Les fabricants de portefeuilles crypto matériels Trezor et Foundation ont mis en garde les utilisateurs contre les attaques de phishing suite à l'incident impliquant Coldcard.
Suite à la divulgation de la vulnérabilité de Coldcard, nous observons déjà une augmentation des tentatives de phishing.
— Trezor (@Trezor) 4 août 2026
Restez vigilants face aux arnaques ⚠️
• Ne partagez jamais votre sauvegarde de portefeuille, c'est-à-dire la phrase de récupération (12/20/24 mots)
• Ne saisissez votre sauvegarde de portefeuille que directement sur votre appareil Trezor pendant la récupération...
Trezor a déclaré qu'après la divulgation de la vulnérabilité de Coldcard, il constate une augmentation des tentatives de phishing. La société a rappelé que la sauvegarde du portefeuille ne doit être saisie que sur l'appareil lui-même, et non sur un site web, dans une application ou en suivant les instructions d'un message non sollicité.
« Trezor ne vous contactera jamais pour vous demander de fournir la sauvegarde de votre portefeuille », indique l'avertissement.
Les représentants de Foundation ont informé que des escrocs envoient des courriels se faisant passer pour la société. Ces courriels tentent de pousser les utilisateurs à visiter de faux sites web ou à télécharger des logiciels malveillants.
🚨 Alerte Phishing 🚨
— FOUNDATION (@FoundationHQ) 2 août 2026
Nous avons pris connaissance de courriels de phishing usurpant l'identité de Foundation suite au récent incident de sécurité de Coldcard.
Ces courriels tentent de tromper les utilisateurs pour qu'ils téléchargent des logiciels malveillants ou visitent de faux sites web.
Veuillez vous rappeler :0• Ne téléchargez jamais... pic.twitter.com/5zzblHuSj2
« Foundation ne vous enverra jamais de message direct en premier, ne vous demandera pas de révéler votre phrase de récupération et n'exigera pas l'installation d'un logiciel inconnu pour "protéger" votre portefeuille », a déclaré l'entreprise.
Fonctionnement du schéma
Les experts de Proofpoint ont décrit une campagne de phishing ciblant les propriétaires de Coldcard. Les escrocs envoient des courriels prétendument émanant du fabricant et proposent de passer un "audit du matériel".
Une vulnérabilité du portefeuille matériel COLDCARD est exploitée par des acteurs de la menace.
— Threat Insight (@threatinsight) 3 août 2026
La faille de firmware signalée a conduit à des vols de Bitcoin valant des dizaines de millions.
Nous avons observé de l'ingénierie sociale sur le thème de "l'audit matériel" usurpant l'identité de #COLDCARD dans des campagnes de phishing par courriel. pic.twitter.com/1KSfZW3H2N
Le lien mène vers une copie du site de l'entreprise avec un bouton "Start Hardware Audit". Après avoir cliqué, l'utilisateur télécharge un fichier depuis GitHub qui installe ScreenConnect — un outil légitime d'accès à distance.
Selon l'évaluation de Proofpoint, cela pourrait donner aux attaquants la possibilité d'accéder aux données, de voler des fonds ou d'installer des logiciels malveillants supplémentaires, y compris des rançongiciels. La société affirme également qu'un chat de support fonctionne sur le faux site : un interlocuteur humain interagit avec les victimes pour les aider à réaliser l'installation et renforcer la confiance dans le schéma.
Ce qui s'est passé avec Coldcard
La vague de phishing s'ajoute à une vulnérabilité déjà divulguée de Coldcard. Elle est liée à une erreur dans la génération de la phrase de récupération (seed) : l'appareil utilisait un générateur de nombres pseudo-aléatoires déterministe logiciel au lieu d'un générateur matériel d'aléa.
Les experts de la société Block ont indiqué que le problème provenait d'une erreur d'intégration du GNA (Générateur de Nombres Aléatoires) dans le firmware. Selon leur évaluation, pour les modèles Mk2 et Mk3 sur la branche de firmware vulnérable, aucune entropie cryptographique n'était ajoutée, tandis que pour les Mk4, Mk5 et Coldcard Q, l'ajout était limité. Cela ne signifiait pas un accès instantané au portefeuille, mais pouvait permettre aux attaquants d'énumérer des phrases de récupération candidates hors ligne et de comparer les adresses obtenues avec les données publiques de la blockchain.
Coinkite a reconnu le problème et a publié des versions corrigées du firmware pour les modèles concernés. L'entreprise a souligné que la mise à jour ne modifie pas la phrase de récupération déjà créée : les utilisateurs doivent en générer une nouvelle et transférer leurs fonds.
Selon Galaxy Research, les pertes confirmées sur trois vagues d'attaques et 14 incidents moins importants s'élèvent à 1596 $BTC provenant d'environ 7300 adresses. Les chercheurs ont également identifié une possible quatrième vague. Si elle est confirmée, le préjudice total pourrait augmenter pour atteindre 2055 $BTC, soit environ 130 millions de dollars.
🚨LES PERTES DU PIRATAGE DE COLDCARD DÉPASSENT LES 100M$
— Galaxy Research (@glxyresearch) 3 août 2026
Confiance élevée : 1 596 $BTC ont été volés sur ~7300 adresses lors de 3 vagues confirmées + 14 incidents plus petits.
Si nous ajoutons les cas suspects (non confirmés), le total monte en flèche à 130M$ (2k $BTC).
Plus dans le fil ci-dessous 👇 pic.twitter.com/RAl3ib67qa
Coinkite a recommandé aux propriétaires de portefeuilles dont les phrases de récupération ont été créées avec des versions vulnérables du firmware de mettre à jour l'appareil, de créer une nouvelle phrase de récupération et de transférer les fonds vers une nouvelle adresse. La simple installation d'un nouveau firmware ne protège pas l'ancienne phrase de récupération.
Le 4 août, l'équipe de Coldcard, citant Galaxy Research, a averti qu'au moins 15 acteurs malveillants différents exploitent la vulnérabilité et que de nouveaux groupes de vols continuent d'être identifiés.
LES CONSÉQUENCES DU PIRATAGE DE COLDCARD EMPIRENT ALORS QUE LA RED TEAM DE BITCOIN DÉCOUVRE DES BOGUES CRITIQUES DANS TOUT L'ÉCOSYSTÈME
— Bitcoin News (@BitcoinNewsCom) 4 août 2026
@glxyresearch estime qu'au moins 15 attaquants différents exploitent désormais la vulnérabilité COLDCARD, de nouveaux groupes de vols étant encore identifiés.
Si vos fonds ont été volés, signalez-le à...
« Même les petits signalements de victimes aident à identifier de nouveaux acteurs malveillants. Un rapport d'un vol de moins de 1 $BTC a permis aux chercheurs de découvrir une attaque auparavant inconnue, qui a conduit au retrait de 12 $BTC de 126 adresses », indique le post.
Rappelons que le 2 août, les analystes de Glassnode sont arrivés à la conclusion qu'après les rapports sur la vulnérabilité des portefeuilles froids, le réseau de la première cryptomonnaie a montré une activité anormale sur plusieurs indicateurs. Les détenteurs envoyaient des fonds vers de nouvelles adresses, et non vers des plateformes de trading.
Pour savoir pourquoi l'incident avec Coldcard frappe l'industrie du Bitcoin plus fortement que n'importe quel piratage d'échange, lisez l'article de ForkLog.
Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar





