Une attaque ciblée sur des cold wallets met à nu un défaut logiciel
Plusieurs dizaines de millions de dollars en bitcoin ont été détournés depuis des portefeuilles matériels Coldcard, fabriqués par la société canadienne Coinkite. Les analyses publiques, notamment celles relayées par Galaxy Research et la presse anglo-saxonne, estiment pour l'instant les sommes volées à > 111 millions de dollars, et évoquent un bilan qui pourrait finalement dépasser 130 millions.
Le profil des victimes ressort très uniformisé : il s'agit majoritairement d'épargnants de long terme, dont les fonds n'avaient pas bougé depuis des années. En se basant sur quelque 250 témoignages analysés, Galaxy Research indique une perte médiane par victime de 1,022 BTC, une moyenne de 4,04 BTC et un cas extrême atteignant 58,97 BTC.
Un bug dans la génération de la seed, présent depuis 2021
Coinkite a pointé la racine du problème vers un firmware : à partir de la version 4.0.1 (déployée en mars 2021) sur les Coldcard Mk3, la génération des phrases de récupération pouvait retomber occasionnellement sur un composant logiciel faible de génération de nombres pseudo-aléatoires au lieu d'utiliser le générateur matériel. Autrement dit, des seed phrases devenaient prévisibles — permettant à un attaquant de reconstituer des clés privées sans jamais accéder physiquement aux appareils.
« est passée inaperçue silencieusement » — Coinkite ; « son impact potentiel a grandi à chaque version » — Coinkite
Des fonds vidés en quelques minutes
Les récits de victimes sont saisissants et montrent la rapidité de l'exploitation : un témoignage rapporté par Bloomberg décrit trois portefeuilles vidés en sept minutes le 29 juillet. Galaxy Research suit l'exploit en temps réel et estime que l'opération a principalement frappé des coffres numériques peu ou pas actifs.
- Montant actuel identifié : > 111 millions $ (potentiellement > 130 millions $ selon l'évolution des données)
- Perte médiane : 1,022 BTC
- Perte moyenne : 4,04 BTC
- Plus grosse perte individuelle recensée : 58,97 BTC
Conséquences et recommandations
La dimension embarrassante de cette affaire est double : d'une part, elle met en cause la robustesse de dispositifs présentés comme la référence pour le stockage “à froid” ; d'autre part, elle révèle le risque d'une faille logicielle longtemps non détectée. Coinkite a recommandé aux utilisateurs de mettre à jour le firmware ou de transférer leurs fonds vers de nouvelles adresses.
| Indicateur | Valeur |
|---|---|
| Montant volé (identifié) | 111 M$ (est. potentielle > 130 M$) |
| Perte médiane | 1,022 BTC |
| Perte moyenne | 4,04 BTC |
| Cas maximum recensé | 58,97 BTC |
Pour les détenteurs de cryptomonnaies, le message est clair : la possession d'un appareil physique ne dispense pas d'une vigilance logicielle. Les sauvegardes et migrations doivent être réalisées en suivant les procédures officielles ; la mise à jour du firmware est urgente si l'appareil est concerné. Enfin, cet épisode rappelle que la sécurité cryptographique repose autant sur le matériel que sur le code — et que l'unique point faible peut avoir des conséquences dramatiques pour des épargnants patients.
Sur le plan réglementaire et assurantiel, cette affaire pourrait relancer les débats sur l'obligation d'information des fabricants, sur les garanties offertes aux consommateurs et sur la possible mise en place de standards de sécurité plus contraignants pour les cold wallets.