Au moins 15 attaquants ont exploité une vulnérabilité du Coldcard : Galaxy

cointelegraphPublié le 2026-08-04Dernière mise à jour le 2026-08-04

Résumé

Au moins 15 attaquants distincts ont exploité la vulnérabilité du portefeuille matériel Coldcard, selon Galaxy Digital, avec des pertes estimées désormais de 100 millions de dollars, voire 130 millions. L'incident relance le débat sur la sécurité du stockage à froid. Un partenaire de Dragonfly estime qu'un simple "durcissement par IA" d'une valeur de 2 dollars aurait pu prévenir l'attaque, citant des modèles d'IA ayant recréé la faille en moins de 20 minutes. Cependant, des experts soulignent que cette découverte par l'IA est intervenue après la divulgation publique de la vulnérabilité. Celle-ci serait liée à un bug dans le firmware de Coldcard, générant une entropie de clé privée (40 bits) inférieure à la norme (128 bits), facilitant ainsi l'attaque. Les capacités croissantes de l'IA pourraient réduire drastiquement le coût et le temps de découverte de ce type de failles à l'avenir.

Au moins 15 attaquants distincts ont exploité la vulnérabilité du portefeuille Coldcard, selon le responsable de la recherche de Galaxy Digital, Alex Thorn, citant de nouveaux signalements de victimes reçus depuis l'incident.

Thorn a déclaré mardi que ces signalements ont aidé l'entreprise à identifier de nouveaux attaquants qui seraient restés inaperçus, la nature de l'exploitation étant différente d'un piratage sur un exchange centralisé.

« Grâce au signalement d'une seule victime ayant subi un vol de moins de 1 BTC, nous avons identifié une nouvelle attaque avec 12 BTC siphonnés depuis 126 adresses », a écrit Thorn dans un post X publié mardi.

Les pertes estimées de l'exploitation de Coldcard ont augmenté à 100 millions de dollars à travers trois vagues d'attaques confirmées, selon Galaxy Research. L'entreprise a également identifié une quatrième vague suspectée qui pourrait porter les pertes totales à environ 130 millions de dollars en Bitcoin (BTC).

Cette attaque en cours a relancé le débat sur la sécurité des portefeuilles de stockage à froid (cold wallets) et sur le fait que les utilisateurs sont plus en sécurité en détenant leurs propres bitcoins.

Un « durcissement par IA » de 2 dollars aurait pu empêcher l'exploitation : un partenaire de Dragonfly

Environ « 2 dollars de durcissement par IA » auraient pu empêcher l'exploitation de Coldcard, a écrit Haseeb Qureshi, partenaire gérant de Dragonfly, citant des rapports sur les réseaux sociaux selon lesquels certains modèles d'IA ont redécouvert la vulnérabilité à l'origine de l'attaque en moins de 20 minutes.

Les remarques de Qureshi faisaient suite à des affirmations de plusieurs utilisateurs des réseaux sociaux prétendant que Claude avait été capable de régénérer la vulnérabilité en seulement huit minutes. Il a soutenu que ces résultats pouvaient avoir été contaminés par une recherche web et a ajouté que le modèle d'IA open-source GLM 5.2 avait été capable de redécouvrir l'attaque en 20 minutes avec l'accès web désactivé.

Cependant, il est peu probable que les modèles d'IA auraient indépendamment découvert cette vulnérabilité avant qu'elle ne soit rendue publique, a déclaré à Cointelegraph Tatsapat Saerejittima, responsable des données de la plateforme d'analyse crypto Tokenomist. Il a déclaré :

« L'affirmation selon laquelle l'IA l'a trouvée en 2 minutes provient d'un utilisateur pseudonyme de Reddit qui a scanné le code après que la vulnérabilité était déjà publique. Il n'y a pas eu de test à l'aveugle, pas de méthodologie documentée, et aucune évaluation du taux de faux positifs du modèle. »

Article connexe : L'IA n'a pas déclenché de « hackpocalypse » DeFi, selon un partenaire de Dragonfly

Vulnérabilité observée dans la configuration de la clé privée

Francesco, co-fondateur de la société de recherche crypto Castle Labs, a déclaré que les capacités croissantes des modèles d'IA réduisent considérablement le coût et le temps nécessaires pour découvrir de nouvelles vulnérabilités dans les cryptomonnaies, mais a ajouté que la clé privée de Coldcard pourrait avoir joué un rôle dans la vulnérabilité.

Coldcard utilisait « un niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par d'autres portefeuilles (une graine à 12 mots fait 128 bits), résultat d'un bogue du firmware, ce qui a facilité le travail », a-t-il déclaré à Cointelegraph.

Francesco, qui a demandé à Cointelegraph de ne pas utiliser son nom de famille, a déclaré s'attendre à ce que le coût de la découverte de bogues continue de diminuer à mesure que les modèles d'IA gagnent en capacités et deviennent plus présents à la fois dans la cybersécurité et dans les exploits.

Magazine : L'échec de Botanix prouve-t-il que les Bitcoiners ne se soucient pas de la DeFi ?

Questions liées

QCombien d'attaquants différents ont exploité la vulnérabilité de Coldcard, selon le responsable de la recherche de Galaxy Digital ?

AAu moins 15 attaquants différents ont exploité la vulnérabilité de Coldcard.

QQuelles sont les pertes estimées totales de l'exploitation de Coldcard sur les trois vagues d'attaque confirmées, selon Galaxy Research ?

ALes pertes estimées totales sont de 100 millions de dollars sur les trois vagues d'attaque confirmées.

QQuel est l'argument avancé par le partenaire de Dragonfly, Haseeb Qureshi, concernant la prévention de cette exploitation ?

AHaseeb Qureshi affirme qu'environ '2 dollars de renforcement par IA' auraient pu empêcher l'exploitation de la vulnérabilité Coldcard.

QSelon le co-fondateur de Castle Labs, Francesco, quel aspect spécifique de la configuration de Coldcard a pu jouer un rôle dans la vulnérabilité ?

AFrancesco indique que Coldcard utilisait un niveau d'entropie de clé privée (40 bits) bien inférieur à la norme adoptée par d'autres portefeuilles (une graine de 12 mots fait 128 bits), en raison d'un bogue du firmware, ce qui a facilité le travail des attaquants.

QQuel débat l'attaque en cours a-t-elle ravivé, selon l'article ?

AL'attaque en cours a ravivé le débat sur la sécurité des portefeuilles de stockage à froid et sur le fait de savoir si les utilisateurs sont plus en sécurité en détenant eux-mêmes leurs bitcoins.

Lectures associées

Western Digital a généré 3,195 milliards de dollars de bénéfices au premier trimestre, mais combien rapporte vraiment le business des disques durs ?

Les revenus du quatrième trimestre fiscal 2026 de Western Digital (WD) se sont élevés à 3,747 milliards de dollars. Après la scission de son activité mémoire flash, le chiffre d'affaires de son activité principale de disques durs (HDD) affiche une croissance continue sur cinq trimestres, passant de 2,605 à 3,747 milliards de dollars. Le marché cloud représente 89% des revenus du T4, les disques durs étant principalement utilisés pour le stockage de données à grande capacité par les hyperscalers. La rentabilité s'est nettement améliorée : la marge brute GAAP a atteint 54,1 % au T4 FY2026, soit une augmentation d'environ 13 points de pourcentage sur un an. La marge opérationnelle a suivi une trajectoire similaire, indiquant que les dépenses de R&D, de vente et d'administration n'ont pas absorbé les marges supplémentaires. Le flux de trésorerie disponible était de 1,281 milliard de dollars, validant la solidité opérationnelle. Cependant, le bénéfice net GAAP de 3,195 milliards de dollars et le BPA de 8,21 dollars sont fortement influencés par un gain de réévaluation de 2,05 milliards de dollars sur la participation conservée dans SanDisk. Le bénéfice net ajusté (Non-GAAP), excluant cet élément et d'autres ajustements, était de 1,382 milliard de dollars. Ce chiffre reflète mieux la performance opérationnelle du cœur de métier des disques durs. La prévision de revenus pour le T1 FY2027 est d'environ 4,1 milliards de dollars.

marsbitIl y a 10 mins

Western Digital a généré 3,195 milliards de dollars de bénéfices au premier trimestre, mais combien rapporte vraiment le business des disques durs ?

