BNB $612,82 +0,45%
XRP $1,01 -0,65%
ETH $1 893,43 +0,35%
BTC $63 768,52 +0,16%
BNB $612,82 +0,45%
XRP $1,01 -0,65%
ETH $1 893,43 +0,35%
BTC $63 768,52 +0,16%
URGENT
Actualités du Bitcoin

La faille de Coldcard déclenche le transfert de 233 000 bitcoins alors qu’une IA révèle un défaut de code

Coldcard Breach Triggers 233,000 Bitcoin Move as AI Exposes 5-Year Code Flaw
La faille de Coldcard déclenche le transfert de 233 000 bitcoins alors qu'une IA révèle un défaut de code

Community Trust ScoreVérifié

92%
Réel
Vérifié12 votes
Mis à jour 1 heure il y a

Une violation de sécurité chez Coldcard a secoué le monde du Bitcoin. Environ 233 000 bitcoins — d’une valeur d’environ 15 milliards de dollars — ont changé de mains presque immédiatement après que le piratage du portefeuille soit devenu public, selon le PDG de Casa, Nick Neuman.

Ce n’est pas un petit nombre. Ce n’étaient pas des traders quotidiens paniquant face à une baisse des prix. Les bitcoins impliqués étaient restés immobiles pendant plus de 155 jours, ce qui les place entre les mains de détenteurs sérieux et à long terme — le genre de personnes qui ne déplacent pas leurs fonds à la légère. Certains de ces transferts, a noté Neuman, ne provenaient même pas directement des utilisateurs de Coldcard. La peur s’est propagée au-delà de la violation elle-même, touchant des détenteurs qui n’étaient pas techniquement à risque mais qui ne voulaient pas le découvrir à leurs dépens. En tant que groupe, les détenteurs à long terme ont réduit leurs réserves de près de 15 millions de bitcoins à 14,7 millions — la plus forte baisse hebdomadaire depuis décembre 2024. C’est un changement dramatique en très peu de temps.

Les utilisateurs de Ledger et Trezor se précipitent vers la protection multisig

Les utilisateurs de Ledger et Trezor n’ont pas attendu. Effrayés par ce qui est arrivé à Coldcard, beaucoup ont commencé à migrer vers des configurations multisig, répartissant essentiellement la garde entre plusieurs clés et appareils afin qu’aucun point de défaillance unique ne puisse vider un portefeuille. C’est une configuration plus compliquée que celle que la plupart des détenteurs occasionnels prennent la peine de mettre en place, mais la violation de Coldcard a rapidement rendu ce compromis intéressant.

Publicité

Neuman a été assez direct dans son analyse. Il a dit que le mouvement des fonds montre en réalité que les systèmes de garde personnelle distribuée fonctionnent — ils sont une couche de protection, pas un point faible. Lorsqu’un portefeuille matériel est compromis, les détenteurs qui ont réparti leur risque sur plusieurs solutions ne se retrouvent pas complètement exposés. La migration massive, selon lui, était le système fonctionnant exactement comme il est censé le faire.

Pourtant, l’ampleur de la réaction en dit long sur l’agitation de la communauté.

Un défaut vieux de 5 ans découvert par l’IA

Voici où cela devient inconfortable. Le CTO de Ledger, Charles Guillemet, a déclaré que le défaut dans les portefeuilles de Coldcard était présent dans le code public depuis cinq ans. Cinq ans. Personne ne l’a détecté — ni par examen manuel, ni par vérifications de sécurité de routine. Il a fallu des outils d’IA pour le faire ressortir.

Ian Rogers de Ledger a commenté ce que cela signifie pour le panorama des menaces plus large. Son point de vue était que l’IA ne crée pas de nouvelles vulnérabilités — elle trouve celles existantes plus rapidement. C’est une distinction subtile mais importante. Le défaut a toujours été là. L’IA a simplement rendu possible de le localiser avant, ou dans ce cas, en même temps que quelqu’un avec de mauvaises intentions.

