Coinkite, le développeur du portefeuille Coldcard qui a été piraté en juillet lors de la plus grande faille de sécurité de l'année, causant des dommages estimés à 116 millions de dollars, a informé ses utilisateurs d'importants changements dans la manière dont leurs données seront stockées, en prévision d'éventuelles obligations légales.
Dans une notification redistribuée sur le compte X de Coldcard tôt vendredi matin, il était détaillé que Coinkite cesserait de supprimer automatiquement les enregistrements clients. Cette annonce représente un changement de position de l'entreprise, directement lié à une vulnérabilité du firmware qui a permis le vol de plus de 100 millions de dollars en Bitcoin sur les portefeuilles matériels de la société à partir du 30 juillet 2026.
Comment Coinkite traite-t-elle les enregistrements utilisateurs ?
Coinkite a confirmé qu'elle modifierait la façon dont elle traite les données des clients « en raison de la faille de sécurité rendue publique le 30 juillet 2026 ». Cependant, avant cette déclaration, l'entreprise supprimait régulièrement les enregistrements clients, à l'exception de leurs adresses e-mail et pays de résidence.
La modification des procédures standard de traitement des paiements pour le portefeuille Coldcard fait partie de ce que l'entreprise a qualifié de préparation aux « obligations légales » découlant du vol.
Dans sa déclaration, l'entreprise n'a pas précisé quelles informations exactes elle prévoit de conserver ni pendant combien de temps elle les conservera désormais.
Néanmoins, il s'agit d'un nouvel écart majeur par rapport au principe de priorité à la confidentialité et à l'autocustodie, qui a été le mantra des Bitcoin Maxis pendant des décennies.
Que s'est-il passé avec Coldcard ?
La révision de la politique de conservation des données de Coinkite a suivi l'une des failles de sécurité les plus graves de l'année, exploitant une vulnérabilité dans le firmware version 4.0.1, publiée par l'entreprise en mars 2021.
Comme l'a averti l'entreprise TRM Labs, étant donné la gravité de la vulnérabilité, l'installation du firmware corrigé ne protège que les futurs portefeuilles. Toute phrase de récupération (seed phrase) créée sur une carte Coldcard vulnérable entre mars 2021 et le moment de l'application du correctif doit être considérée comme non sécurisée.
À ce jour, Cryptopolitan a signalé quatre vagues d'attaques depuis le 30 juillet, date à laquelle la vulnérabilité a été initialement découverte.
La première vague d'attaques a drainé environ 594 $BTC, valant près de 38 millions de dollars à l'époque, provenant d'environ 500 portefeuilles en 25 minutes. Les recherches de Galaxy ont tracé trois autres vagues au cours des quatre jours suivants. Au moment de la rédaction de ce rapport, les avoirs volés par le pirate s'élèvent à 1816 $BTC provenant de plus de 5200 adresses.
TRM qualifie cela de troisième plus grand piratage cryptographique de 2026, une année où le secteur a déjà perdu plus de 1,2 milliard de dollars à la suite de 276 failles.
Coinkite réfute les affirmations selon lesquelles « ils étaient au courant »
À mesure que les pertes augmentaient, les accusations selon lesquelles Coinkite avait caché un défaut pendant des années se sont également intensifiées. L'entreprise corrige publiquement la situation.
En réponse à un commentaire de Jack Mallers daté du 7 août, COLDCARD a écrit qu'« il n'y avait pas de solution de secours à faible entropie », affirmant que le générateur de nombres pseudo-aléatoires faible, nommé Yasmarang, était le générateur intégré universel de MicroPython présenté dans le code source, et non une solution de secours de Coinkite.
Par ailleurs, le 5 août, des rapports ont indiqué que dans un épisode de « Rabbit Hole Recap » de 2021, souvent cité comme preuve d'une connaissance préalable du problème, il était question d'un autre bug, et non du problème de générateur de nombres aléatoires. Sur sa propre page d'historique des incidents, Coinkite énumère 23 événements liés à la sécurité depuis 2019, et l'entreprise a renvoyé à cette page à plusieurs reprises face aux critiques.
Le Canada, le plus durement touché
Un facteur géographique a influencé l'ampleur des dommages. Cryptopolitan a rapporté qu'environ 25 % des pertes attribuées ont été tracées sur des détenteurs de portefeuille au Canada, les États-Unis et la Thaïlande étant également fortement touchés, selon les données de Chainalysis reliant la base de données d'adresses de portefeuilles à des régions probables.
Chainalysis a expliqué la diffusion du Bitcoin au Canada par une adoption précoce de la technologie et des campagnes d'influenceurs qui ont promu Coldcard sur le marché local.
Les répercussions se font sentir partout. Dans l'analyse hebdomadaire de CoinMarketCap, il est indiqué que le piratage a érodé la confiance dans l'autocustodie et poussé certains Bitcoiners à rechercher des portefeuilles utilisant l'intelligence artificielle, avec un Bitcoin AI ayant déjà scanné 150 dépôts à ce jour.
end-content





