Crypto

Une faille de 2021 dans Coldcard a permis le vol d'environ 1 367 BTC, alerte la communauté

Une mise à jour de firmware de mars 2021 imputée à Coldcard expose des milliers de portefeuilles matériels : près de 1 367 BTC détournés sur plus de 4 500 adresses, selon les recensements récents.

Une faille de 2021 dans Coldcard a permis le vol d'environ 1 367 BTC, alerte la communauté
©Illustration IA Théo Lambert / renseignementeconomique.fr

Un défaut ancien réapparaît et fait basculer des portefeuilles matériels

Une vulnérabilité logicielle attribuée à une mise à jour de firmware déployée en mars 2021 est désormais tenue pour responsable d'une série de vols ciblant des détenteurs de Bitcoin utilisant des portefeuilles Coldcard. Les chercheurs et observateurs de la chaîne ont agréger des chiffres qui font froid dans le dos : à ce stade, ce sont environ 1 367 BTC qui ont été précipités hors de 4 585 adresses, soit près de 89 millions de dollars au cours actuel.

Le mécanisme incriminé n'est pas matériel mais logiciel : la mise à jour aurait remplacé l'utilisation d'un générateur d'aléa matériel par une routine logicielle prévisible lors de la création des clés privées. Autrement dit, la source d'entropie s'est appauvrie — une situation qui permet, avec une puissance de calcul et des outils d'analyse adaptés, de reconstruire des clés sans jamais saisir physiquement l'appareil ciblé.

Trois vagues d'attaques, des méthodes qui évoluent

  • Vague 1 : entrée massive et rapide — 1 083 BTC dérobés depuis 1 196 adresses en 41 minutes, une cadence indiquant une exploitation automatisée.
  • Vague 2 : reconductible, toujours significative en montants cumulés.
  • Vague 3 : ciblage plus modeste par opération, mais qui continue d'aspirer des fonds (~207 BTC pour cette dernière phase recensée).

Le développeur Kevin Loaec a précisé que l'impact dépasse les seules seeds générées par l'appareil : des utilisateurs ayant importé une seed ou utilisé des fonctions avancées peuvent aussi être exposés. Cette nuance étend fortement le spectre des comptes à risque.

"We halted COLDCARD shipments as soon as we confirmed the vulnerability. All remaining units at our facilities with affected firmware installed were destroyed. Some orders had already shipped. We contacted those customers directly by email with the advisory and…"

Conséquences pour les utilisateurs et pour la confiance

Pour les détenteurs de Bitcoin, l'incident remet en lumière une règle simple mais souvent oubliée : la sécurité matérielle dépend autant du logiciel que de la puce. La perte démontre que même des fabricants réputés peuvent laisser passer une régression critique. Du point de vue pratique, plusieurs mesures s'imposent pour les porteurs de clés — vérifier le numéro de version du firmware, éviter de générer des seeds sur des appareils affectés, et considérer la migration des fonds vers des portefeuilles dont l'entropie est attestée.

Données chiffrées

IndicateurValeur
BTC total volé (cumul)1 367 BTC
Adresses touchées4 585
Montant estimé en dollars~89 millions USD
Montant première vague1 083 BTC en 41 minutes
Montant troisième vague~207 BTC

En l'absence d'informations publiques complètes sur l'origine des assaillants et sur les méthodes exactes d'exploitation, il convient de rester prudent : la reconstitution des faits par les équipes de recherche et les outils d'analyse de la blockchain permet d'identifier les flux, mais pas toujours les responsables. Les autorités de régulation et les acteurs du marché surveillent la situation — des conséquences sur les assurances, la responsabilité des fabricants ou la normalisation des tests d'entropie pourraient suivre.

Pour l'usager, l'enseignement est clair : au-delà de la réputation d'un produit, contrôler la provenance de l'entropie et disposer d'un plan de migration des fonds restent des pratiques indispensables. Sur un marché où la confiance repose sur des protocoles mathématiques, une faille logicielle vieille de plusieurs années suffit à éroder des dizaines de millions.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic