15 malfaiteurs ont exploité une vulnérabilité du portefeuille froid Coldcard

cryptonews.ruPublié le 2026-08-05Dernière mise à jour le 2026-08-05

Résumé

Plus de 15 acteurs malveillants distincts ont exploité une vulnérabilité dans le portefeuille matériel Coldcard, selon une analyse de Galaxy Research. Les pertes confirmées atteignent 100 millions de dollars, et pourraient s'élever à 130 millions avec une quatrième vague d'attaques identifiée. L'incident, qui a touché au moins 126 adresses, a relancé le débat sur la sécurité du stockage "cold wallet". La vulnérabilité résidait dans une erreur de firmware limitant l'entropie de la clé privée à seulement 40 bits, bien en dessous de la norme de 128 bits. Cette faille aurait pu être détectée pour une somme modique en utilisant des outils d'analyse de code par IA, certains modèles l'ayant identifiée en moins de 20 minutes après sa divulgation publique. Cet événement rappelle la vulnérabilité "Milk Sad" de 2023 et illustre comment des erreurs logicielles critiques peuvent miner la sécurité de produits pourtant réputés. L'analyse souligne que le coût de découverte de telles failles diminue avec l'avancée des IA, utilisables tant pour la défense que pour l'attaque.

Plus de 15 malfaiteurs distincts ont exploité la vulnérabilité de Coldcard — telle est l'estimation donnée par le chef du département de recherche de Galaxy Digital, Alex Thorn, en s'appuyant sur de nouveaux signalements de victimes. Thorn a expliqué sur le réseau social X que les plaintes des victimes ont aidé l'entreprise à identifier les attaquants, qui seraient autrement restés invisibles : la nature de cette exploitation diffère d'un piratage d'échange centralisé.

« Grâce au signalement d'une seule victime pour un vol de moins de 1 $BTC, nous avons découvert une nouvelle attaque lors de laquelle 12 $BTC ont été retirés de 126 adresses », a écrit Thorn.

L'estimation des pertes liées à l'exploitation de Coldcard est passée à 100 millions de dollars dans le cadre de trois vagues d'attaques confirmées, selon Galaxy Research. Une quatrième vague a également été identifiée, ce qui pourrait porter le total des pertes à environ 130 millions de dollars en bitcoin.

Cette attaque a relancé le débat sur la sécurité et l'opportunité de conserver du bitcoin dans des portefeuilles froids.

« 2 $ en protection contre l'IA » auraient pu empêcher l'exploitation — opinion de Dragonfly

Environ 2 $, dépensés pour vérifier le code à l'aide de l'IA, auraient pu empêcher l'exploitation de Coldcard — c'est ce qu'a commenté le partenaire gérant de Dragonfly, Haseeb Qureshi, en réponse à des messages sur les réseaux sociaux indiquant que certains modèles d'intelligence artificielle avaient détecté la vulnérabilité en moins de 20 minutes.

Cependant, il est peu probable que les modèles d'IA aient pu découvrir cette vulnérabilité par eux-mêmes avant que des informations à son sujet ne deviennent publiques.

Vulnérabilité dans la configuration de la clé privée

Les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans le domaine des cryptomonnaies. Dans le même temps, le mécanisme même de génération de la clé privée de l'appareil pourrait avoir joué un rôle dans le succès de l'attaque contre Coldcard.

Le niveau d'entropie de la clé privée de Coldcard n'était que de 40 bits — nettement inférieur à la norme adoptée par d'autres portefeuilles, où une phrase de récupération de 12 mots offre 128 bits d'entropie. Ce non-respect de la norme commune est le résultat d'une erreur dans le micrologiciel, ce qui a considérablement facilité la tâche des malfaiteurs.

Le coût de détection de ce type de vulnérabilités continuera de baisser à mesure que les capacités des modèles d'IA augmentent et que leur utilisation se généralise, tant dans la cybersécurité que dans la conduite d'attaques.

L'attaque contre Coldcard reste l'un des plus grands incidents de l'histoire des portefeuilles matériels : les pertes confirmées s'élèvent à 100 millions de dollars et pourraient atteindre 130 millions de dollars en tenant compte de la quatrième vague. La participation de plus de 15 malfaiteurs distincts montre à quel point l'information sur la vulnérabilité s'est répandue après sa divulgation.

