L'exploitation d'une vulnérabilité dans Coldcard a démontré la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les appareils de stockage de bitcoin. C'est ce qu'a déclaré le CTO de Ledger, Charles Guillemet, rapporte Decrypt.
Selon lui, l'incident a montré les limites de l'approche "code ouvert signifie code vérifié". Le spécialiste a souligné que l'erreur était présente dans la base publique depuis plus de cinq ans, mais n'avait pas été détectée avant le début des attaques.
« Code ouvert et code vérifié ne sont pas la même chose », a déclaré le CTO de Ledger.
Selon la documentation de Ledger, les appareils de la société génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element. Guillemet a déclaré que cette architecture ne comporte pas de chemin de secours logiciel, ce qui a posé problème chez Coldcard.
Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar
Chez Ledger, l'incident a été associé à l'importance croissante des outils d'IA dans l'analyse de code. Selon Guillemet, de tels systèmes accélèrent la recherche de vulnérabilités, tant pour les attaquants que pour les défenseurs. Cependant, au moment de la rédaction, il n'existe aucune preuve publique que les malfaiteurs aient effectivement utilisé l'intelligence artificielle.
U.Today a attiré l'attention sur des publications sur Reddit et X. Selon des utilisateurs, Claude Code aurait trouvé la vulnérabilité en seulement huit minutes environ après une demande de vérification du code source.
c'est incroyable
— Medusa (@MedusaOnchain) 2 août 2026
claude code a trouvé la vulnérabilité du portefeuille COLDCARD avec une seule requête, en seulement 8 minutes de réflexion
nous ne sommes pas prêts pour ce qui nous attend pic.twitter.com/wh1LtEWuje
Précédemment, le partenaire gérant du fonds de capital-risque Dragonfly, Haseeb Qureshi, avait déclaré que l'attaque contre les portefeuilles froids Coldcard aurait pu être évitée en vérifiant le code avec de l'intelligence artificielle pour 2 dollars.
Selon Galaxy Research, la vulnérabilité a été exploitée par au moins 15 malfaiteurs différents. Les pertes des trois vagues confirmées ont été estimées par les analystes à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait s'élever à environ 130 millions de dollars.
Rappelons que le 4 août, les fabricants de portefeuilles cryptographiques matériels Trezor et Foundation ont averti leurs utilisateurs d'attaques de phishing suite à l'incident. Dans certains cas, des escrocs envoient des e-mails prétendument de la part du fabricant et proposent de procéder à un "audit du matériel".
end-content





