Une faille de génération de clés exploitée, les utilisateurs sommés d'agir
Les propriétaires de portefeuilles physiques Coldcard, commercialisés par le Canadien Coinkite, ont été mis en garde cette semaine : une vulnérabilité introduite en 2021 permettrait à des attaquants de deviner certaines clés maîtresses et de vider des adresses. Selon des relevés partagés par des spécialistes, des vagues successives de vols ont emporté près de 1 800 BTC sur plus de 5 000 adresses.
Le mouvement est loin d'être anecdotique : la quatrième vague, relevée le 3 août, aurait soustrait environ 449 BTC répartis sur 709 adresses. Au cours des dernières 24 heures, le bitcoin se maintenait autour de 64 123 $ selon CoinMarketCap, soit un gain d'environ 1 %, alors que le marché digère ces informations de sécurité.
"Un défaut logiciel introduit en 2021 a rendu les clés produites suffisamment prévisibles pour être devinées"
Comment les portefeuilles physiques ont été contournés
Les portefeuilles physiques dits « cold » sont conçus pour garder la clé privée hors ligne, même si l'ordinateur de l'utilisateur est compromis. Le coeur du problème, tel que décrit par des experts repris dans les comptes rendus, est un défaut logiciel qui affecte le processus de génération des clés maîtresses. Ce défaut rendrait certaines clés « prédictibles », offrant un vecteur d'attaque pour des acteurs disposant de ressources pour analyser et deviner les clés vulnérables.
Chiffres et chronologie
Les données compilées montrent un schéma d'attaques étalées dans le temps, avec des vagues successives ciblant des lots d'adresses :
- 30 juillet : début apparent des opérations de vidage systématique
- 3 août : quatrième vague, ~449 BTC sur 709 adresses
- Total cumulé rapporté : ~1 800 BTC (est. 114–116 M$)
| Événement | Volume (BTC) | Adresses concernées |
|---|---|---|
| Quatrième vague (3 août) | 449 | 709 |
| Total signalé | ~1 800 | >5 000 |
Conséquences pour les utilisateurs et le marché
Coinkite a demandé à ses utilisateurs de déplacer d'urgence leurs bitcoins hors des portefeuilles affectés. Pour les détenteurs concernés, cela implique de créer de nouvelles clés à l'aide d'un dispositif dont le logiciel est jugé sûr, ou d'utiliser des solutions alternatives, jusqu'à ce qu'un correctif fiable soit disponible et audité.
Du point de vue du marché, les analystes notent la résilience apparente du bitcoin malgré plusieurs secousses — ventes massives, vols et interventions monétaires — mais ils insistent sur la prudence des traders avant des rendez-vous macroéconomiques majeurs. Le risque reste que de nouvelles vagues de vol amplifient la pression vendeuse si les attaquants continuent de liquider les actifs détournés.
Que retenir ?
- La faille remonte à 2021 et porte sur la génération des clés maîtresses.
- Environ 1 800 BTC auraient été détournés depuis le 30 juillet, soit une valeur estimée à 114–116 millions de dollars selon les relevés cités.
- Les utilisateurs sont priés de transférer leurs fonds immédiatement ; la sécurité des « hardware wallets » n'est pas absolue et dépend fortement de la qualité du firmware.
Cette affaire rappelle que la sécurité en crypto-monnaies repose autant sur le matériel que sur des choix logiciels robustes et des audits indépendants. Les détenteurs doivent rester vigilants et suivre les recommandations officielles tant que toutes les implications techniques n'ont pas été clarifiées par Coinkite et par des experts externes.