C’est le calcul inconfortable auquel fait face chaque projet open source dans l’écosystème Bitcoin. La transparence est censée être une caractéristique du code open source — tout le monde peut regarder, tout le monde peut repérer les problèmes. Mais « tout le monde peut regarder » inclut maintenant les systèmes d’IA qui scannent des milliers de lignes de code en quelques minutes. Et tous ceux qui regardent n’ont pas de bonnes intentions.

L’avertissement de Guillemet était clair : les entreprises doivent auditer le code sensible avant que les attaquants ne le fassent. Une révision proactive, pas un correctif réactif. La fenêtre entre l’existence d’une vulnérabilité et son exploitation s’est probablement considérablement réduite.

Ce que cela signifie pour la sécurité des portefeuilles matériels

L’incident de Coldcard ne signifie pas que les portefeuilles matériels sont finis. C’est plus compliqué que cela. Aucun système de sécurité n’est totalement infaillible — c’est une vérité éternelle dans cet espace. Mais la violation pousse la conversation loin de « quel portefeuille matériel devrais-je faire confiance » vers « comment structurer la garde pour qu’une défaillance ne me coûte pas tout ».

La diversification des fabricants de portefeuilles est importante. Utiliser le multisig est important. Les audits de code réguliers et rigoureux sont importants — peut-être plus que tout le reste en ce moment. La dormance de cinq ans de ce défaut dans le code disponible publiquement est une leçon difficile sur ce que « open source » signifie réellement en pratique. Un code transparent n’est pas automatiquement un code sûr. Il est seulement plus sûr si des personnes — ou maintenant, des outils d’IA — le regardent régulièrement.

La communauté de la sécurité crypto va probablement beaucoup regarder dans les mois à venir. Les développeurs à travers la pile matérielle et logicielle sont maintenant sous pression pour effectuer leurs propres audits assistés par IA avant que quelqu’un d’autre ne le fasse pour eux et ne trouve quelque chose de désagréable.

Il vaut la peine d’être honnête sur ce qui reste encore flou ici. La source n’a pas précisé exactement comment la violation a été exécutée ou quels modèles spécifiques de Coldcard ont été affectés. Aucun détail sur si Coldcard a corrigé la faille ou publié un calendrier formel pour la remédiation. Pas clair si des fonds ont réellement été volés ou si le mouvement de 233 000 bitcoins était purement préventif.

Ce qui est clair : les détenteurs de Bitcoin à long terme ont agi rapidement, les utilisateurs de Ledger et Trezor ont suivi, et la conversation de l’industrie sur la découverte de vulnérabilités assistée par IA est devenue beaucoup plus urgente.

Neuman a estimé le mouvement total à environ 15 milliards de dollars de bitcoins transférés à la suite d’une seule violation de portefeuille matériel.

Questions Fréquentes

Combien de Bitcoin a été déplacé après le piratage de Coldcard ?

Environ 233 000 bitcoins, d’une valeur d’environ 15 milliards de dollars, ont été déplacés suite à la violation, selon le PDG de Casa, Nick Neuman.

Comment la vulnérabilité de Coldcard a-t-elle été découverte ?

Le CTO de Ledger, Charles Guillemet, a déclaré que des outils d’IA ont identifié un défaut qui était resté dormant dans le code public de Coldcard pendant cinq ans sans être détecté par les examens conventionnels.

Community Trust IndexModerate Confidence
92%
Réel
Réel92%8%Fake
12 community signals

Julie Binoche

Julie est une journaliste de renom dans le domaine des crypto-monnaies, passionnée par la découverte des dernières tendances en matière de blockchain et de crypto-monnaies. Avec plus de dix ans d'expérience, elle est devenue une voix de confiance dans l'industrie, offrant des analyses approfondies et des rapports détaillés sur les développements novateurs. Le travail de Julie a été présenté dans des publications de premier plan, renforçant ainsi sa réputation en tant qu'experte de premier plan dans le domaine.

Publicité

Articles connexes