Comment les portefeuilles matériels Bitcoin ont aidé les utilisateurs pendant la crise du Coldcard

cryptonews.ruPublié le 2026-08-21Dernière mise à jour le 2026-08-21

Résumé

L'article analyse la réaction de 13 principaux fabricants de portefeuilles matériels Bitcoin face à la crise de sécurité de Coldcard survenue fin juillet, en évaluant leur communication sur X. Les différences observées portent sur la rapidité, la clarté, l'utilité des messages et le suivi post-crise. Les premiers à réagir furent Block (Bitkey) et Blockstream (Jade), tandis que d'autres comme Ledger répondirent après plus de 10 heures. Les fabricants ont mis l'accent sur leurs méthodes de génération d'entropie à sources multiples pour se distinguer de Coldcard, et certains ont promu l'entropie générée par l'utilisateur. Les approches ont varié selon l'ouverture du code source : les fabricants comme Trezor, Bitbox et Jade ont insisté sur la vérifiabilité, tandis que Ledger, Tangem et Ngrave se sont appuyés sur des certifications et audits. L'article note que tous n'ont pas discuté des configurations multi-signatures comme protection structurelle. En termes de suivi, Trezor, Bitkey, Bitbox et Jade se sont montrés plus actifs, fournissant des conseils pratiques de migration, contrairement à Ledger, Tangem ou Safepal. Certaines sociétés, comme Ngrave et Ellipal, ont utilisé un langage marketing prononcé. La communication individuelle de chaque fabricant est résumée, mettant en lumière leurs déclarations, explications techniques et mesures supplémentaires annoncées. L'article conclut que cette crise offre des leçons de sécurité et de communication pour l'industrie, en espérant ...

Bitcoin.com News a analysé comment 13 principaux fabricants de ces appareils essentiels ont communiqué sur X – la principale plateforme de médias sociaux consacrée à toutes les questions liées aux actifs cryptographiques – depuis le début de la crise fin juillet et tout au long du mois d'août.

VITESSE ET CLARTÉ

Les équipes ont varié en termes de vitesse, de clarté, d'utilité, de ton, de degré d'autopromotion, et selon qu'elles ont continué à suivre la situation après quelques jours et maintenant, plusieurs semaines plus tard. Par exemple, le fabricant de Bitkey – l'entreprise américaine Block, qui a participé à l'enquête initiale sur Coldcard – a été l'un des premiers à avertir ses utilisateurs et la communauté au sens large de la vulnérabilité, suivi peu après par l'entreprise canadienne Blockstream, fabricante du Jade. Pendant ce temps, d'autres entreprises ont mis plus d'une journée pour publier un message sur X. L'un des leaders du secteur – l'entreprise européenne Ledger – a informé ses abonnés sur X environ 14 heures après le début de la crise.

Cependant, ceux qui ont réagi le plus rapidement n'ont pas toujours été les plus minutieux.

LARGE ÉVENTAIL DE POSSIBILITÉS D'AUTOCUSTODIE

Dans tous les cas, parmi les tendances apparues dans les communications des fabricants de portefeuilles, une attention particulière a été accordée aux méthodes de génération d'entropie, les équipes cherchant à se différencier de Coldcard. De plus, certaines équipes ont souligné le support de l'entropie générée par l'utilisateur comme un moyen de réduire la dépendance au générateur de nombres aléatoires (RNG) de l'appareil lui-même.

On a également observé des approches différentes dans la manière dont les fabricants d'appareils à code source ouvert et fermé ont tenté de rassurer leurs utilisateurs. Les appareils plus orientés vers le code source ouvert (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) ont misé sur la vérifiabilité, tandis que les appareils au code source plus fermé (Ledger, Tangem, Ngrave) se sont davantage appuyés sur les certifications et les audits.

En outre, toutes les équipes n'ont pas abordé les configurations multi-signatures (multisig) comme une protection structurelle, en particulier lorsqu'il s'agissait de configurations impliquant plusieurs fournisseurs, tandis que quelques entreprises ont profité du moment pour promouvoir des recommandations plus larges sur l'autocustodie en général.

AIDE ET FANFARONNADE

En ce qui concerne les suivis, Trezor, Bitkey, Bitbox et Blockstream Jade se sont démarqués comme des participants plus actifs, fournissant des informations supplémentaires, tandis que Ledger, Tangem, Safepal et Ngrave ont été relativement moins actifs à cet égard.

De plus, toutes les équipes n'ont pas fourni de conseils pratiques sur la migration pour les utilisateurs concernés, et Foundation (fabricant du Passport Prime), Bitkey, Ellipal, Jade, Bitbox et Trezor se sont distinguées par leurs recommandations spécifiques. Pendant ce temps, Foundation et Trezor ont également fait part de leurs mesures supplémentaires de renforcement de la sécurité. Ngrave et Ellipal semblent avoir utilisé les formulations promotionnelles les plus frappantes, telles que « le plus sécurisé au monde », « leader des technologies air-gap », etc.

Examinons maintenant brièvement les messages de chaque portefeuille. Ils sont classés par date de publication du premier post sur X pendant la crise.

RÉACTION DE 13 LEADERS DU MARCHÉ DES PORTEFEUILLES MATÉRIELS BITCOIN FACE À LA CRISE DU COLDCARD

Bitkey
30 juillet, 22h07 HAE (EDT)
Bitkey et son fabricant, l'entreprise Block, ont pris les devants dès le début de la crise du Coldcard : l'équipe de Block a mené sa propre enquête sur les vols et a publié une analyse technique détaillée confirmant que le portefeuille Bitkey n'était pas affecté. Outre des explications claires dans un langage accessible et des avertissements sur le fait que les seeds Coldcard vulnérables restaient compromis même s'ils étaient déplacés ailleurs, l'équipe a également déconseillé de se précipiter pour configurer de nouveaux systèmes d'autocustodie. Dans une FAQ publiée mi-août, il a été réaffirmé que Bitkey n'était pas affecté, qu'aucune action n'était requise, et son architecture multi-signature principale « 2 sur 3 » a été détaillée. Par la suite, la communication s'est recentrée sur l'information des utilisateurs concernant la multi-signature et la récupération, plutôt que sur des messages répétitifs concernant la crise.

Blockstream Jade
30 juillet, 23h20 HAE
Cette équipe s'est immédiatement assurée que les phrases de récupération du Jade étaient générées à partir de plusieurs sources d'entropie indépendantes. De plus, elle a publié un article de blog pratique décrivant un processus de migration en quatre étapes pour les utilisateurs affectés de Coldcard. L'équipe a détaillé l'architecture multi-source d'entropie du Jade et souligné son code source entièrement ouvert. Les communications ultérieures se sont concentrées sur la réponse aux questions des utilisateurs, l'explication des fonctions de sécurité du portefeuille et l'annonce de nouvelles méthodes de création d'entropie hors ligne.

Passport Prime
30 juillet, 23h33 HAE
Le fabricant du portefeuille Passport Prime a répondu par une déclaration indiquant que tous ses modèles avaient toujours généré une entropie correcte et étaient sécurisés. Cela a été suivi de publications techniques détaillées expliquant la défaillance du Coldcard et sa propre architecture d'entropie matérielle multi-source. De plus, l'équipe a partagé une analyse supplémentaire de son architecture d'entropie réalisée après l'incident. Parmi les nouvelles mesures spécifiques annoncées figurent le renforcement de la surveillance de l'intégrité pour prévenir l'apparition de seeds à faible entropie due à des défaillances matérielles, la sortie d'une application de test d'entropie sur Passport Prime accessible aux utilisateurs, ainsi que des plans pour publier des rapports d'IA de vérification du code avec chaque version logicielle.

Trezor
31 juillet, 03h16 HAE
Trezor a assuré à ses utilisateurs que leurs fonds étaient en sécurité, mais a rapidement ajouté que toute personne ayant importé une seed générée par Coldcard sur un Trezor était toujours à risque. Un avertissement similaire est présent dans la plupart des autres portefeuilles. Quelques jours plus tard, l'équipe a publié une analyse technique de l'architecture d'entropie de son portefeuille. Puis, jusqu'à mi-août, la communication s'est poursuivie : l'entreprise a épinglé sa position et répété des explications sur l'entropie, des avertissements sur le phishing, et a mentionné un possible support supplémentaire pour l'entropie basée sur les dés. Par ailleurs, le 13 août, Trezor a annoncé que près de 14 000 de ses clients avaient été affectés par une fuite de données chez ShipMonk, l'un des prestataires de livraison de Trezor.

OneKey
31 juillet, 04h24 HAE
Après avoir rassuré ses utilisateurs en leur assurant que ces appareils n'étaient pas affectés par l'incident, OneKey a expliqué que l'entropie était générée exclusivement sur l'appareil lui-même en combinant des sources indépendantes de nombres aléatoires. Les messages ultérieurs ont répété les mêmes points clés, y compris la présence de deux sources d'entropie sur l'appareil, la certification, le micrologiciel open source et l'expertise continue des chercheurs en sécurité, et ont présenté des articles plus détaillés, notamment sur la multi-signature et comment augmenter le niveau de sécurité de la phrase de récupération.

