Crypto

Plus de 111 millions de dollars volés sur des Coldcard : la faille de firmware visée, des épargnants décimés

Une faille datant de mars 2021 dans le firmware des Coldcard Mk3 a permis le vol de plus de 111 millions de dollars en bitcoin, ciblant surtout des épargnants à long terme. Coinkite a reconnu le bug ; les pertes médianes dépassent 1 BTC.

Plus de 111 millions de dollars volés sur des Coldcard : la faille de firmware visée, des épargnants décimés
©Illustration IA Théo Lambert / renseignementeconomique.fr

Une attaque ciblée sur des cold wallets met à nu un défaut logiciel

Plusieurs dizaines de millions de dollars en bitcoin ont été détournés depuis des portefeuilles matériels Coldcard, fabriqués par la société canadienne Coinkite. Les analyses publiques, notamment celles relayées par Galaxy Research et la presse anglo-saxonne, estiment pour l'instant les sommes volées à > 111 millions de dollars, et évoquent un bilan qui pourrait finalement dépasser 130 millions.

Le profil des victimes ressort très uniformisé : il s'agit majoritairement d'épargnants de long terme, dont les fonds n'avaient pas bougé depuis des années. En se basant sur quelque 250 témoignages analysés, Galaxy Research indique une perte médiane par victime de 1,022 BTC, une moyenne de 4,04 BTC et un cas extrême atteignant 58,97 BTC.

Un bug dans la génération de la seed, présent depuis 2021

Coinkite a pointé la racine du problème vers un firmware : à partir de la version 4.0.1 (déployée en mars 2021) sur les Coldcard Mk3, la génération des phrases de récupération pouvait retomber occasionnellement sur un composant logiciel faible de génération de nombres pseudo-aléatoires au lieu d'utiliser le générateur matériel. Autrement dit, des seed phrases devenaient prévisibles — permettant à un attaquant de reconstituer des clés privées sans jamais accéder physiquement aux appareils.

« est passée inaperçue silencieusement » — Coinkite ; « son impact potentiel a grandi à chaque version » — Coinkite

Des fonds vidés en quelques minutes

Les récits de victimes sont saisissants et montrent la rapidité de l'exploitation : un témoignage rapporté par Bloomberg décrit trois portefeuilles vidés en sept minutes le 29 juillet. Galaxy Research suit l'exploit en temps réel et estime que l'opération a principalement frappé des coffres numériques peu ou pas actifs.

  • Montant actuel identifié : > 111 millions $ (potentiellement > 130 millions $ selon l'évolution des données)
  • Perte médiane : 1,022 BTC
  • Perte moyenne : 4,04 BTC
  • Plus grosse perte individuelle recensée : 58,97 BTC

Conséquences et recommandations

La dimension embarrassante de cette affaire est double : d'une part, elle met en cause la robustesse de dispositifs présentés comme la référence pour le stockage “à froid” ; d'autre part, elle révèle le risque d'une faille logicielle longtemps non détectée. Coinkite a recommandé aux utilisateurs de mettre à jour le firmware ou de transférer leurs fonds vers de nouvelles adresses.

IndicateurValeur
Montant volé (identifié)111 M$ (est. potentielle > 130 M$)
Perte médiane1,022 BTC
Perte moyenne4,04 BTC
Cas maximum recensé58,97 BTC

Pour les détenteurs de cryptomonnaies, le message est clair : la possession d'un appareil physique ne dispense pas d'une vigilance logicielle. Les sauvegardes et migrations doivent être réalisées en suivant les procédures officielles ; la mise à jour du firmware est urgente si l'appareil est concerné. Enfin, cet épisode rappelle que la sécurité cryptographique repose autant sur le matériel que sur le code — et que l'unique point faible peut avoir des conséquences dramatiques pour des épargnants patients.

Sur le plan réglementaire et assurantiel, cette affaire pourrait relancer les débats sur l'obligation d'information des fabricants, sur les garanties offertes aux consommateurs et sur la possible mise en place de standards de sécurité plus contraignants pour les cold wallets.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic