Un vol massif lié à une erreur de code
Les portefeuilles matériels Coldcard, produits par la société canadienne Coinkite, sont au centre d’un piratage qui a permis le dérobement de 1 755 bitcoins, évalués à environ 110 millions de dollars. Selon les analyses publiées par Galaxy Research et relayées par plusieurs médias, les sorties frauduleuses ont affecté plus de 5 000 adresses et se sont produites à partir du 31 juillet.
Une ligne de code à l’origine
Les investigations techniques pointent vers une anomalie introduite dans le logiciel du portefeuille : une portion de code aurait, depuis une mise à jour de mars 2021, affaibli le générateur de clés de certains appareils, rendant plus simple la prédiction des clefs privées et donc l’accès aux fonds. L’analyse initiale a été diffusée par des acteurs du secteur tels que Block et Galaxy Research, avant la communication officielle de Coinkite.
« fait basculer certains appareils vers un générateur bien plus faible. Autrement dit, elle a fragilisé la sécurité des portefeuilles Coldcard. »
Face à cette découverte, Coinkite a pris des mesures conservatoires : suspension des expéditions, destruction des unités en stock équipées du micrologiciel vulnérable et contact direct des clients susceptibles d’être affectés. L’entreprise conseille désormais aux utilisateurs concernés de créer une nouvelle phrase de récupération et de transférer immédiatement leurs fonds vers de nouvelles adresses.
Que faire si vous possédez un Coldcard ?
- Vérifier le canal de communication officiel de Coinkite pour savoir si votre appareil est listé parmi les affectés.
- Générer une nouvelle phrase de récupération sur un appareil sécurisé et transférer les avoirs dès que possible.
- Conserver l’appareil compromis — Coinkite recommande de ne pas le jeter car il pourrait être utile aux enquêtes.
Ces recommandations s’appliquent d’autant plus que la faille a été exploitée sans nécessiter l’accès physique au portefeuille : les pirates ont deviné des clés affaiblies et opéré des transferts à distance, selon les premiers constats.
Chiffres et vagues d’attaques
| Élément | Valeur |
|---|---|
| Bitcoin volés | 1 755 BTC |
| Valeur estimée | 110 M$ |
| Adresses touchées | plus de 5 000 |
| Date de la mise à jour incriminée | mars 2021 |
Les acteurs du secteur — sociétés d’analyse on-chain, fabricants et prestataires de services — sont en train de consolider les pistes pour déterminer l’étendue réelle des appareils créés avec le logiciel compromis. Galaxy Research a documenté plusieurs vagues d’exfiltration, mais souligne que son comptage repose sur l’analyse de la blockchain et n’implique pas l’identification individuelle de l’ensemble des portefeuilles concernés.
Conséquences pour les utilisateurs et le marché
Sur le plan pratique, cet incident rappelle que la sécurité des actifs numériques dépend autant du matériel que du logiciel. Les portefeuilles froids apportent une isolation physique, mais si le générateur de clés est vulnérable, cette isolation devient partiellement illusoire. Pour les détenteurs, la perte financière peut être directe ; pour l’écosystème, la confiance envers des solutions jusque-là réputées sûres est érodée.
Les forces de l’ordre et les régulateurs pourraient s’intéresser à l’affaire, notamment pour évaluer si les procédures de mise à jour et de gestion des versions logicielles chez les fabricants respectent des standards suffisants. En attendant, la recommandation est claire : vérifier les communications officielles de Coinkite et suivre les instructions de transfert si votre appareil est concerné.