Bitbox
31 juillet, 04h52 HAE
Avant même sa première déclaration substantielle le 31 juillet, l'équipe avait déjà répondu dans un fil de discussion séparé plus tôt que ses appareils étaient sécurisés. BitBox a également expliqué que ses phrases de récupération combinaient cinq sources d'entropie indépendantes. Les communications ultérieures ont détaillé ces sources d'entropie, présentées dans le cadre du concept de « protection multi-couches », et ont mentionné le micrologiciel open source, les audits internes utilisant l'IA, un programme de récompense pour les vulnérabilités et le support d'un générateur d'entropie manuel via des lancers de dés. BitBox a également expliqué les avantages et inconvénients d'une configuration multi-signature. Séparément, et sans lien avec Coldcard, BitBox a révélé et corrigé ses propres bugs de micrologiciel. Aucun cas d'exploitation n'a été signalé.

Keystone
31 juillet, 06h47 HAE
Les premières publications de Keystone abordaient la question de la génération d'entropie sans mentionner la crise du Coldcard, mais le 4 août, une autre déclaration a suivi, confirmant que les vérifications internes montraient la sécurité de tous les appareils Keystone. Plus tard, l'équipe a détaillé la conception de ses appareils, soulignant que le processus de génération avait été vérifié à chaque étape. Elle a également proposé deux solutions supplémentaires : ajouter une phrase secrète BIP-39 ou utiliser la fonction « lancer de dés » de l'appareil. Dans les réponses ultérieures début août, l'accent a été mis sur l'architecture multi-source et les options de « lancer de dés » et de phrase secrète, et les utilisateurs ont été invités à consulter le micrologiciel open source et les rapports d'audit publics pour une vérification indépendante.

Ledger
31 juillet, 12h16 HAE
Après un message initial indiquant que le problème de Coldcard n'affectait pas Ledger, en pointant vers le générateur de nombres véritablement aléatoires certifié intégré à l'élément sécurisé, une explication plus détaillée du CTO de l'entreprise, Charles Guillemet, est arrivée le 2 août. Dans les messages ultérieurs, l'équipe s'est concentrée sur les différences de sa technologie, a également donné des conseils sur les multi-signatures, avertissant que des schémas de stockage plus complexes pouvaient être plus risqués, et a proposé d'autres solutions telles que Miniscript et MuSig2 – un protocole de multi-signature en deux étapes pour Bitcoin. De plus, l'équipe a expliqué comment elle se préparait aux attaques de sécurité utilisant l'IA. Bien que Ledger elle-même n'ait subi aucune violation de sécurité, ses clients ont été affectés par deux fuites de données personnelles liées à des incidents impliquant des tiers.

Tangem
31 juillet, 15h08 HAE
Tangem s'est également empressée de souligner que cet appareil sans seed fonctionnait avec un code entièrement différent de celui de Coldcard. Plus tard, en août, Tangem a affirmé que la sécurité était assurée par l'architecture, les tests et la vérification indépendante, et pas seulement par le code source ouvert. De plus, l'entreprise a publié une explication sur pourquoi les logiciels malveillants ciblant les phrases de récupération ne fonctionnent pas contre Tangem. Par la suite, les principales déclarations de l'équipe se sont concentrées sur l'architecture et la certification.

Ellipal
1er août, 07h21 HAE
Outre le fait de rassurer ses utilisateurs, Ellipal les a encouragés à vérifier, et pas seulement à faire confiance, car l'appareil accepte un seed que l'utilisateur génère lui-même. De plus, l'entreprise a partagé une explication sur comment vérifier soi-même le caractère aléatoire de la génération. Deux jours plus tard, elle a proposé un tirage au sort d'outils pour sécuriser les seeds. Dans les messages ultérieurs, l'entreprise s'est concentrée sur des clarifications techniques, et le 5 août, elle a proposé une liste de contrôle de migration pour les utilisateurs ayant généré une phrase de récupération sur Coldcard. Ellipal a également activement averti ses utilisateurs des tentatives de phishing et a même partagé un post de son concurrent, Ledger, sur le matériel open source.

