Les incidents concernant les portefeuilles matériels sont rarement des événements isolés. Lorsque des adresses longtemps inactives commencent à agir selon un scénario soigneusement coordonné, le seul moment de l'incident nécessite une enquête approfondie. C'est exactement ce qui s'est produit le 30 juillet 2026, lorsque, selon les rapports, 594 $BTC d'une valeur d'environ 38 millions de dollars ont été transférés depuis environ 500 adresses à signature unique sur une période d'environ 25 minutes.

Ce que dit Coinkite
Le PDG de Coinkite, Rodolfo Novak, connu dans l'industrie sous le nom de NVK, a déclaré que l'entreprise accordait la priorité absolue à ces rapports. « Nous travaillons tous à pleine capacité, en examinant minutieusement tous les détails ; un post technique sera publié prochainement », a écrit Novak sur X. Il a ajouté que les canaux de communication de l'entreprise avaient été « submergés » de demandes suite à l'apparition de ces rapports. Dans un message distinct, Novak a souligné : « Nous avons mené une enquête approfondie en lien avec les rapports concernant COLDCARD, un article de blog sera bientôt publié. »
Dans un article de blog de recommandation de sécurité, la société a identifié une plage spécifique d'appareils vulnérables. Le problème pourrait affecter tous ceux qui ont généré une seed sur un Mk3 avec une version du micrologiciel comprise entre la version 4.0.1, publiée en mars 2021, et la version 5.0.3 — la dernière version prise en charge par le Mk3. Coinkite a précisé que, selon les résultats préliminaires de l'analyse, les modèles Mk4, Q et Mk5 ne sont pas concernés.

Les utilisateurs de phrases secrètes (passphrase) sont moins à risque
Selon l'avertissement, les portefeuilles protégés par une phrase secrète (passphrase) BIP-39 (une phrase ajoutée par l'utilisateur et distincte du code PIN de l'appareil), d'après l'analyse préliminaire de Coinkite, semblent présenter un risque minimal. La société a recommandé aux utilisateurs employant une phrase secrète de continuer à protéger cette phrase et d'éviter de la saisir sur des appareils ou sites web non fiables.
Aux propriétaires de Mk3 n'ayant pas utilisé de phrase secrète, Coinkite a recommandé de migrer vers une nouvelle seed, générée sur un appareil non concerné par l'incident. La société a précisé qu'il ne fallait pas se précipiter dans ce processus. Elle a conseillé d'abord d'envoyer une petite transaction de test, de vérifier le nouveau portefeuille et l'adresse de réception sur l'écran de l'appareil, et de conserver l'ancienne sauvegarde jusqu'à ce que la migration soit confirmée.
Mesures temporaires
Coinkite a proposé deux étapes temporaires pour les propriétaires dont le Mk3 est le seul appareil disponible :
- Configurer une phrase secrète BIP-39 robuste et unique, et transférer les fonds vers un nouveau portefeuille sécurisé.
- Générer une seed de secours en utilisant la méthode d'importation par « lancer de dés » (dice roll) sur le Mk3, qui est indépendante du générateur de nombres aléatoires de l'appareil, bien que Coinkite ait décrit cette procédure comme complexe, nécessitant une vérification minutieuse.
Coinkite a publié des instructions complètes avec les étapes techniques dans son article de recommandation, disponible sur le blog de l'entreprise. La société a expliqué que l'enquête se poursuivait et que des détails supplémentaires seraient publiés ultérieurement. Depuis son lancement, Coldcard a acquis une réputation de portefeuille matériel avec isolation matérielle (air-gapped), axé sur la sécurité, et ces rapports ont attiré une large attention de toute la communauté Bitcoin, les propriétaires vérifiant leurs propres appareils.
end-content