marsbitIl y a 10 mins

Block relève ses prévisions pour 2026 après un trimestre solide et déclare que l'IA touche presque tout son code

La société fintech Block (XYZ) a relevé ses prévisions annuelles après un deuxième trimestre solide, portée par la croissance de Cash App et Square. Son bénéfice brut a augmenté de 25 % sur un an pour atteindre 3,17 milliards de dollars, dépassant ses prévisions antérieures. Le résultat opérationnel ajusté du trimestre s'est élevé à 855 millions de dollars, et le bénéfice par action ajusté à 1,02 dollar, surpassant les attentes de Wall Street. Suite à ces résultats, Block a relevé son objectif de bénéfice brut annuel à 12,51 milliards de dollars (contre 12,33 milliards précédemment) et son résultat opérationnel ajusté à 3,47 milliards de dollars (contre 3,34 milliards). La directrice financière Amrita Ahuja a attribué cette révision à la solidité des performances du premier semestre et à la dynamique en cours. Parallèlement, Block a indiqué dans une lettre aux actionnaires que son intelligence artificielle agentique a aidé à écrire et à examiner presque tous les changements de code en production au mois de juin. Cette annonce fait suite à une restructuration axée sur l'IA ayant entraîné la suppression de 4 000 postes en février. Owen Jennings, responsable commercial, a précisé que le nombre de modifications de code par ingénieur a augmenté de 150 % depuis le début de l'année.

cointelegraphIl y a 1 h

Block relève ses prévisions pour 2026 après un trimestre solide et déclare que l'IA touche presque tout son code

cointelegraphIl y a 1 h

Tiger Research : L'histoire de quatre personnes ordinaires révèle l'avenir ultime de la blockchain en 2036

**Tiger Research : Récit de quatre individus ordinaires révélant l'avenir de la blockchain en 2036** Ce récit prospectif explore, à travers quatre histoires personnelles, l'impact potentiel de la blockchain à l'horizon 2036. **Judy, employée de bureau de change (Zutopie) :** Dans un pays fictif aux prises avec l'hyperinflation, les stablecoins (comme USDT, USDC) ont remplacé la monnaie nationale dépréciée pour les paiements quotidiens, les salaires et même les impôts. L'État lui-même reconnaît leur utilité, illustrant une transition vers une souveraineté monétaire contestée par des alternatives numériques mondiales. **Lia, jeune investisseuse (Singapour) :** Représentant une génération habituée à investir dès son plus jeune âge, elle utilise des plateformes décentralisées permettant de trader des actifs tokenisés (actions, immobilier) 24h/24 sans frontières. Pour elle, l'investissement est un flux constant et accessible, marqué par une prise de risque élevée et une recherche perpétuelle d'opportunités. **Do-hyun, ingénieur blockchain (Corée du Sud) :** Il observe la consolidation drastique de l'écosystème. Après l'explosion chaotique de centaines de blockchains indépendantes dans les années 2020, dont beaucoup ont échoué par manque d'utilité réelle et de durabilité économique, seules quelques infrastructures majeures subsistent, optimisées pour la liquidité, la vitesse et la sécurité. **Jae-hoon, entrepreneur média (Corée du Sud) :** Dans le secteur des médias, le modèle économique basé sur la publicité visuelle (bandeaux) s'effondre face au trafic majoritairement généré par des IA. Une nouvelle économie émerge grâce à des protocoles comme x402 (basé sur le code HTTP 402 "Paiement requis"), permettant aux entreprises de vendre directement l'accès à leurs contenus et données aux agents IA, créant ainsi un flux de revenus plus stable et automatisé. Ces scénarios, extrapolés à partir de tendances techniques déjà observables, décrivent un futur où la blockchain et les crypto-actifs ont profondément remodelé la finance (monnaie, investissement), les infrastructures numériques (consolidation) et les modèles économiques (micropaiements automatisés), devenant enfin des utilités concrètes et intégrées au quotidien.

marsbitIl y a 2 h

Tiger Research : L'histoire de quatre personnes ordinaires révèle l'avenir ultime de la blockchain en 2036

marsbitIl y a 2 h

Trading

Spot
活动图片