Safepal
1er août, 14h14 HAE
SafePal s'est également concentrée sur la mise en avant de sa différence avec Coldcard, affirmant que ce portefeuille extrait l'entropie au moment de la création du portefeuille, plutôt que de dépendre d'une seule puce ou source. Comme beaucoup d'autres portefeuilles, l'entreprise a également averti des tentatives de phishing. Son post et son article de blog du 1er août ont essentiellement constitué toute la réponse ; seule une publication sur les phrases de passe est apparue plus tard. Cependant, le 16 août, l'entreprise a annoncé que près de 40 000 de ses clients avaient été affectés par une fuite de données.

Ngrave
1er août, 15h43 HAE
Ngrave a mis l'accent sur son processus de génération « Perfect Key », qui combine plusieurs méthodes cryptographiques, une génération en mode « air-gap » et l'empreinte digitale propre de l'utilisateur. Plus tard, l'entreprise a continué à rappeler aux utilisateurs que l'utilisation d'une source unique de génération de clés représentait un point de défaillance unique. L'entreprise a également proposé aux utilisateurs de vérifier eux-mêmes ce développement. De plus, l'équipe a déclaré utiliser « diverses évaluations de cybersécurité avec de grands modèles de langage (LLM), appliquant des modèles mondiaux de pointe pour protéger vos fonds », et a annoncé un programme de suppression des données clients.

KeepKey
1er août, 16h25 HAE
KeepKey a partagé une analyse technique de son développeur, ainsi qu'un lien vers un article de blog de KeepKey expliquant qui était à risque, quelles étapes entreprendre pour migrer et pourquoi un multisig entièrement basé sur Coldcard ne protège pas contre ce type de défaillance. Ce fut le seul post de KeepKey après le début de la crise du Coldcard, cette équipe n'étant pas très active sur X.

En conclusion, la crise du Coldcard a non seulement enseigné de nouvelles leçons de sécurité aux fabricants de portefeuilles matériels, mais, espérons-le, leur communication s'améliorera encore davantage quand/si la prochaine crise éclatera.

Bitcoin.com News a contacté toutes ces équipes pour obtenir des commentaires et publiera leurs réponses si elles parviennent.

end-content

Questions liées

QComment les fabricants de portefeuilles matériels Bitcoin ont-ils réagi en termes de rapidité et de clarté pendant la crise Coldcard ?

ALes fabricants ont varié considérablement. Bitkey et Blockstream Jade ont été parmi les premiers à réagir avec des avertissements clairs, tandis que d'autres comme Ledger ont pris environ 14 heures. Cependant, ceux qui ont réagi rapidement n'étaient pas toujours les plus minutieux.

QQuelles tendances en matière de génération d'entropie sont apparues dans les communications des fabricants pendant cette crise ?

AUne tendance majeure a été la mise en avant des méthodes de génération d'entropie pour se distinguer de Coldcard. Plusieurs fabricants ont souligné le support de l'entropie générée par l'utilisateur (comme les lancers de dés) pour réduire la dépendance au générateur de nombres aléatoires (RNG) interne de l'appareil.

QQuelle a été la différence d'approche entre les fabricants d'appareils open source et ceux aux logiciels plus fermés pour rassurer leurs utilisateurs ?

ALes fabricants orientés open source (comme Passport Prime, Trezor, Bitbox, Keystone, Jade) ont misé sur la vérifiabilité de leur code. Ceux aux logiciels plus fermés (comme Ledger, Tangem, Ngrave) se sont davantage appuyés sur des certifications, des audits externes et l'architecture propriétaire pour justifier leur sécurité.

QQuels fabricants ont été les plus actifs dans le suivi et l'aide fournie aux utilisateurs après leurs premières communications ?

ATrezor, Bitkey, Bitbox et Blockstream Jade se sont distingués en fournissant des informations supplémentaires et pratiques après leur communication initiale. À l'inverse, Ledger, Tangem, Safepal et Ngrave ont été relativement moins actifs dans ce suivi.

QEn plus de la crise Coldcard, quels autres incidents de sécurité ont été mentionnés concernant certains fabricants dans l'article ?

AL'article mentionne d'autres incidents : Trezor a signalé une fuite de données touchant environ 14 000 clients via son fournisseur logistique ShipMonk. Safepal a annoncé qu'une fuite de données a affecté près de 40 000 de ses clients. Ledger a vu ses clients touchés par deux fuites de données personnelles liées à des incidents chez des tiers.

Lectures associées

Bernstein analyse la hausse de 177 % de MRNA : Qu'est-ce qui relève des fondamentaux et qu'est-ce qui relève de la spéculation ?

Le 19 août, Moderna et Merck ont annoncé les résultats positifs de l'essai de phase III INTerpath-001 pour l'intismeran autogene (INT) en combinaison avec le Keytruda dans le mélanome. L'essai a atteint ses objectifs principaux de survie sans récidive (RFS) et sans métastase à distance (DMFS), marquant un succès clinique significatif pour la première thérapie individualisée à néoantigènes de Moderna en oncologie. Suite à l'annonce, l'action Moderna a bondi d'environ 177%, ajoutant 450 milliards de dollars à sa valorisation. Bernstein estime que si le succès clinique est réel, l'ampleur de la hausse s'explique par la combinaison de trois facteurs : une réévaluation du potentiel de la plateforme mRNA pour d'autres cancers, des rachats forcés de vendeurs à découvert (près de 15% des actions étaient vendues à découvert) et un effet de rotation sectorielle depuis les technologies vers la santé. Le cabinet souligne que le mélanome ne représente qu'environ 17% du pipeline actuel d'INT. La réplication de ce succès dans le cancer du poumon, du rein ou de la vessie, aux environnements immunitaires différents, n'est pas garantie. De plus, INT est un traitement personnalisé pour patients, et non un vaccin préventif de masse, ce qui implique des coûts de production et un modèle commercial spécifiques limitant potentiellement les marges. Bernstein maintient son prix cible prudent de 45$ pour Moderna, considérant que le cours actuel valorise déjà plusieurs scénarios favorables non encore validés, comme le succès dans d'autres indications et une commercialisation efficace. La confirmation d'un véritable point d'inflexion dépendra des données complètes, des résultats dans d'autres cancers et de l'efficacité commerciale du produit.

marsbitIl y a 18 mins

Bernstein analyse la hausse de 177 % de MRNA : Qu'est-ce qui relève des fondamentaux et qu'est-ce qui relève de la spéculation ?

marsbitIl y a 18 mins

Le sceau de Haiwei Huaxin dérobé par une centaine de personnes, la « dissuasion nucléaire » des guerres commerciales haut de gamme frappe à nouveau

Le 18 août, une centaine de personnes ont fait irruption dans les bureaux de Haowei Huaxin, une société semi-conductrice, et ont forcé le coffre-fort contenant les sceaux officiels de l'entreprise (sceau du parti, sceau de la société, sceau des contrats et signature manuscrite du représentant légal). L'entreprise a porté plainte. Fondée en 2010, Haowei Huaxin est une entreprise mixte détenue à l'origine par Haite High-Tech et l'Institut 29 de CETC. En 2021, l'entrée de Zhengyi Jinrong en tant qu'actionnaire principal (34,01%) a dilué la part de Haite High-Tech (33,79%), déclenchant un conflit pour le contrôle. Des accusations mutuelles d'appropriation de sceaux et de mauvaise gestion ont suivi. En 2023, la participation de Zhengyi a été reprise par l'État et rebaptisée Qingdao Haiyue Holding. Haite High-Tech a engagé des procédures judiciaires. Début 2025, un tribunal et une commission d'arbitrage ont donné raison à Haite High-Tech, confirmant ses droits de nomination d'administrateurs et du président. Cependant, Qingdao Haiyue n'aurait pas exécuté les décisions, conservant le contrôle physique de l'entreprise et des sceaux. La valeur de Haowei Huaxin est estimée entre 12 et 16 milliards de yuans. Pour Haite High-Tech (valorisation ~9 milliards), sa participation (31,41%) représenterait 3,7 à 5 milliards, alors qu'elle n'est comptabilisée qu'à 832 millions, soit près de la moitié de sa valeur. Haite High-Tech a qualifié l'action du 18 août de "récupération de sceaux" concertée avec quatre autres actionnaires minoritaires. Cet incident s'inscrit dans une tendance de "guerres commerciales de haut niveau" en Chine, où la saisie des sceaux est une tactique courante pour paralyser temporairement les opérations d'une entreprise, comme le montrent les affaires passées de NVC Lighting, Dangdang ou Bitmain. Cependant, détenir les sceaux physiques ne règle pas la question de la propriété. La partie adverse peut les déclarer invalides et en demander de nouveaux. L'action ne sert souvent qu'à gagner du temps dans un conflit prolongé, sans résoudre les problèmes de gouvernance sous-jacents. La clé du contrôle d'une entreprise ne se trouve pas dans un coffre-fort.

marsbitIl y a 18 mins

Le sceau de Haiwei Huaxin dérobé par une centaine de personnes, la « dissuasion nucléaire » des guerres commerciales haut de gamme frappe à nouveau

marsbitIl y a 18 mins

Trading

Spot
活动图片