15 malfaiteurs ont exploité une vulnérabilité du portefeuille froid Coldcard

cryptonews.ruPublié le 2026-08-05Dernière mise à jour le 2026-08-05

Résumé

Plus de 15 acteurs malveillants distincts ont exploité une vulnérabilité dans le portefeuille matériel Coldcard, selon une analyse de Galaxy Research. Les pertes confirmées atteignent 100 millions de dollars, et pourraient s'élever à 130 millions avec une quatrième vague d'attaques identifiée. L'incident, qui a touché au moins 126 adresses, a relancé le débat sur la sécurité du stockage "cold wallet". La vulnérabilité résidait dans une erreur de firmware limitant l'entropie de la clé privée à seulement 40 bits, bien en dessous de la norme de 128 bits. Cette faille aurait pu être détectée pour une somme modique en utilisant des outils d'analyse de code par IA, certains modèles l'ayant identifiée en moins de 20 minutes après sa divulgation publique. Cet événement rappelle la vulnérabilité "Milk Sad" de 2023 et illustre comment des erreurs logicielles critiques peuvent miner la sécurité de produits pourtant réputés. L'analyse souligne que le coût de découverte de telles failles diminue avec l'avancée des IA, utilisables tant pour la défense que pour l'attaque.

Plus de 15 malfaiteurs distincts ont exploité la vulnérabilité de Coldcard — telle est l'estimation donnée par le chef du département de recherche de Galaxy Digital, Alex Thorn, en s'appuyant sur de nouveaux signalements de victimes. Thorn a expliqué sur le réseau social X que les plaintes des victimes ont aidé l'entreprise à identifier les attaquants, qui seraient autrement restés invisibles : la nature de cette exploitation diffère d'un piratage d'échange centralisé.

« Grâce au signalement d'une seule victime pour un vol de moins de 1 $BTC, nous avons découvert une nouvelle attaque lors de laquelle 12 $BTC ont été retirés de 126 adresses », a écrit Thorn.

L'estimation des pertes liées à l'exploitation de Coldcard est passée à 100 millions de dollars dans le cadre de trois vagues d'attaques confirmées, selon Galaxy Research. Une quatrième vague a également été identifiée, ce qui pourrait porter le total des pertes à environ 130 millions de dollars en bitcoin.

Cette attaque a relancé le débat sur la sécurité et l'opportunité de conserver du bitcoin dans des portefeuilles froids.

« 2 $ en protection contre l'IA » auraient pu empêcher l'exploitation — opinion de Dragonfly

Environ 2 $, dépensés pour vérifier le code à l'aide de l'IA, auraient pu empêcher l'exploitation de Coldcard — c'est ce qu'a commenté le partenaire gérant de Dragonfly, Haseeb Qureshi, en réponse à des messages sur les réseaux sociaux indiquant que certains modèles d'intelligence artificielle avaient détecté la vulnérabilité en moins de 20 minutes.

Cependant, il est peu probable que les modèles d'IA aient pu découvrir cette vulnérabilité par eux-mêmes avant que des informations à son sujet ne deviennent publiques.

Vulnérabilité dans la configuration de la clé privée

Les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans le domaine des cryptomonnaies. Dans le même temps, le mécanisme même de génération de la clé privée de l'appareil pourrait avoir joué un rôle dans le succès de l'attaque contre Coldcard.

Le niveau d'entropie de la clé privée de Coldcard n'était que de 40 bits — nettement inférieur à la norme adoptée par d'autres portefeuilles, où une phrase de récupération de 12 mots offre 128 bits d'entropie. Ce non-respect de la norme commune est le résultat d'une erreur dans le micrologiciel, ce qui a considérablement facilité la tâche des malfaiteurs.

Le coût de détection de ce type de vulnérabilités continuera de baisser à mesure que les capacités des modèles d'IA augmentent et que leur utilisation se généralise, tant dans la cybersécurité que dans la conduite d'attaques.

L'attaque contre Coldcard reste l'un des plus grands incidents de l'histoire des portefeuilles matériels : les pertes confirmées s'élèvent à 100 millions de dollars et pourraient atteindre 130 millions de dollars en tenant compte de la quatrième vague. La participation de plus de 15 malfaiteurs distincts montre à quel point l'information sur la vulnérabilité s'est répandue après sa divulgation.

L'avis de l'IA

D'un point de vue d'analyse de données automatique, le cas de Coldcard rappelle l'histoire de la vulnérabilité « Milk Sad », découverte en 2023 dans l'outil Libbitcoin Explorer. À l'époque, le générateur de clés limitait l'entropie à seulement 32 bits au lieu des 256 requis, permettant aux malfaiteurs de restaurer les clés privées de milliers de portefeuilles. Le parallèle est révélateur : les 40 bits d'entropie de Coldcard dépassent le chiffre de Libbitcoin, mais restent plusieurs ordres de grandeur en dessous de la norme de 128 bits, ce qui signifie que de telles erreurs de micrologiciel sont susceptibles de se répéter dans différents produits, indépendamment de leur réputation.

end-content

Questions liées

QCombien de malfaiteurs distincts ont exploité la vulnérabilité du portefeuille matériel Coldcard selon Alex Thorn de Galaxy Digital ?

ASelon Alex Thorn, responsable de la recherche chez Galaxy Digital, plus de 15 malfaiteurs distincts ont exploité cette vulnérabilité.

QQuel est le montant total estimé des pertes liées à cette attaque, y compris la quatrième vague identifiée ?

AL'estimation des pertes pour les trois premières vagues confirmées est de 100 millions de dollars, et pourrait atteindre environ 130 millions de dollars si l'on inclut la quatrième vague d'attaques identifiée.

QSelon Haseeb Qureshi de Dragonfly, quelle mesure peu coûteuse aurait pu empêcher l'exploitation de la vulnérabilité ?

ASelon Haseeb Qureshi, un investissement d'environ 2 dollars pour vérifier le code à l'aide de l'intelligence artificielle aurait pu empêcher cette exploitation.

QQuelle était la principale faille technique dans le générateur de clé privée de Coldcard qui a facilité l'attaque ?

ALe niveau d'entropie de la clé privée générée par le Coldcard n'était que de 40 bits, ce qui est bien inférieur à la norme de 128 bits généralement assurée par une phrase de récupération de 12 mots.

QÀ quel autre incident de sécurité cet article compare-t-il l'attaque contre Coldcard, en soulignant une similitude technique ?

AL'article compare cette attaque à la vulnérabilité 'Milk Sad' découverte en 2023 dans l'outil Libbitcoin Explorer. Dans les deux cas, le générateur de clés présentait un niveau d'entropie dangereusement bas (40 bits pour Coldcard, 32 bits pour Libbitcoin Explorer), permettant aux attaquants de deviner les clés privées.

Lectures associées

Les ETF Bitcoin enregistrent des entrées de capitaux tandis qu'un piratage de portefeuille froid ravive le débat sur la garde

Les fonds négociés en bourse (ETF) Bitcoin américains enregistrent de nouvelles entrées de capitaux, attirant 211,5 millions de dollars d'influx nets mardi, après 170 millions lundi. Ce regain d'intérêt survient alors qu'un piratage majeur du portefeuille matériel Coldcard relance le débat sur la sécurité des actifs numériques. L'attaque aurait touché environ 7 300 adresses et entraîné des pertes estimées à 130 millions de dollars en Bitcoin. Cet incident remet en lumière les risques de l'autocustodie et pourrait renforcer l'attrait des solutions de garde institutionnelle offertes par les ETF régulés. Des analystes comme Eric Balchunas de Bloomberg Intelligence estiment que la dépendance des ETF aux institutions financières traditionnelles pour la sauvegarde des actifs pourrait de plus en plus être perçue comme un avantage. Parmi les ETF, le iShares Bitcoin Trust (IBIT) de BlackRock et le Fidelity Wise Origin Bitcoin Fund (FBTC) ont mené la reprise. L'ETF Bitcoin Invesco Galaxy (BTCO) a quant à lui enregistré son premier flux quotidien positif depuis le 1er juillet. Malgré ces développements, le prix du Bitcoin est resté relativement stable, négociant autour de 64 113 dollars, bien que certaines pressions de vente aient été notées. Par ailleurs, les observateurs soulignent que les fonds volés lors du piratage Coldcard pourraient être difficiles à déplacer sans être tracés sur la blockchain publique.

cointelegraphIl y a 5 mins

Les ETF Bitcoin enregistrent des entrées de capitaux tandis qu'un piratage de portefeuille froid ravive le débat sur la garde

cointelegraphIl y a 5 mins

Concentration des gagnants : liquidation du premier ETF spot Bitcoin, la survie des petits acteurs en péril

**Hashdex, premier ETF spot Bitcoin à fermer ses portes, met en lumière la pression sur les petits acteurs** Le 3 août, Hashdex a annoncé la liquidation de son ETF spot Bitcoin (DEFI), le premier du genre à disparaître aux États-Unis. Avec seulement 1470 millions de dollars d'actifs sous gestion, le produit, lancé en 2022 comme ETF à futures avant de se convertir en janvier 2024, a succombé à des revenus de gestion insignifiants (environ 37 000 $ par an) face à des coûts opérationnels élevés (estimés entre 500 000 et 1 million de dollars annuels). Cette fermeture illustre la dynamique de "winner-takes-all" qui domine le marché américain des ETF Bitcoin. Les 13 fonds existants détiennent collectivement plus de 777 milliards de dollars, mais les cinq premiers (notamment iShares BlackRock et Fidelity) captent la quasi-totalité des actifs. Les géants financiers bénéficient d'avantages structurels décisifs : marque établie, bases de clients existantes et coûts d'acquisition marginaux quasi nuls. Pour les petits émetteurs comme Hashdex (origine brésilienne), la concurrence est inégale. Même avec des performances correctes (+166% depuis son lancement), DEFI n'a pu attirer suffisamment de capitaux pour devenir viable. Son cas pose la question de la survie d'autres petits ETF. WisdomTree BTCW (1,43 milliard de dollars) se trouve proche du seuil de rentabilité, tandis que les fonds d'Invesco, Franklin Templeton et Valkyrie (autour de 3,5 milliards de dollars chacun) disposent d'une marge de manœuvre plus confortable, mais restent loin derrière les leaders. La décision de Hashdex, motivée par des considérations commerciales, souligne que dans cet écosystème hautement concentré, l'innovation et la diversification des stratégies (comme le staking envisagé pour son autre ETF NCIQ) peuvent ne pas suffire sans une taille critique et un ancrage local solide.

marsbitIl y a 33 mins

Concentration des gagnants : liquidation du premier ETF spot Bitcoin, la survie des petits acteurs en péril

marsbitIl y a 33 mins

Trading

Spot
活动图片