 BTC, répartis sur 1 196 adresses. La majorité des fonds a été siphonnée avant l'alerte publique du fabricant.

Faille Coldcard : plus de 1 080 BTC dérobés, le périmètre du vol double en quatre jours
©Illustration IA Théo Lambert / renseignementeconomique.fr

Une faille matérielle coûte plus de 1 000 BTC — bilan révisé

La révélation est nette : la faille touchant certains Coldcard Mk3 se traduit, après une réanalyse, par un montant dérobé désormais estimé à 1082,65 BTC, soit près de 70 millions de dollars au cours actuel. Le cabinet Galaxy Research remet à jour le périmètre de l'incident et identifie 1 196 adresses affectées, contre environ 500 lors des premiers comptes rendus.

Les éléments techniques rapportés confirment la nature de la vulnérabilité : des seeds générés par certains firmwares des Mk3 (versions comprises entre 4.0.1 et 5.0.3) utilisaient un générateur de nombres aléatoires défaillant. Sans passphrase BIP-39 additionnelle, la clé privée pouvait ainsi devenir devinable, offrant une fenêtre exploitable aux voleurs.

Chronologie et portée de l'attaque

L'analyse étendue de Galaxy Research précise que le flux de fonds a eu lieu sur une fenêtre plus longue que l'estimation initiale : la période d'exécution du vol est aujourd'hui évaluée à 41 minutes (entre 01h10 et 01h51 UTC le 30 juillet), contre une estimation initiale de 25 minutes. Point crucial : la quasi-totalité des fonds ciblés a été transférée environ 30 heures avant l'alerte publique lancée par Coinkite, le fabricant des Coldcard.

  • Montant total identifié : 1082,65 BTC
  • Adresses affectées : 1 196
  • Fenêtre d'exécution réévaluée : 41 minutes
  • Périmètre initial annoncé : ~594 BTC sur ~500 adresses

Conséquences pour les utilisateurs et les fabricants

Techniquement, l'attaque met en lumière la fragilité possible d'une génération de graines : la sécurité d'un portefeuille matériel repose autant sur la robustesse du firmware que sur les bonnes pratiques des utilisateurs (notamment l'usage d'une passphrase BIP-39). Pour les détenteurs concernés, la portée financière est importante — plusieurs dizaines de millions de dollars.

Sur le plan industriel, l'incident pose une question simple mais lourde : comment un défaut cryptographique dans la chaine de génération d'une seed a-t-il pu affecter autant d'appareils et rester exploitable avant détection ? Le fabricant avait publié une alerte publique, mais Galaxy Research souligne que la majorité des transferts litigieux ont été réalisés avant cette communication, ce qui suggère soit une exploitation rapide, soit une détection tardive.

Chiffres résumés

ÉlémentChiffre
BTC identifiés1082,65 BTC
Adresses touchées1 196
Temps d'exécution réévalué41 minutes
Montant annoncé initialement~594 BTC (~38 M$)

Que retenir ?

Du point de vue d'un utilisateur prudent, l'incident rappelle deux règles simples mais essentielles : conserver une passphrase robuste en complément d'une seed et mettre à jour immédiatement firmware et recommandations officielles. Pour le secteur, c'est un signal d'alerte sur la nécessité d'audits indépendants et de mécanismes de détection proactive.

Enfin, si le bilan a été sensiblement revu à la hausse, Galaxy Research indique n'avoir trouvé aucune transaction présentant le même schéma dans les 30 jours suivant l'attaque initiale, ce qui laisse penser que l'essentiel du dommage s'est concentré dans la fenêtre analysée plutôt que dans une campagne prolongée.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic