Une faille logicielle ancienne exploitée pour vider des wallets Coldcard
Des cybercriminels ont réussi à dérober des sommes considérables en bitcoins en exploitant une faille touchant des appareils Coldcard, des hardware wallets commercialisés par la société canadienne CoinKite Inc. Selon des analyses publiées fin juillet, les vols ont eu lieu en plusieurs vagues et visent des milliers d'adresses compatibles avec ces dispositifs.
Chiffres et déroulé
Les premières constatations, relayées par Galaxy Research et corroborées par des ingénieurs de Block, indiquent que, en l'espace de 41 minutes, les attaquants ont transféré plus de 1 000 bitcoins depuis plus de 1 000 adresses — un montant rapporté à environ 99 millions de dollars canadiens pour cette seule première vague. Dans les jours suivants, le total des actifs compromis est monté : Galaxy Research signale plus de 1 500 jetons pris sur 7 300 adresses au moment du dernier pointage public.
| Élément | Valeur rapportée |
|---|---|
| Première vague (41 minutes) | > 1 000 BTC (~99 M$ CAD) |
| Total signalé ensuite | > 1 500 jetons depuis 7 300 adresses |
Origine technique et responsabilités
CoinKite a indiqué que l'origine du problème remonterait à une mise à jour logicielle publiée en mars 2021. Les analyses préliminaires de Block montrent que certaines versions de Coldcard auraient vu leurs fonctions essentielles affaiblies, ce qui pourrait expliquer la capacité des voleurs à extraire des clés ou initier des transactions non autorisées. Galaxy Research précise néanmoins que ses conclusions proviennent d'une analyse de la blockchain et n'ont pas permis de confirmer que tous les wallets impliqués avaient été créés avec le logiciel vulnérable.
Conséquences pour les utilisateurs et la filière
Le cas pose une mise en garde : un hardware wallet n'est pas automatiquement synonyme d'inviolabilité. Les wallets matériels combinent composants physiques et firmware ; si ce dernier est compromis — via une mise à jour, une clé d'initialisation ou un processus d'usine —, la sécurité fondée sur la conservation hors ligne des clés peut être contournée.
- Des milliers d'adresses touchées, plusieurs dizaines de victimes ayant sollicité de l'aide.
- Les autorités et sociétés de traçage blockchain sont mobilisées pour suivre les fonds.
- CoinKite a publié un avis de sécurité mais l'analyse complète des causes techniques reste en cours.
Ce qu'il faut retenir
La découverte souligne deux réalités : d'une part, les dispositifs matériels réduisent les risques d'attaques en ligne mais ne les suppriment pas ; d'autre part, les mises à jour logicielles et la provenance des appareils comptent autant que la possession physique. À court terme, les détenteurs de Coldcard et d'autres hardware wallets doivent suivre les communications officielles de leurs fabricants et considérer des mesures supplémentaires (vérification des firmware, clés secondaires, portefeuilles multisig) pour limiter l'exposition.
Les investigations techniques et judiciaires vont déterminer si l'exploitation provient d'une chaîne d'approvisionnement compromise, d'une erreur de développement ou d'un autre vecteur. Tout reste à confirmer, et certaines analyses actuellement partagées restent basées sur la traçabilité blockchain plutôt que sur des audits de firmware complets — un point que je soulignerai comme essentiel avant de tirer des conclusions définitives.