BNB $582,32 +0,62%
XRP $1,08 +1,62%
ETH $1 852,88 -0,79%
BTC $63 048,65 +0,06%
BNB $582,32 +0,62%
XRP $1,08 +1,62%
ETH $1 852,88 -0,79%
BTC $63 048,65 +0,06%
URGENT
Actualités du Bitcoin

Un entrepreneur canadien perd 1,6 million de dollars en Bitcoin à cause d’une faille Coldcard touchant 4 585

Canadian Entrepreneur Loses $1.6M in Bitcoin as Coldcard Seed Flaw Hits 4,585 Wallets
Un entrepreneur canadien perd 1,6 million de dollars en Bitcoin à cause d'une faille Coldcard touchant 4 585

Community Trust ScoreProbablement Réel

78%
Réel
Probablement Réel41 votes
Mis à jour 48 minutes il y a

Jonathan Goodman a fait tout ce qu’il fallait. Cet entrepreneur canadien gardait son portefeuille matériel Coldcard dans un coffre-fort, ne l’a jamais connecté à Internet, et suivait toutes les meilleures pratiques qu’il pouvait trouver. Et pourtant, le 29 juillet 2026, il a perdu 18,25 BTC — environ 1,6 million de dollars — en sept minutes à peine.

Il ne l’a découvert que parce qu’il a vérifié ses soldes via le logiciel de portefeuille Wasabi. Les retraits étaient déjà effectués. Disparus. Goodman affirme qu’il n’avait aucune idée qu’il existait des vulnérabilités affectant les appareils Coldcard, ce qui est en quelque sorte le pire. On ne peut pas se défendre contre une menace dont on ignore l’existence. Depuis, il a déposé des rapports auprès de la police et de la Commission des valeurs mobilières de l’Ontario, mais il reconnaît que les chances de récupérer quoi que ce soit sont minces.

Le vol n’était pas dû à un coup de malchance aléatoire.

Publicité

Une faille de génération de seed présente depuis 2021

Le problème remonte à une faille dans le code de génération de phrases seed de Coldcard — et cette faille semble exister depuis 2021. Les attaquants auraient utilisé l’intelligence artificielle pour forcer les phrases seed sur des portefeuilles créés avec une insuffisance d’aléatoire, ce qui signifie que les appareils générant des seeds avec la méthode par défaut de Coldcard étaient potentiellement ouverts à quiconque disposant des bons outils et de suffisamment de puissance de calcul.

Galaxy Research a maintenant cartographié trois vagues distinctes d’attaques visant les adresses Coldcard. Au cours de ces vagues, 4 585 adresses sources ont été vidées. Pertes totales : environ 1 367,05 BTC, évalués à environ 88,6 millions de dollars. Ce n’est pas une erreur d’arrondi. C’est une campagne de vol sérieuse et coordonnée qui semble s’étendre sur plusieurs mois d’activité.

Alex Thorn de Galaxy Research a noté que les portefeuilles compromis étaient inactifs depuis en moyenne 3,18 ans avant d’être touchés. Des détenteurs à long terme. Des personnes qui ont configuré leurs portefeuilles il y a des années et faisaient confiance au matériel pour continuer à faire son travail discrètement. Ils ne surveillaient pas de près, et c’est probablement exactement ce sur quoi comptaient les attaquants.

Les trois vagues ne sont pas identiques non plus. Les deux premières partageaient des schémas de transaction — suffisamment similaires pour que Galaxy Research pense qu’elles pourraient pointer vers un seul opérateur. La troisième vague semblait différente, ce qui signifie soit des outils améliorés, soit un acteur complètement distinct qui a pris connaissance de la vulnérabilité et décidé de mener sa propre campagne. Pas clair lequel. Galaxy Research affirme que ses conclusions sont basées sur des données on-chain, et le mécanisme exact derrière l’insuffisance d’aléatoire n’a pas encore été confirmé de manière définitive.

Ce qui est frappant, c’est l’endroit où se trouvent maintenant les Bitcoins volés. Ils ne bougent pas. Les adresses contrôlées par les hackers n’ont pas déplacé les fonds, ce qui est inhabituel et ne rassure pas les victimes sur leurs chances de récupération.

L’étiquette « faible risque » de Coldcard désormais critiquée

C’est là que ça devient inconfortable pour Coldcard. La documentation de l’entreprise décrit sa méthode de génération de seed par défaut comme « faible risque ». C’est exactement cette méthode que Galaxy Research lie aux pertes. Le slogan marketing de Coldcard — « Ne faites pas confiance, vérifiez » — se lit différemment maintenant que des appareils avec des défauts d’entropie ont apparemment fonctionné pendant des années sans que personne ne s’en aperçoive.

Pour être juste, le manuel de Coldcard mentionne des alternatives. Les utilisateurs peuvent combiner la sortie matérielle avec des lancers de dés, ce que l’entreprise suggère comme moyen de réduire la dépendance à l’appareil lui-même. Mais la plupart des utilisateurs ont opté pour le défaut. Pourquoi ne l’auraient-ils pas fait ? La documentation le qualifiait de faible risque. Le matériel était censé le gérer.

La tension ici est réelle et elle n’est pas simple. Coldcard doit maintenir la reproductibilité pour que les utilisateurs puissent vérifier le firmware — c’est une préoccupation légitime en matière de sécurité. Mais cette même philosophie de conception a apparemment créé une fenêtre pour que la génération de seed soit plus faible qu’elle ne devrait l’être. C’est un compromis fondamental dans le matériel de self-custody, et en ce moment, cela coûte des millions aux gens.

Le cas de Goodman est le plus visible, mais il est loin d’être seul. Les 4 585 adresses affectées couvrent plusieurs utilisateurs, plusieurs portefeuilles, plusieurs années de détentions inactives. Et les attaques semblent encore en cours, selon Galaxy Research, qui exhorte quiconque possédant un portefeuille potentiellement vulnérable à déplacer les fonds immédiatement.

Que doivent faire les utilisateurs affectés maintenant

Les conseils de Galaxy Research et de la communauté au sens large sont assez cohérents : vérifiez votre configuration, évaluez si votre portefeuille a été généré en utilisant la méthode par défaut, et migrez les fonds s’il y a le moindre doute. Générez de nouvelles seeds. Mettez à jour les appareils. N’attendez pas.

Les utilisateurs de Coldcard qui se sont fiés au processus de génération de seed par défaut — en particulier ceux qui ont configuré des portefeuilles entre 2021 et le moment où la faille a été corrigée — se voient dire de traiter leurs portefeuilles actuels comme potentiellement compromis jusqu’à preuve du contraire. C’est une position difficile à tenir, surtout pour les détenteurs à long terme qui ont construit toute leur stratégie de sécurité autour des portefeuilles matériels précisément parce qu’ils semblaient être l’option la plus sûre.

La communauté de self-custody a actuellement une discussion difficile sur ce que signifie réellement « sécurisé ». Les portefeuilles matériels étaient censés être la réponse. Hors ligne, physiquement sécurisés — Goodman avait tout cela et a quand même perdu 1,6 million de dollars en sept minutes.

Galaxy Research estime le vol total confirmé à 1 367,05 BTC sur 4 585 adresses, avec des fonds volés toujours intacts dans des portefeuilles contrôlés par les attaquants.

Questions Fréquentes

Combien de Bitcoin ont été volés lors des attaques sur les portefeuilles Coldcard identifiées par Galaxy Research ?

Galaxy Research a identifié environ 1 367,05 BTC volés sur 4 585 adresses sources, évalués à environ 88,6 millions de dollars au moment des attaques.

Qu’est-ce qui a causé la vulnérabilité des portefeuilles Coldcard ?

Une faille dans le code de génération de phrases seed de Coldcard datant de 2021 a créé une insuffisance d’aléatoire dans les portefeuilles affectés, que les attaquants auraient exploité en utilisant l’intelligence artificielle pour forcer les phrases seed.

Community Trust IndexHigh Confidence
78%
Réel
Réel78%22%Fake
41 community signals

Steven Anderson

Steven est un explorateur dans l'âme - à la fois dans le monde physique et numérique. Voyageur, Steven continue de découvrir de nouveaux endroits tout au long de l'année dans le monde physique, tandis que dans le monde numérique, il a contribué à plusieurs projets Kickstarter. La technologie attire Steven et grâce à son sens des affaires, il a réalisé des profits financiers ainsi qu'une renommée dans son créneau d'affaires.

Publicité

Articles connexes