Community Trust ScoreVérifié
Une deuxième vague de vols coordonnés de Bitcoin frappe les utilisateurs de portefeuilles matériels Coldcard. Alex Thorn, responsable de la recherche chez Galaxy, a annoncé sur les réseaux sociaux lundi que 448,7 BTC sont potentiellement en danger — et le temps presse pour ceux qui détiennent encore leurs clés.
Thorn a suivi des centaines de transactions touchant 709 adresses de victimes potentielles. Le taux de balayage atteint en moyenne 13,8 transactions par bloc, ce qui est considérablement plus élevé que tout ce qui a été observé avant le début des attaques. Et le schéma est inhabituel : le Bitcoin de chaque victime n’est pas envoyé vers un portefeuille central. Chaque vol est dirigé vers une nouvelle adresse unique. Certains de ces fonds ont déjà été déplacés à nouveau — des transferts de second niveau qui rendent le traçage plus difficile et la récupération pratiquement impossible une fois confirmée.
« Ce sont PROBABLEMENT des victimes de Coldcard, » a déclaré Thorn, signalant que les schémas de transaction sont caractéristiques des portefeuilles compromis par la faille sous-jacente.
La faille du firmware à l’origine des pertes
La cause principale est un bug du firmware dans les appareils Coldcard. La faille amène les portefeuilles à générer des seeds avec une entropie insuffisante — ce qui signifie que le caractère aléatoire intégré à la génération de clés n’est pas assez aléatoire. C’est un échec catastrophique pour tout portefeuille matériel. Une faible entropie signifie qu’un attaquant connaissant la faille peut calculer ou forcer les clés privées, puis vider les fonds sans jamais toucher l’appareil physique.
Les chiffres sont brutaux. Plus de 90 millions de dollars en Bitcoin auraient été volés depuis que la vulnérabilité a été révélée. Des milliers de portefeuilles seraient compromis. Le chiffre de 448,7 BTC cité par Thorn lundi est venu après une première vague d’attaques quelques jours auparavant, donc les pertes s’accumulent rapidement. Aucun chiffre officiel n’a été confirmé par le fabricant de Coldcard — car, à ce jour, l’entreprise n’a rien dit publiquement du tout.
Ce silence est un problème en soi.
Une fenêtre étroite pour riposter
Thorn a proposé une solution potentielle pour les utilisateurs qui contrôlent encore leurs clés : diffuser une transaction conflictuelle avec des frais plus élevés avant que la transaction de l’attaquant ne soit confirmée. Les mineurs de Bitcoin priorisent les transactions avec des frais plus élevés, donc une contre-mesure suffisamment rapide pourrait théoriquement éjecter le balayage malveillant de la file d’attente et rediriger les fonds vers une adresse sécurisée contrôlée par la victime.
Mais c’est une fenêtre étroite. Une fois que la transaction de l’attaquant est confirmée sur la chaîne, c’est terminé. Le Bitcoin est parti. Les seuls utilisateurs qui peuvent tenter cela sont ceux qui détiennent encore leurs clés privées et peuvent agir avant que le bloc ne soit miné. Pour quiconque a déjà vu ses fonds se déplacer vers une adresse de second niveau, cette option n’est plus envisageable.
Thorn a également noté que des transactions similaires sont actuellement non confirmées dans le mempool, ce qui signifie que d’autres victimes sont probablement encore en zone de danger — et certaines d’entre elles ne le savent probablement pas encore.
Les mécanismes de l’attaque la rendent particulièrement difficile à combattre à grande échelle. Parce que le Bitcoin volé se disperse vers des adresses de destination uniques plutôt que de se regrouper dans un portefeuille, il n’y a pas de point d’étranglement unique à geler ou à signaler. Chaque vol est sa propre chaîne de transactions isolée. Cette dispersion est presque certainement délibérée — elle éparpille la piste et rend tout effort de récupération centralisé beaucoup plus compliqué.
Les portefeuilles matériels sont censés être la norme d’or pour la garde de Bitcoin. L’argument de vente est la sécurité isolée, le stockage physique des clés, la protection contre les exploits à distance. Une faille de firmware qui compromet la génération de seed au niveau fondamental va à l’encontre de tout ce sur quoi cet argument de vente est construit. Les échecs d’entropie ne sont pas nouveaux en cryptographie — ils ont déjà brûlé des développeurs et des utilisateurs — mais en voir un apparaître dans un appareil grand public largement utilisé à cette échelle est un coup sérieux à la confiance dans la catégorie des portefeuilles matériels en général.
Aucune réponse du fabricant
Le fabricant de Coldcard n’a pas commenté la vulnérabilité ou les vols en cours. Aucun calendrier de correctif. Aucun avis public. Aucune orientation pour les utilisateurs au-delà de ce que des chercheurs indépendants comme Thorn rassemblent à partir des données sur la chaîne.
Cela laisse les utilisateurs affectés dans une situation difficile. Ils dépendent essentiellement de l’analyse menée par la communauté et de leur propre capacité à agir rapidement. Pour les utilisateurs moins techniques — ceux qui ont acheté un portefeuille matériel précisément parce qu’ils ne voulaient pas gérer eux-mêmes des décisions de sécurité complexes — c’est une demande difficile.
Les chercheurs en sécurité surveillent de près le mempool pour détecter d’autres balayages. La stratégie de surenchère des frais décrite par Thorn est le meilleur outil disponible actuellement pour quiconque détient encore des clés vulnérables, mais cela nécessite de savoir que vous êtes à risque, de comprendre comment construire et diffuser une transaction brute, et de faire tout cela plus rapidement qu’un attaquant automatisé qui exécute déjà des scripts.
Le chiffre de 448,7 BTC couvre la deuxième vague uniquement. Les pertes totales sur les deux vagues, selon le rapport de Thorn, font partie du chiffre global de plus de 90 millions de dollars lié à la divulgation de la faille du firmware.
Questions Fréquentes
Qu’est-ce qui a causé les vols de Bitcoin Coldcard ?
Une faille de firmware dans les portefeuilles matériels Coldcard amène les appareils à générer des seeds de portefeuille avec une entropie insuffisante, permettant aux attaquants de dériver les clés privées et de vider les fonds. Plus de 90 millions de dollars en Bitcoin auraient été volés en conséquence.
Combien de portefeuilles et combien de Bitcoin sont en danger dans la dernière vague ?
Le responsable de la recherche chez Galaxy, Alex Thorn, a identifié 709 adresses de victimes potentielles avec 448,7 BTC en danger dans la vague la plus récente, à la suite d’une attaque antérieure survenue quelques jours auparavant.





