Sur la ligne de front du vol de Coldcard, on comprend pourquoi l'impact est bien plus important que ce que les données laissent paraître

marsbitPublié le 2026-08-04Dernière mise à jour le 2026-08-04

Résumé

Personne ne s'attendait à ce qu'une vulnérabilité découverte il y a 5 ans déclenche le plus grand vol de Bitcoin de cette année. Le 30 juillet, des centaines de Bitcoin ont été drainés de nombreuses adresses, puis l'attaque s'est étendue à des milliers d'adresses, dérobant près de 2 000 BTC (valeur : plus d'un milliard de dollars). La cause a été identifiée comme un bug dans la génération de la phrase de récupération (mnemonic seed) du portefeuille matériel Coldcard, lié à un problème d'aléa faible (faible entropie), rendant les graines prédictibles. Cet incident a eu un impact profond car Coldcard, réputé pour son approche open-source et minimaliste, est très apprécié par la communauté Bitcoin la plus fervente. La violation de cet outil considéré comme "parfait" a ébranlé la confiance de ce noyau dur de partisans. Selon Yu Xian, fondateur de SlowMist, la gravité dépasse les chiffres. L'attaque a probablement été découverte et exploitée par une IA, un scénario similaire à une précédente attaque sur Zcash. Cela souligne un déséquilibre croissant : les attaquants utilisant l'IA ont un avantage sur les défenseurs qui font face à des contraintes. L'incident pousse certains utilisateurs à reconsidérer la sécurité des solutions décentralisées, et un retour vers des plateformes centralisées réputées semble pour certains une option plus simple. Pour se protéger, il est fortement recommandé d'utiliser une "passphrase" (mot de passe supplémentaire) avec sa phrase de récupération, d'...

Personne ne s'attendait à ce qu'une vulnérabilité vieille de 5 ans puisse déclencher le plus grand vol de Bitcoin de cette année.

Le 30 juillet, des anomalies ont été détectées : d'abord, des centaines de Bitcoins ont été consolidés à partir de dizaines d'adresses en peu de temps, puis la portée de l'attaque s'est rapidement élargie. L'attaquant a scanné des milliers d'adresses Bitcoin, dérobant près de 2000 Bitcoins, d'une valeur de plus d'un milliard de dollars.

La cause a été rapidement identifiée : un bug dans le processus de génération de phrase de récupération (seed phrase) du portefeuille matériel Coldcard. Il s'agit d'un problème de faiblesse de l'aléatoire – les nombres aléatoires ne l'étaient plus assez, devenant devinables.

Comme Coldcard n'a pas beaucoup d'utilisateurs en Chine, peu de personnes y ont prêté attention au début. Mais à l'étranger, c'était la panique, car Coldcard y est très connu. Après quelques jours de fermentation, la panique a atteint son paroxysme. Le 31 juillet, le volume total des transactions uniques inférieures à 1 BTC a atteint 39 600 BTC, un niveau record depuis l'effondrement de FTX en 2022.

Cette attaque a très probablement été découverte et menée par un modèle d'IA, comme l'incident de Zcash qui avait vu sa valeur divisée par deux en une journée. Celui-ci semble même plus grave. Les données ne le reflètent pas, l'impact est plus profond sur la confiance, ce qui est impossible à quantifier.

Pour comprendre les perspectives et l'analyse de l'impact de l'incident Coldcard sur le terrain, le BlockBeats de Law&Rythme a contacté Yu Xian, fondateur de SlowMist, à qui certaines victimes ont fait appel pour les aider. SlowMist suit également l'événement Coldcard de bout en bout. Pour Yu Xian, l'impact de ce vol est profond car il frappe le cœur même de la communauté croyante du Bitcoin.

Law&Rythme BlockBeats: Coldcard a-t-il fait appel à une entreprise de sécurité pour aider à récupérer les actifs? La valeur des Bitcoins volés dépasse déjà le milliard. Les chances de récupération sont-elles grandes?

Yu Xian: Il n'est pas encore certain de quel groupe de pirates il s'agit. Nous ne pourrons le déterminer qu'en analysant leurs méthodes ultérieures de transfert. Si cela s'avère être une organisation de pirates étatiques (comme les hackers nord-coréens), il sera difficile de récupérer les fonds.

Outre la publication d'avis de sécurité, nous n'avons pas vu que l'équipe officielle ait fait appel à une équipe de sécurité. Actuellement, quelques victimes du vol Coldcard nous ont contactés pour les aider à récupérer leurs actifs.

Law&Rythme BlockBeats: En regardant la cause du vol, simplement dit, c'est que l'aléatoire n'était plus aléatoire. Je me souviens que des problèmes d'aléatoire surviennent presque chaque année dans l'histoire de la cryptographie. Pourquoi celui-ci semble-t-il extrêmement grave?

Yu Xian: En termes de quantité et de montant uniquement, quelques milliers de Bitcoins ne représentent pas le plus gros vol de l'histoire. Des événements passés comme Mt. Gox, BitFinex, ou le pool minier LuBian ont vu des dizaines, voire des centaines de milliers de Bitcoins volés, ou encore des ponts (bridges) piratés dont le montant dépassait souvent celui-ci.

Mais le problème est que la réputation de Coldcard était excellente. Ils étaient ouverts, transparents, orientés vers les geeks et minimalistes, utilisés par de nombreux OG (Old Guards) et croyants du Bitcoin depuis longtemps. Qu'un objet paraissant si parfait présente un défaut est un énorme choc pour ces utilisateurs les plus fidèles.

Parallèlement, le cœur du problème est l'insuffisance grave de l'entropie lors de la génération de la phrase de récupération, entraînant une graine (seed) bien moins aléatoire que prévu. Les pirates peuvent alors, par calcul de force brute, deviner la phrase de récupération de l'utilisateur. C'est le problème le plus fondamental et le plus mortel pour la sécurité des actifs cryptographiques.

Je trouve le plus absurde qu'avec l'arrivée des modèles d'IA puissants, ni Coldcard ni les croyants du Bitcoin n'aient regardé en arrière le code avec l'IA pour le vérifier, alors que ce sont les pirates qui l'ont fait. Car s'il s'agit uniquement de vulnérabilités liées à l'aléatoire des phrases de récupération, l'IA actuelle est assez facile à utiliser pour les identifier.

C'est pourquoi cet événement fait un tel bruit : il frappe le cœur même de la communauté croyante.

Law&Rythme BlockBeats: Donc, pour étendre votre point de vue, l'impact de ce vol sur l'industrie de la cryptographie est assez profond?

Yu Xian: Qu'un portefeuille matériel geek, historique et open source, considéré comme « parfait » par beaucoup, ait un problème ébranlera sérieusement la confiance de toute la communauté envers des produits similaires. Les utilisateurs commenceront à douter : le portefeuille que j'utilise pourrait-il aussi avoir un problème? Les phrases de récupération générées à l'avenir seront-elles sûres?

Law&Rythme BlockBeats: Conseilleriez-vous aux projets cryptographiques de faire tourner leur code par l'IA dès maintenant pour y chercher des vulnérabilités? Ou comment procède SlowMist actuellement?

Yu Xian: Je conseillerais de le faire.

L'impact de l'IA sur l'ensemble de l'industrie de la sécurité est bien plus important que ce que le public perçoit actuellement. Les pirates sont pratiquement sans restriction ; ils peuvent construire des modèles puissants de manière ciblée, tandis que les défenseurs sont limités par l'éligibilité d'utilisation des modèles, la puissance de calcul, les audits et diverses autres contraintes.

Nous n'auditons pas le code source de blockchains publiques comme Bitcoin ou Ethereum car nos ressources sont limitées. Nous les priorisons pour les clients importants, pour garantir que leurs risques à l'ère de l'IA soient plus faibles. En utilisant l'IA pour revoir des projets passés, nous avons effectivement découvert de nombreux problèmes passés inaperçus auparavant. Les résultats sont très bons.

Law&Rythme BlockBeats: Cela soulève une autre question plutôt pessimiste. À mesure que les modèles deviennent plus puissants, la méfiance envers les technologies cryptographiques anciennes ne s'accroît-elle pas? Par exemple, Zcash a eu un impact similaire auparavant.

Yu Xian: C'est certain. La sécurité ne peut jamais atteindre 100%. L'attaque et la défense évoluent constamment dans une lutte d'évolution, et la motivation et la capacité d'action des pirates à utiliser l'IA dépassent de loin celles des défenseurs, car ils peuvent monétiser directement dès qu'ils réussissent une attaque, avec un rapport efficacité/coût très élevé. Les défenseurs sont limités par divers processus et ressources.

Avec cette asymétrie, des incidents de sécurité dépassant de loin les niveaux passés se produiront inévitablement, pouvant atteindre des milliards, voire des dizaines de milliards de dollars. Même le code de Bitcoin lui-même pourrait présenter des problèmes à l'avenir.

Cependant, dans l'ensemble, je ne suis pas pessimiste quant à la capacité de l'industrie à faire face à ces menaces. La lutte attaque/défense existera toujours, et l'écosystème crypto deviendra certainement de plus en plus robuste.

Law&Rythme BlockBeats: Certains points de vue commencent à se tourner vers les avantages des plateformes d'échange centralisées, estimant qu'elles sont plus sûres. Qu'en pensez-vous?

Yu Xian: Les principales plateformes d'échange centralisées investissent effectivement très bien en sécurité de base. Même en cas de problème, elles ont une certaine capacité d'absorption, sauf en cas d'événement catastrophique majeur.

La plupart des utilisateurs ont en réalité du mal à maîtriser seuls des opérations techniques complexes comme la gestion d'une phrase de récupération ou la mise en place d'une multisignature. Auparavant, ils choisissaient davantage leur portefeuille par recommandation de bouche-à-oreille ou par des proches. Mais cet événement montre que même un portefeuille considéré comme bon par tous peut présenter des failles. Ainsi, certains utilisateurs trouvent plus rassurant de replacer leurs actifs sur une plateforme d'échange centralisée ayant une certaine solidité. Cette façon de penser est compréhensible.

Law&Rythme BlockBeats: Pour les utilisateurs ordinaires qui ne comprennent pas la technologie et ne lisent pas le code des portefeuilles, comment se prémunir contre ce genre de situation comme celle de Coldcard?

Yu Xian: Premièrement, il est conseillé à tous les utilisateurs d'utiliser un passphrase avec leur phrase de récupération. On peut le comprendre comme un mot de passe ajouté à la phrase de récupération, ce qui est bien meilleur que de ne pas en avoir. Ajoutez un passphrase d'au moins 8 caractères, un peu complexe, à condition de ne surtout pas l'oublier. La plupart des portefeuilles matériels principaux le supportent désormais.

Même si un événement similaire se reproduit, les pirates transféreront en priorité les fonds sans passphrase. Vos actifs principaux bénéficient alors d'un tampon important. Par exemple, vous pouvez placer une infime partie de vos fonds dans une adresse ordinaire sans passphrase, et la majeure partie dans une adresse avec passphrase. Si les petits montants sont transférés, cela signifie que la phrase de récupération est compromise, mais pour le pirate, le coût pour forcer le passphrase est très élevé, ce qui vous laisse du temps.

Pour les utilisateurs ordinaires qui ne connaissent pas du tout le secteur, utiliser les services d'institutions centralisées et compter sur elles pour servir de filet de sécurité en cas de problème est une bonne option.

De plus, trois conseils généraux pour tous les joueurs :

· Faire l'inventaire des actifs : Prenez le temps de vérifier si le souvenir de la création de votre portefeuille est flou, si votre phrase de récupération a pu être compromise. Dès qu'il y a une incertitude, envisagez de changer le mode de conservation.

· Rester calme : Ne laissez pas la précipitation vous entraîner vers de faux portefeuilles ou des attaques de phishing.

· Penser en termes d'isolement : Placez les actifs dont vous n'êtes pas sûr sur un appareil indépendant (voire pouvant être déconnecté), ne les mélangez pas. C'est plus sûr que de penser que tout va bien.

En suivant cela, plus de 90% des risques courants peuvent être efficacement bloqués.

Cryptos en tendance

Questions liées

QQuelle a été la principale cause du vol massif de bitcoins lié au portefeuille matériel Coldcard ?

ALa principale cause du vol était un bug dans le processus de génération de la phrase de récupération (seed phrase) du portefeuille Coldcard, plus précisément un problème de faiblesse dans la génération des nombres aléatoires (entropie insuffisante), permettant à des attaquants de deviner ou de forcer brutalement les phrases de récupération.

QSelon l'expert Yu Xian de SlowMist, pourquoi cet incident de piratage a-t-il un impact particulièrement profond sur la communauté cryptographique ?

ASelon Yu Xian, l'impact est profond car Coldcard avait une excellente réputation, était open source, simple et utilisé par de nombreux adeptes de longue date et « OG » du Bitcoin. Un produit considéré comme « parfait » présentant une faille fondamentale ébranle la confiance du groupe le plus fidèle et fait douter de la sécurité des autres portefeuilles similaires.

QQuel rôle l'IA a-t-elle potentiellement joué dans cette attaque, d'après l'article ?

AL'article suggère qu'il est probable que des modèles d'IA avancés aient été utilisés pour découvrir et exploiter cette vulnérabilité. Les pirates ont pu utiliser l'IA pour analyser le code et identifier la faille liée à la faiblesse de l'aléatoire, un type de vulnérabilité que l'IA moderne peut relativement facilement détecter.

QQuelle mesure de sécurité concrète Yu Xian recommande-t-il aux utilisateurs pour se protéger contre ce type de faille ?

AYu Xian recommande fortement à tous les utilisateurs d'utiliser une « passphrase » (phrase de passe supplémentaire) avec leur phrase de récupération. Cela ajoute une couche de sécurité cruciale. Il conseille également de placer une petite partie des fonds sur une adresse sans passphrase et le gros des actifs sur une adresse avec passphrase, créant ainsi un tampon de sécurité en cas de fuite de la phrase de récupération.

QComment l'incident Coldcard influence-t-il la perception de la sécurité entre les portefeuilles auto-détenus (non-custodial) et les plateformes d'échange centralisées (CEX) ?

AL'incident a conduit certains utilisateurs à reconsidérer les avantages perçus des plateformes centralisées. Bien que non idéales pour la souveraineté, les grands CEX investissent massivement dans la sécurité et ont une capacité à couvrir les pertes en cas d'incident majeur (hors catastrophe). Pour les utilisateurs non techniques qui trouvent la gestion des clés privées complexe, confier ses actifs à un CEX réputé peut sembler une option plus simple et plus sûre après un tel événement.

Lectures associées

La blockchain de premier niveau Aptos annonce l'intégration d'une fonctionnalité de confidentialité sur son réseau principal ! Voici les détails

Le réseau blockchain de première couche Aptos a annoncé le déploiement sur son réseau principal d'une nouvelle solution de confidentialité, baptisée "Confidential APT". Cette fonctionnalité permet aux utilisateurs de choisir quelles informations de leurs transactions restent publiques et lesquelles demeurent privées. Conçue comme une option, elle cible spécifiquement les besoins de conformité réglementaire et d'usage en entreprise, comme le traitement des salaires, les opérations financières corporatives et les paiements inter-entreprises (B2B). Aptos souligne que cette innovation cherche à résoudre une contrainte majeure des blockchains publiques pour les institutions : la transparence totale des données. Elle offre ainsi une infrastructure alliant auditabilité et protection des secrets commerciaux. Le secteur témoignant d'un intérêt croissant pour les technologies préservant la vie privée, Aptos vise à renforcer sa compétitivité auprès des entreprises et institutions financières. Les experts estiment que cet équilibre entre confidentialité et conformité pourrait accélérer l'adoption de la blockchain pour les processus métiers critiques. Les utilisateurs conservent la possibilité d'effectuer des transactions de manière totalement transparente s'ils le souhaitent.

cryptonews.ruIl y a 21 mins

La blockchain de premier niveau Aptos annonce l'intégration d'une fonctionnalité de confidentialité sur son réseau principal ! Voici les détails

cryptonews.ruIl y a 21 mins

Uniswap lance Pools.trade, une plateforme d’émission de jetons, l’écosystème Robinhood Launchpad en passe d’être bouleversé ?

Uniswap s'apprête à lancer une plateforme de lancement de jetons, Pools.trade, sur Robinhood Chain, confirmant ainsi les rumeurs de la communauté. Initialement discret, avec un site en "coming soon" et des tentatives de masquage via des balises noindex, le projet a été dévoilé par des découvertes dans le code et une confirmation du fondateur Hayden Adams. Pools.trade proposera deux modes de lancement : "Crowd Launch", une vente aux enchères de 4 heures avec remboursement si le seuil de 50 000 $ n'est pas atteint, et "Instant Launch", similaire à une courbe de liaison pour un trading immédiat. Les frais de protocole seraient de 0,25%. Cette incursion d'Uniswap, leader des DEX sur Robinhood Chain avec plus de 95% des volumes, dans le secteur très lucratif des Launchpad s'explique par un déséquilibre perçu des revenus. Alors qu'Uniswap génère des revenus sur de multiples chaînes, des plateformes comme Flap ou Pons, concentrées sur Robinhood Chain, rivalisent voire dépassent parfois ses revenus mensuels. Le mouvement pourrait cependant perturber l'écosystème actuel, risquant de transformer les partenaires Launchpad en concurrents directs et potentiellement de réduire les migrations de liquidités vers Uniswap. Le succès de Pools.trade reste à démontrer, notamment après l'accueil mitigé réservé à l'introduction précédente des enchères CCA par Uniswap sur cette même chaîne.

marsbitIl y a 28 mins

Uniswap lance Pools.trade, une plateforme d’émission de jetons, l’écosystème Robinhood Launchpad en passe d’être bouleversé ?

marsbitIl y a 28 mins

Trading

Spot

Articles tendance

Comment acheter T

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Threshold Network Token (T) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Threshold Network Token (T).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Threshold Network Token (T)Après avoir acheté vos Threshold Network Token (T), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Threshold Network Token (T)Tradez facilement Threshold Network Token (T) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

716 vues totalesPublié le 2024.12.10Mis à jour le 2026.06.02

Comment acheter T

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de T (T) sont présentées ci-dessous.

活动图片