Community Trust ScoreVérifié
Un nom de confiance dans la sécurité Bitcoin vient de subir un coup sérieux. Coldcard, la marque de portefeuille matériel largement prisée par les défenseurs de l’auto-garde, est au centre d’une violation qui a vidé environ 1 367 BTC — soit environ 88,6 millions de dollars — et pourrait pousser les pertes totales à 114 millions de dollars avant que tout soit terminé.
La cause profonde remonte plus loin que la plupart des gens ne le réalisent. Une mise à jour du firmware expédiée en mars 2021 a discrètement introduit une solution logicielle de secours faible pour générer des graines de portefeuille. Cette faille a réduit la sécurité des clés privées sur le modèle Mk3 de 128 bits à environ 40 bits. Quarante bits. Ce n’est pas une dégradation mineure — c’est le genre de réduction qui rend les clés devinables par force brute. Et parce que la vulnérabilité résidait dans le processus de génération de graines lui-même, les portefeuilles qui n’avaient jamais touché Internet étaient toujours exposés. Un utilisateur canadien l’a découvert à ses dépens : 18,25 BTC disparus d’un portefeuille placé dans un coffre-fort, malgré le respect de toutes les directives de sécurité recommandées. Ce détail mérite réflexion. Déconnecté. Dans un coffre de banque. Toujours vidé.
Ce n’est pas un coup unique.
Galaxy Research a suivi trois vagues d’attaques distinctes jusqu’à présent. Ils ont signalé environ 600 adresses suspectes aux enquêteurs fédéraux et ont averti qu’une quatrième vague est probablement en route. Le vol a commencé à environ 38 millions de dollars, puis a grimpé en flèche pendant le week-end alors que d’autres portefeuilles ont été touchés à travers 4 585 adresses. Alex Thorn de Galaxy a déclaré que la nature systématique des vols semble indiquer l’utilisation d’un modèle de langage de grande taille pour identifier la faille dans le firmware open-source de Coldcard. C’est une affirmation frappante — en gros, l’IA a trouvé le trou que les développeurs ont manqué.
La révision IA de Coinkite a manqué ce que les attaquants ont trouvé
Coinkite, la société qui fabrique Coldcard, a effectué une révision basée sur l’IA de son propre firmware et n’a pas détecté la vulnérabilité. Les attaquants apparemment l’ont fait. C’est une ironie douloureuse : le même type de technologie que Coinkite a utilisé de manière défensive semble avoir été retourné contre eux de manière offensive. Le firmware est open-source, ce qui a toujours fait partie de l’argumentaire de Coldcard — transparence, examen communautaire, pas de boîtes noires. Mais l’open-source a ses revers. N’importe qui peut lire le code, y compris ceux qui cherchent quelque chose à exploiter.
Coinkite n’a pas fui le problème. La société a reconnu la violation et l’échec de sa propre révision IA. Pas de détournement, du moins publiquement. Mais la reconnaissance ne ramène pas les Bitcoins volés.
Galaxy a été clair que tous les appareils Coldcard vulnérables restent à risque d’être entièrement vidés. Ils suivent toujours le flux des fonds volés et travaillent avec les enquêteurs fédéraux. Certaines des attaques les plus récentes pourraient être stoppées en réglant préventivement les transactions dans le mempool — en devançant essentiellement l’attaquant — mais c’est une solution désordonnée et comporte ses propres complications. Ce n’est pas vraiment une solution autant qu’un contrôle des dégâts.
La promesse fondamentale de l’auto-garde sous pression
Les portefeuilles matériels existent pour une raison : garder votre Bitcoin en sécurité sans faire confiance à un tiers. C’est tout l’argument. Pas vos clés, pas vos pièces — et Coldcard a bâti sa réputation sur le fait d’être l’option sérieuse pour ceux qui prenaient ce principe au sérieux. Le Mk3 était commercialisé pour les paranoïaques, les prudents, les techniquement sophistiqués. Et pourtant, nous en sommes là.
La violation ne nuit pas seulement à la marque Coldcard. Elle ébranle quelque chose de plus fondamental. Si un portefeuille qui n’a jamais été connecté à Internet peut être vidé à cause d’une faille de firmware introduite il y a cinq ans, le modèle d’auto-garde a un problème que du meilleur matériel seul ne résoudra pas. Le logiciel compte. La génération de graines compte. Et apparemment, aussi, qui audite votre code — et comment.
L’industrie crypto a passé des années à argumenter que l’auto-garde est plus sûre que de laisser des fonds sur des échanges. Cet argument n’est pas faux, mais il est clairement plus compliqué qu’il ne le paraissait. Les échanges se font pirater. Les portefeuilles matériels, il s’avère, peuvent porter des vulnérabilités silencieuses pendant des années avant que quelqu’un ne s’en aperçoive. Aucune option n’est propre.
Il y a aussi une question plus large ici sur le rôle de l’IA dans la sécurité — des deux côtés de la lutte. Les défenseurs l’utilisent pour auditer le code. Les attaquants l’utilisent apparemment pour trouver ce que les défenseurs ont manqué. Cette dynamique ne disparaît pas. Si quoi que ce soit, elle va devenir plus rapide et plus difficile à gérer à mesure que les outils s’améliorent. La situation Coldcard est probablement un exemple précoce de quelque chose que l’industrie verra davantage, pas moins.
Pour l’instant, Galaxy Research pousse les utilisateurs affectés à déplacer leurs fonds immédiatement s’ils ne l’ont pas déjà fait. La quatrième vague qu’ils préviennent n’a pas encore frappé — ou du moins pas au moment de la dernière mise à jour. Mais avec 4 585 adresses déjà compromises et les enquêteurs fédéraux toujours en train de reconstituer l’image complète, la fenêtre pour agir est étroite.
Galaxy a fourni environ 600 adresses suspectes aux enquêteurs fédéraux.
Questions Fréquentes
Qu’est-ce qui a causé la vulnérabilité du portefeuille matériel Coldcard ?
Une mise à jour du firmware de mars 2021 a introduit une solution logicielle de secours faible pour générer des graines de portefeuille, réduisant la sécurité des clés privées sur le modèle Mk3 de 128 bits à environ 40 bits, rendant les clés devinables sans accès physique à l’appareil.
Combien de Bitcoins ont été volés lors de la violation de Coldcard ?
Galaxy Research rapporte environ 1 367 BTC volés — soit environ 88,6 millions de dollars — répartis sur 4 585 adresses, avec des pertes totales potentielles approchant 114 millions de dollars si une quatrième vague d’attaques se matérialise.
Coinkite était-elle au courant de la faille avant les attaques ?
Non. Coinkite a effectué sa propre révision basée sur l’IA du firmware et n’a pas détecté la vulnérabilité que les attaquants ont ensuite exploitée, selon l’aveu de la société.
