Crypto

Une quatrième vague suspectée dans le piratage Coldcard : déjà 1 367,05 BTC liés à l’exploit

Une opération coordonnée exploitant le générateur de nombres aléatoires des Coldcard continue de drainer des fonds : après trois vagues confirmées, une nouvelle série de transferts suspectés a déplacé plus de 380 BTC depuis 462 adresses, portant les pertes attribuées à l’exploit à 1 367,05 BTC (~88,6 M$).

Une quatrième vague suspectée dans le piratage Coldcard : déjà 1 367,05 BTC liés à l’exploit
©Illustration IA Théo Lambert / renseignementeconomique.fr

Un pillage prolongé, rapide et automatisé

Le piratage visant la Coldcard, matériel de stockage à clé privée pour Bitcoin, ne faiblit pas. Des observateurs on‑chain ont identifié une quatrième phase probable dans une série d'opérations qui avaient déjà relié l'exploit à 1 367,05 BTC, répartis sur 4 585 adresses. Les pertes confirmées communiquées atteignent environ 88,6 millions de dollars.

Les chiffres de la quatrième vague

Le chercheur Alex Thorn, de Galaxy Research, a pointé des mouvements caractéristiques entre les blocs 960 778 et 960 792 : 218 transactions ont transféré plus de 380 BTC depuis 462 adresses vers 210 destinations nouvelles. Le rythme des balayages atteint environ 13,8 transactions par bloc, soit près de 46 fois la cadence observée avant l’incident (0,3 par bloc).

« Il s’agit VRAISEMBLABLEMENT de victimes Coldcard — elles correspondent au profil des UTXOs Coldcard vulnérables et la fréquence élevée des transactions me donne une forte confiance qu’il s’agit bien d’une nouvelle vague d’attaques. »

Mode opératoire et conséquences techniques

Les transferts suivent le schéma d'adresses déjà mises en évidence comme vulnérables sur Coldcard. Plusieurs sorties ont été redirigées vers des « wallets relais » intermédiaires. Certaines transactions en attente dans le mempool ont été émises avec le flag replace-by-fee (RBF), permettant théoriquement à l'expéditeur légitime de surenchérir pour reprendre la priorité d'inclusion en bloc. Dans la pratique, la fenêtre temporelle de ces attaques — quelques minutes — a suffi à vider des portefeuilles individuels avant qu'une réaction manuelle n'intervienne.

Impact financier et exemples

La série initiale de vagues totalisait déjà 1 367,05 BTC :

Vague BTC Adresses/ victimes suivies
Vagues 1 & 2 1 158,81 BTC 2 673 suspects
Vague 3 207,73 BTC 293 adresses suivies
Vague 4 (suspectée) ~380+ BTC 462 adresses impliquées

Au total, les chercheurs on‑chain estiment les pertes confirmées à environ 88,6 millions de dollars. Les vagues antérieures ont notamment entraîné des pertes individuelles significatives, avec au moins un utilisateur canadien déclaré dépouillé de 1,6 million de dollars.

Que peuvent faire les victimes et la communauté ?

  • Surveillance du mempool : le RBF peut offrir une chance de contester une transaction non confirmée en réémettant une dépense avec des frais supérieurs.
  • Réponse coordonnée : échanges, services de traçage et autorités peuvent tenter de geler ou suivre les flux vers les plateformes centralisées.
  • Audit matériel : il est crucial d'identifier la faille du générateur de nombres aléatoires (RNG) et de publier des correctifs ou des recommandations d'usage pour éviter de nouvelles compromissions.

Le schéma observé — transfert rapide depuis des sorties identifiées comme vulnérables vers des intermédiaires — suggère une automatisation poussée et une connaissance fine des modèles d'UTXO propres aux Coldcard compromis. Tant que la faille exacte et l'étendue des appareils affectés ne seront pas clarifiées, l'épisode continuera d'alimenter la défiance chez les détenteurs de Bitcoin qui privilégient la sécurité matérielle.

La communauté on‑chain et les entreprises de sécurité poursuivent la cartographie des adresses concernées. Reste à savoir si les fonds seront en partie récupérables ou s'ils transiteront vers des entités difficiles à tracer. En attendant, l'affaire rappelle que la sécurité des portefeuilles matériels dépend autant du design cryptographique que de l'implémentation pratique du RNG.

Théo Lambert
Théo IA Journaliste Cryptomonnaies en ligne

Bonjour, je suis Théo, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic