Les développeurs du portefeuille Coldcard ont exhorté les utilisateurs à transférer d'urgence leurs bitcoins, confirmant mardi qu'une vulnérabilité, ayant permis le retrait de jusqu'à 114 millions de dollars de portefeuilles auto-hébergés, persiste toujours.
« Veuillez considérer cela comme une affaire urgente. Transférez vos fonds », a écrit la société, ajoutant que la menace est active, et demandant aux utilisateurs de prévenir les détenteurs qui sont « moins souvent en ligne » et auraient pu manquer l'alerte.
Ce sont précisément ces portefeuilles qui sont les plus vulnérables, car la correction doit être effectuée manuellement.
«Suivez les directives pour votre modèle, mettez à jour votre appareil, générez une nouvelle phrase de récupération et transférez soigneusement vos fonds. Aidez à diffuser l'information, en particulier auprès des personnes moins souvent en ligne qui auraient pu manquer cette mise à jour. La menace persiste toujours», a écrit la société Coldcard (@COLDCARDwallet) le 4 août 2026.
L'avertissement n'est pas préventif. Selon des données révisées de Galaxy Research, une quatrième vague de transactions frauduleuses a été signalée lundi, s'étant poursuivie tout au long de la journée et ayant entraîné le retrait d'environ 449 BTC provenant de 709 adresses, portant les pertes totales d'environ 89 millions de dollars à environ 114 millions de dollars.
La vulnérabilité, dormante depuis 2021, est liée au micrologiciel dans les cas où les fonds sont contrôlés par une seule clé sans nécessiter de deuxième confirmation.
Le risque, qui persiste tant que les utilisateurs n'ont pas pris les mesures nécessaires, est limité à des appareils et des versions de micrologiciel spécifiques. Les propriétaires de Mk3, le modèle Coldcard de 2019, devraient transférer leurs fonds dès maintenant si le portefeuille a été configuré avec le micrologiciel 4.0.1 ou une version ultérieure. Les propriétaires de Mk4, Mk5 et Q avec un micrologiciel antérieur à 5.6.0 ou 1.5.0Q devraient mettre à jour le micrologiciel, créer un nouveau portefeuille, puis transférer leurs pièces.
La société Coinkite a déclaré que faisaient exception ceux qui ont utilisé la fonction « lancer de dés » sur l'appareil, où l'utilisateur lance physiquement des dés au moins 50 fois et entre les résultats, le portefeuille formant sa clé à partir de ces nombres au lieu d'en générer un lui-même. Ces portefeuilles n'ont jamais été en contact avec le code compromis et sont absolument sûrs.
La phrase de récupération est la clé maîtresse qui contrôle les pièces du portefeuille, donc si elle est générée avec une randomisation ou une entropie trop faible, elle peut être devinée et générée par un attaquant, qui peut ensuite vider le portefeuille sans toucher à l'appareil.
Vincent Buzon, expert en cybersécurité chez Ledger, qui fabrique des portefeuilles matériels concurrents, a déclaré que l'incident était le résultat d'une défaillance dans l'une des implémentations.
« En fin de compte, chaque portefeuille dépend d'un secret racine généré à partir d'une entropie de haute qualité », a écrit Buzon dans un e-mail, ajoutant que la génération de cette entropie « doit être basée sur du matériel sécurisé avec une architecture qui ne peut pas passer discrètement à une source logicielle non fiable ».
Il a déclaré que les alternatives étaient pires, qualifiant les portefeuilles logiciels sur du matériel non sécurisé de encore plus risqués, et notant que confier ses fonds à un échange centralisé est « non pas de la propriété, mais une reconnaissance de dette ».
Mardi aux États-Unis, le bitcoin s'échangeait aux alentours de 63 800 dollars, pratiquement inchangé après l'alerte concernant les portefeuilles.
end-content






