Au moins 15 attaquants ont exploité une vulnérabilité du Coldcard : Galaxy

cointelegraphPublié le 2026-08-04Dernière mise à jour le 2026-08-04

Résumé

Au moins 15 attaquants distincts ont exploité la vulnérabilité du portefeuille matériel Coldcard, selon Galaxy Digital, avec des pertes estimées désormais de 100 millions de dollars, voire 130 millions. L'incident relance le débat sur la sécurité du stockage à froid. Un partenaire de Dragonfly estime qu'un simple "durcissement par IA" d'une valeur de 2 dollars aurait pu prévenir l'attaque, citant des modèles d'IA ayant recréé la faille en moins de 20 minutes. Cependant, des experts soulignent que cette découverte par l'IA est intervenue après la divulgation publique de la vulnérabilité. Celle-ci serait liée à un bug dans le firmware de Coldcard, générant une entropie de clé privée (40 bits) inférieure à la norme (128 bits), facilitant ainsi l'attaque. Les capacités croissantes de l'IA pourraient réduire drastiquement le coût et le temps de découverte de ce type de failles à l'avenir.

Au moins 15 attaquants distincts ont exploité la vulnérabilité du portefeuille Coldcard, selon le responsable de la recherche de Galaxy Digital, Alex Thorn, citant de nouveaux signalements de victimes reçus depuis l'incident.

Thorn a déclaré mardi que ces signalements ont aidé l'entreprise à identifier de nouveaux attaquants qui seraient restés inaperçus, la nature de l'exploitation étant différente d'un piratage sur un exchange centralisé.

« Grâce au signalement d'une seule victime ayant subi un vol de moins de 1 BTC, nous avons identifié une nouvelle attaque avec 12 BTC siphonnés depuis 126 adresses », a écrit Thorn dans un post X publié mardi.

Les pertes estimées de l'exploitation de Coldcard ont augmenté à 100 millions de dollars à travers trois vagues d'attaques confirmées, selon Galaxy Research. L'entreprise a également identifié une quatrième vague suspectée qui pourrait porter les pertes totales à environ 130 millions de dollars en Bitcoin (BTC).

Cette attaque en cours a relancé le débat sur la sécurité des portefeuilles de stockage à froid (cold wallets) et sur le fait que les utilisateurs sont plus en sécurité en détenant leurs propres bitcoins.

Un « durcissement par IA » de 2 dollars aurait pu empêcher l'exploitation : un partenaire de Dragonfly

Environ « 2 dollars de durcissement par IA » auraient pu empêcher l'exploitation de Coldcard, a écrit Haseeb Qureshi, partenaire gérant de Dragonfly, citant des rapports sur les réseaux sociaux selon lesquels certains modèles d'IA ont redécouvert la vulnérabilité à l'origine de l'attaque en moins de 20 minutes.

Les remarques de Qureshi faisaient suite à des affirmations de plusieurs utilisateurs des réseaux sociaux prétendant que Claude avait été capable de régénérer la vulnérabilité en seulement huit minutes. Il a soutenu que ces résultats pouvaient avoir été contaminés par une recherche web et a ajouté que le modèle d'IA open-source GLM 5.2 avait été capable de redécouvrir l'attaque en 20 minutes avec l'accès web désactivé.

Cependant, il est peu probable que les modèles d'IA auraient indépendamment découvert cette vulnérabilité avant qu'elle ne soit rendue publique, a déclaré à Cointelegraph Tatsapat Saerejittima, responsable des données de la plateforme d'analyse crypto Tokenomist. Il a déclaré :

« L'affirmation selon laquelle l'IA l'a trouvée en 2 minutes provient d'un utilisateur pseudonyme de Reddit qui a scanné le code après que la vulnérabilité était déjà publique. Il n'y a pas eu de test à l'aveugle, pas de méthodologie documentée, et aucune évaluation du taux de faux positifs du modèle. »

Article connexe : L'IA n'a pas déclenché de « hackpocalypse » DeFi, selon un partenaire de Dragonfly

Vulnérabilité observée dans la configuration de la clé privée

Francesco, co-fondateur de la société de recherche crypto Castle Labs, a déclaré que les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans les cryptomonnaies, mais a ajouté que la clé privée de Coldcard pourrait avoir joué un rôle dans la vulnérabilité.

