Crypto

Plus de 100 millions $ US dérobés après une faille touchant des Coldcard, alerte sur les hardware wallets

Une vulnérabilité liée à une mise à jour logicielle ancienne aurait permis le vol de centaines voire milliers de bitcoins stockés sur des Coldcard. Les pertes confirmées dépassent les 100 millions de dollars américains, l'enquête technique se poursuit.

Plus de 100 millions $ US dérobés après une faille touchant des Coldcard, alerte sur les hardware wallets
©Illustration IA Théo Lambert / renseignementeconomique.fr

Une faille logicielle ancienne exploitée pour vider des wallets Coldcard

Des cybercriminels ont réussi à dérober des sommes considérables en bitcoins en exploitant une faille touchant des appareils Coldcard, des hardware wallets commercialisés par la société canadienne CoinKite Inc. Selon des analyses publiées fin juillet, les vols ont eu lieu en plusieurs vagues et visent des milliers d'adresses compatibles avec ces dispositifs.

Chiffres et déroulé

Les premières constatations, relayées par Galaxy Research et corroborées par des ingénieurs de Block, indiquent que, en l'espace de 41 minutes, les attaquants ont transféré plus de 1 000 bitcoins depuis plus de 1 000 adresses — un montant rapporté à environ 99 millions de dollars canadiens pour cette seule première vague. Dans les jours suivants, le total des actifs compromis est monté : Galaxy Research signale plus de 1 500 jetons pris sur 7 300 adresses au moment du dernier pointage public.

ÉlémentValeur rapportée
Première vague (41 minutes)> 1 000 BTC (~99 M$ CAD)
Total signalé ensuite> 1 500 jetons depuis 7 300 adresses

Origine technique et responsabilités

CoinKite a indiqué que l'origine du problème remonterait à une mise à jour logicielle publiée en mars 2021. Les analyses préliminaires de Block montrent que certaines versions de Coldcard auraient vu leurs fonctions essentielles affaiblies, ce qui pourrait expliquer la capacité des voleurs à extraire des clés ou initier des transactions non autorisées. Galaxy Research précise néanmoins que ses conclusions proviennent d'une analyse de la blockchain et n'ont pas permis de confirmer que tous les wallets impliqués avaient été créés avec le logiciel vulnérable.

Conséquences pour les utilisateurs et la filière

Le cas pose une mise en garde : un hardware wallet n'est pas automatiquement synonyme d'inviolabilité. Les wallets matériels combinent composants physiques et firmware ; si ce dernier est compromis — via une mise à jour, une clé d'initialisation ou un processus d'usine —, la sécurité fondée sur la conservation hors ligne des clés peut être contournée.

  • Des milliers d'adresses touchées, plusieurs dizaines de victimes ayant sollicité de l'aide.
  • Les autorités et sociétés de traçage blockchain sont mobilisées pour suivre les fonds.
  • CoinKite a publié un avis de sécurité mais l'analyse complète des causes techniques reste en cours.

Ce qu'il faut retenir

La découverte souligne deux réalités : d'une part, les dispositifs matériels réduisent les risques d'attaques en ligne mais ne les suppriment pas ; d'autre part, les mises à jour logicielles et la provenance des appareils comptent autant que la possession physique. À court terme, les détenteurs de Coldcard et d'autres hardware wallets doivent suivre les communications officielles de leurs fabricants et considérer des mesures supplémentaires (vérification des firmware, clés secondaires, portefeuilles multisig) pour limiter l'exposition.

Les investigations techniques et judiciaires vont déterminer si l'exploitation provient d'une chaîne d'approvisionnement compromise, d'une erreur de développement ou d'un autre vecteur. Tout reste à confirmer, et certaines analyses actuellement partagées restent basées sur la traçabilité blockchain plutôt que sur des audits de firmware complets — un point que je soulignerai comme essentiel avant de tirer des conclusions définitives.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic