Un défaut ancien réapparaît et fait basculer des portefeuilles matériels
Une vulnérabilité logicielle attribuée à une mise à jour de firmware déployée en mars 2021 est désormais tenue pour responsable d'une série de vols ciblant des détenteurs de Bitcoin utilisant des portefeuilles Coldcard. Les chercheurs et observateurs de la chaîne ont agréger des chiffres qui font froid dans le dos : à ce stade, ce sont environ 1 367 BTC qui ont été précipités hors de 4 585 adresses, soit près de 89 millions de dollars au cours actuel.
Le mécanisme incriminé n'est pas matériel mais logiciel : la mise à jour aurait remplacé l'utilisation d'un générateur d'aléa matériel par une routine logicielle prévisible lors de la création des clés privées. Autrement dit, la source d'entropie s'est appauvrie — une situation qui permet, avec une puissance de calcul et des outils d'analyse adaptés, de reconstruire des clés sans jamais saisir physiquement l'appareil ciblé.
Trois vagues d'attaques, des méthodes qui évoluent
- Vague 1 : entrée massive et rapide — 1 083 BTC dérobés depuis 1 196 adresses en 41 minutes, une cadence indiquant une exploitation automatisée.
- Vague 2 : reconductible, toujours significative en montants cumulés.
- Vague 3 : ciblage plus modeste par opération, mais qui continue d'aspirer des fonds (~207 BTC pour cette dernière phase recensée).
Le développeur Kevin Loaec a précisé que l'impact dépasse les seules seeds générées par l'appareil : des utilisateurs ayant importé une seed ou utilisé des fonctions avancées peuvent aussi être exposés. Cette nuance étend fortement le spectre des comptes à risque.
"We halted COLDCARD shipments as soon as we confirmed the vulnerability. All remaining units at our facilities with affected firmware installed were destroyed. Some orders had already shipped. We contacted those customers directly by email with the advisory and…"
Conséquences pour les utilisateurs et pour la confiance
Pour les détenteurs de Bitcoin, l'incident remet en lumière une règle simple mais souvent oubliée : la sécurité matérielle dépend autant du logiciel que de la puce. La perte démontre que même des fabricants réputés peuvent laisser passer une régression critique. Du point de vue pratique, plusieurs mesures s'imposent pour les porteurs de clés — vérifier le numéro de version du firmware, éviter de générer des seeds sur des appareils affectés, et considérer la migration des fonds vers des portefeuilles dont l'entropie est attestée.
Données chiffrées
| Indicateur | Valeur |
|---|---|
| BTC total volé (cumul) | 1 367 BTC |
| Adresses touchées | 4 585 |
| Montant estimé en dollars | ~89 millions USD |
| Montant première vague | 1 083 BTC en 41 minutes |
| Montant troisième vague | ~207 BTC |
En l'absence d'informations publiques complètes sur l'origine des assaillants et sur les méthodes exactes d'exploitation, il convient de rester prudent : la reconstitution des faits par les équipes de recherche et les outils d'analyse de la blockchain permet d'identifier les flux, mais pas toujours les responsables. Les autorités de régulation et les acteurs du marché surveillent la situation — des conséquences sur les assurances, la responsabilité des fabricants ou la normalisation des tests d'entropie pourraient suivre.
Pour l'usager, l'enseignement est clair : au-delà de la réputation d'un produit, contrôler la provenance de l'entropie et disposer d'un plan de migration des fonds restent des pratiques indispensables. Sur un marché où la confiance repose sur des protocoles mathématiques, une faille logicielle vieille de plusieurs années suffit à éroder des dizaines de millions.