Une vulnérabilité ancienne exploitée, des pertes massives
Une faille logicielle vieille de cinq ans dans certains modèles de Coldcard, portefeuille physique dédié au bitcoin fabriqué par Coinkite, a été exploitée fin juillet, entraînant le vol d'une somme importante de bitcoins. Les estimations conservatrices réalisées par Galaxy Research et reprises par CoinShares font état d'au moins 1 596 BTC dérobés, répartis sur environ 7 300 adresses — un montant supérieur à 100 millions de dollars. En intégrant une vague suspectée mais non confirmée, le total pourrait atteindre 2 055 BTC (≈130 M$).
Comment la faille a-t-elle opéré ?
Le mécanisme identifié n'implique ni hameçonnage ni vol physique d'appareils. Selon l'avis technique, une modification du micrologiciel effectuée en mars 2021 a remplacé la génération des clés par un générateur logiciel d'entropie prévisible, au lieu d'utiliser le composant matériel prévu. Le résultat : l'ensemble des clés possibles s'est suffisamment réduit pour qu'un attaquant puisse, hors ligne, reconstituer certaines clés privées et vider les adresses associées.
« Le sujet est opérationnel, pas idéologique, d'après CoinShares. »
Quelles victimes et quelles limites ?
La vulnérabilité concerne uniquement les portefeuilles configurés en signature unique. Coinkite indique que certaines configurations, créées avec une entropie ajoutée et privée au moment de la génération des clés, échappent au problème. En revanche, un correctif de micrologiciel publié le 31 juillet ne peut pas réparer des clés déjà compromises : les utilisateurs affectés doivent créer de nouvelles clés et transférer leurs fonds.
- Vagues d'attaques : première vague ≈ 594 BTC dérobés en 25 minutes depuis ~500 portefeuilles ; plusieurs autres vagues et incidents plus petits complètent le total.
- Acteurs : au moins 15 attaquants indépendants auraient exploité la même faille.
- Portée : seuls les dispositifs à signature unique et avec versions de micrologiciel affectées sont concernés.
Conséquences pour la confiance et le marché
Le caractère insidieux de la vulnérabilité est frappant : elle a affecté des détenteurs prudents, qui avaient retiré leurs bitcoins des plateformes centralisées en faveur d'un cold wallet réputé sûr. Le signal envoyé au marché est double : d'une part, une faille dans un outil considéré comme sécurisé peut pousser certains utilisateurs à renvoyer des fonds vers des plateformes centralisées pour limiter le risque individuel ; d'autre part, l'incident met en lumière l'importance cruciale des processus de génération d'entropie et de mise à jour logicielle dans la sécurité des actifs numériques.
Tableau récapitulatif des pertes estimées
| Source/Scénario | BTC volés | Estimation en dollars |
|---|---|---|
| Vagues confirmées (Galaxy Research) | 1 596 BTC | >100 M$ |
| Avec vague suspectée | 2 055 BTC | ≈130 M$ |
Pour les détenteurs de bitcoins : la leçon opérationnelle est claire. Mettre à jour un micrologiciel est nécessaire mais insuffisant si une clé privée a été déjà compromise. La seule solution sûre consiste à générer de nouvelles clés — idéalement avec une source d'entropie indépendante — et à déplacer les fonds. Les fournisseurs de hardware wallets et la communauté doivent désormais tirer les enseignements techniques et organisationnels de cette affaire pour restaurer la confiance.
Signalons que tous les chiffres et constats mentionnés ici proviennent des analyses publiques de CoinShares, Galaxy Research et des communiqués techniques de Coinkite tels que rapportés par la presse spécialisée.