Community Trust ScoreVérifié
Le vol de Bitcoin lié aux portefeuilles matériels Coldcard a dépassé les 100 millions de dollars. Galaxy Research a confirmé un total de 1 596 BTC volés depuis environ 7 300 adresses, réparties sur trois vagues d’attaques majeures et 14 incidents plus petits.
Les chiffres continuent de grimper. L’estimation précédente de Galaxy avait suivi 1 367 BTC à travers 4 585 adresses — déjà un chiffre impressionnant. Mais de nouvelles confirmations de victimes ont fait grimper ce nombre de manière significative, et l’équipe de recherche indique maintenant que 73 victimes ont confirmé leur implication dans les trois principales vagues. Au-delà de celles-ci, des attaques opportunistes plus petites ont également touché des portefeuilles présentant la même vulnérabilité, suggérant qu’une fois l’information diffusée dans certains cercles, plusieurs acteurs malveillants ont cherché à l’exploiter. La mise à jour de Galaxy a clairement indiqué qu’il ne s’agit pas d’incidents isolés — il y a un schéma ici, et il n’est probablement pas terminé.
73 victimes confirmées. Et peut-être d’autres à venir.
Une quatrième vague suspectée pourrait porter les pertes à 130 M$
Galaxy est assez confiant qu’une quatrième vague existe. Si elle est confirmée, elle ajouterait 459 BTC au total, portant le total général à 2 055 BTC — soit environ 130 millions de dollars aux prix actuels. Mais la société ne l’a pas encore intégré dans le décompte officiel. La vérification des victimes est toujours en cours, et sans confirmation directe des personnes concernées, Galaxy préfère ne pas l’inclure dans l’estimation confirmée. C’est une décision prudente, et probablement la bonne. Il est difficile de construire un dossier crédible pour les forces de l’ordre si les chiffres continuent de changer sans soutien solide.
Donc, le chiffre officiel reste à 1 596 BTC pour l’instant. Mais 130 millions de dollars ne sont pas loin si la quatrième vague se confirme.
Ce qui est étrange — et honnêtement un peu inquiétant — c’est que 90 % des Bitcoins volés n’ont pas bougé. Ils sont simplement là. Pour les enquêteurs, cela a des avantages et des inconvénients. D’une part, des fonds statiques sont plus faciles à suivre et potentiellement à intercepter sur les plateformes d’échange si l’attaquant tente de les encaisser. D’autre part, cela pourrait signifier que les personnes derrière cela sont patientes. Très patientes. Elles pourraient attendre que l’attention diminue, ou retarder délibérément pour éviter de déclencher des outils d’analyse de la blockchain qui signalent des transferts soudains importants. Quoi qu’il en soit, l’inactivité offre une fenêtre aux forces de l’ordre — mais cette fenêtre ne restera pas ouverte éternellement.
Galaxy coordonne avec les forces de l’ordre et les échanges
Galaxy Research partage les données des adresses compromises avec les forces de l’ordre fédérales américaines, les plateformes d’échange de cryptomonnaies et les entreprises de cyber-enquête. C’est pratiquement la procédure standard à cette échelle, mais la coordination est importante. Les échanges qui reçoivent des adresses signalées peuvent geler les fonds dès qu’une tentative de retrait atteint leur plateforme. Ce n’est pas une solution garantie — les attaquants expérimentés utilisent des mixeurs, des ponts inter-chaînes ou des canaux peer-to-peer pour contourner les contrôles des échanges — mais cela augmente considérablement le coût de l’encaissement.
La société travaille également directement avec les victimes pour recueillir des détails plus précis. Ce contact avec les victimes a été crucial. Les attaques opportunistes plus petites — les 14 incidents au-delà des trois vagues principales — n’ont été identifiées que parce que Galaxy a continué à creuser. Ces coups plus petits pourraient impliquer des acteurs complètement différents, des personnes qui ont eu vent de la vulnérabilité et ont agi rapidement à plus petite échelle. Reconstituer ce tableau nécessite que les victimes se manifestent, et toutes ne le font pas.
L’avertissement de Galaxy aux utilisateurs de Coldcard est direct : déplacez vos Bitcoins maintenant. Les attaques sont toujours en cours, selon les propres mots de l’équipe de recherche. Garder un portefeuille potentiellement compromis pendant que les enquêteurs déterminent l’étendue complète est un mauvais pari. Les portefeuilles matériels ont longtemps été considérés comme la référence en matière de sécurité pour l’auto-garde, et des violations de cette ampleur secouent fortement cette réputation. On ne sait pas encore exactement quelle vulnérabilité est exploitée — la source n’a pas précisé le mécanisme technique — mais l’ampleur des adresses affectées, 7 300 et plus, signifie que l’exposition est large.
Pour le monde plus large de la sécurité crypto, la situation Coldcard est un rappel que le stockage à froid n’est pas automatiquement sûr. L’hypothèse selon laquelle garder le Bitcoin hors ligne élimine tout risque a toujours été une simplification. Les vulnérabilités des appareils physiques, l’exposition des phrases de récupération et les attaques de la chaîne d’approvisionnement ont toutes fait surface au fil des ans. Celui-ci semble différent en termes d’ampleur, cependant. Sept mille adresses à travers plusieurs vagues coordonnées pointent vers quelque chose de plus systématique qu’un compromis ponctuel.
Le bras de recherche de Galaxy Digital continue de surveiller la situation. La quatrième vague, si elle est vérifiée, ferait de cela l’un des plus grands vols de portefeuilles matériels jamais enregistrés. Pour l’instant, 1 596 BTC confirmés volés, 90 % non déplacés, et les attaquants toujours non identifiés.
Questions Fréquentes
Combien de Bitcoin ont été confirmés volés dans les portefeuilles Coldcard ?
Galaxy Research a confirmé que 1 596 BTC ont été volés depuis environ 7 300 adresses à travers trois vagues d’attaques majeures et 14 incidents plus petits, avec des pertes totales confirmées dépassant les 100 millions de dollars.
Quelle est la quatrième vague suspectée d’attaques Coldcard ?
Galaxy Research pense qu’une quatrième vague existe qui ajouterait 459 BTC au total, portant potentiellement les pertes à 2 055 BTC ou environ 130 millions de dollars, mais la confirmation des victimes est toujours en attente et elle reste en dehors du décompte officiel.