L'avis de l'IA

D'un point de vue d'analyse de données automatique, le cas de Coldcard rappelle l'histoire de la vulnérabilité « Milk Sad », découverte en 2023 dans l'outil Libbitcoin Explorer. À l'époque, le générateur de clés limitait l'entropie à seulement 32 bits au lieu des 256 requis, permettant aux malfaiteurs de restaurer les clés privées de milliers de portefeuilles. Le parallèle est révélateur : les 40 bits d'entropie de Coldcard dépassent le chiffre de Libbitcoin, mais restent plusieurs ordres de grandeur en dessous de la norme de 128 bits, ce qui signifie que de telles erreurs de micrologiciel sont susceptibles de se répéter dans différents produits, indépendamment de leur réputation.

end-content

Questions liées

QCombien de malfaiteurs distincts ont exploité la vulnérabilité du portefeuille matériel Coldcard selon Alex Thorn de Galaxy Digital ?

ASelon Alex Thorn, responsable de la recherche chez Galaxy Digital, plus de 15 malfaiteurs distincts ont exploité cette vulnérabilité.

QQuel est le montant total estimé des pertes liées à cette attaque, y compris la quatrième vague identifiée ?

AL'estimation des pertes pour les trois premières vagues confirmées est de 100 millions de dollars, et pourrait atteindre environ 130 millions de dollars si l'on inclut la quatrième vague d'attaques identifiée.

QSelon Haseeb Qureshi de Dragonfly, quelle mesure peu coûteuse aurait pu empêcher l'exploitation de la vulnérabilité ?

ASelon Haseeb Qureshi, un investissement d'environ 2 dollars pour vérifier le code à l'aide de l'intelligence artificielle aurait pu empêcher cette exploitation.

QQuelle était la principale faille technique dans le générateur de clé privée de Coldcard qui a facilité l'attaque ?

ALe niveau d'entropie de la clé privée générée par le Coldcard n'était que de 40 bits, ce qui est bien inférieur à la norme de 128 bits généralement assurée par une phrase de récupération de 12 mots.

QÀ quel autre incident de sécurité cet article compare-t-il l'attaque contre Coldcard, en soulignant une similitude technique ?

AL'article compare cette attaque à la vulnérabilité 'Milk Sad' découverte en 2023 dans l'outil Libbitcoin Explorer. Dans les deux cas, le générateur de clés présentait un niveau d'entropie dangereusement bas (40 bits pour Coldcard, 32 bits pour Libbitcoin Explorer), permettant aux attaquants de deviner les clés privées.

Lectures associées

Fun Coffee a proposé aux investisseurs de placer des USDT avec un rendement annuel de 278 %

La plateforme Fun Coffee propose aux investisseurs un rendement annuel alléchant de 278% sur leurs dépôts en USDT. Pour un investissement d'environ 29 800 USDT (230 000 dollars de Hong Kong) sur 570 jours, elle promet un profit d'environ 129 093 USDT (1 million de dollars de Hong Kong). La société prétend financer la recherche sur l'équipement de café de haute technologie et l'amélioration génétique des plants de café. Les autorités de Hong Kong ont reçu 225 plaintes contre Fun Coffee et ont arrêté six personnes liées à l'affaire. La police décrit un schéma typique de pyramide : la plateforme organisait des séminaires, encourageait le recrutement familial et amical avec récompenses, et demandait des transferts de cryptomonnaie vers des adresses contrôlées par ses employés. Bien que la Commission des valeurs mobilières et des contrats à terme de Hong Kong (SFC) ait inscrit Fun Coffee sur sa liste des projets d'investissement suspects en juillet et que les autorités vietnamiennes l'aient qualifiée de pyramide financière, la société continue de s'étendre agressivement en Chine continentale, en Corée et à Singapour. Elle s'est présentée à Hong Kong fin 2023 comme une entreprise socialement responsable. Hong Kong a criminalisé en 2023 la promotion de stablecoins sans licence, avec des peines pouvant aller jusqu'à six mois de prison. Les autorités envisagent de renforcer la régulation des services de garde et des courtiers en crypto-actifs.

cryptonews.ruIl y a 25 mins

Fun Coffee a proposé aux investisseurs de placer des USDT avec un rendement annuel de 278 %

cryptonews.ruIl y a 25 mins

Trading

Spot
活动图片