Coldcard utilisait « un niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par d'autres portefeuilles (une graine à 12 mots fait 128 bits), résultat d'un bogue du firmware, ce qui a facilité le travail », a-t-il déclaré à Cointelegraph.

Francesco, qui a demandé à Cointelegraph de ne pas utiliser son nom de famille, a déclaré s'attendre à ce que le coût de la découverte de bogues continue de diminuer à mesure que les modèles d'IA gagnent en capacités et deviennent plus présents à la fois dans la cybersécurité et dans les exploits.

Magazine : L'échec de Botanix prouve-t-il que les Bitcoiners ne se soucient pas de la DeFi ?

Questions liées

QCombien d'attaquants différents ont exploité la vulnérabilité de Coldcard, selon le responsable de la recherche de Galaxy Digital ?

AAu moins 15 attaquants différents ont exploité la vulnérabilité de Coldcard.

QQuelles sont les pertes estimées totales de l'exploitation de Coldcard sur les trois vagues d'attaque confirmées, selon Galaxy Research ?

ALes pertes estimées totales sont de 100 millions de dollars sur les trois vagues d'attaque confirmées.

QQuel est l'argument avancé par le partenaire de Dragonfly, Haseeb Qureshi, concernant la prévention de cette exploitation ?

AHaseeb Qureshi affirme qu'environ '2 dollars de renforcement par IA' auraient pu empêcher l'exploitation de la vulnérabilité Coldcard.

QSelon le co-fondateur de Castle Labs, Francesco, quel aspect spécifique de la configuration de Coldcard a pu jouer un rôle dans la vulnérabilité ?

AFrancesco indique que Coldcard utilisait un niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par d'autres portefeuilles (une graine de 12 mots fait 128 bits), en raison d'un bogue du firmware, ce qui a facilité le travail des attaquants.

QQuel débat l'attaque en cours a-t-elle ravivé, selon l'article ?

AL'attaque en cours a ravivé le débat sur la sécurité des portefeuilles de stockage à froid et sur le fait de savoir si les utilisateurs sont plus en sécurité en détenant eux-mêmes leurs bitcoins.

Lectures associées

Sui a transféré gratuitement 65 milliards de dollars. Son cofondateur est convaincu que des événements encore plus grandioses sont à venir

Le cofondateur de Sui, Evan Cheng, prédit que d'ici quatre ans, le volume des paiements numériques sur Sui rivalisera avec celui des réseaux de cartes et des systèmes bancaires traditionnels. Cette affirmation ambitieuse s'appuie sur des données récentes : depuis la suppression des frais de gaz pour les transferts de stablecoins en juin, Sui a traité plus de 65 milliards de dollars de tels transferts, sur un volume total de 2,27 billions de dollars depuis début 2024. Sui, développé par Mysten Labs (fondé par d'anciens ingénieurs de Diem de Meta), se positionne non comme une plateforme de spéculation, mais comme une « infrastructure de communication » pour les règments en stablecoins, les transferts d'argent et le commerce entre agents d'IA. Le réseau progresse également vers Bitcoin via le pont Hashi, permettant d'utiliser le BTC comme garantie pour le financement décentralisé sur Sui, et travaille sur des transactions par défaut confidentielles pour les stablecoins – une fonctionnalité clé demandée par les institutions. Malgré ces avancées, le token SUI, dont la capitalisation avoisine 2,8 milliards de dollars, subit la pression des déblocages programmés. L'avenir dira si Sui deviendra l'infrastructure de paiement dominante ou capturera une part significative mais plus niche du marché. Les volumes de transactions sans frais et l'adoption du pont Hashi dans l'année à venir seront des tests cruciaux pour juger du réalisme de cette vision.

cryptonews.ruIl y a 28 mins

Sui a transféré gratuitement 65 milliards de dollars. Son cofondateur est convaincu que des événements encore plus grandioses sont à venir

cryptonews.ruIl y a 28 mins

Trading

Spot
活动图片