Un bug de firmware Coldcard a permis le vol de 1 816 BTC sur plus de 5 200 adresses
Résumé du marché par IA
Un bug de micrologiciel dans le portefeuille matériel Coldcard de Coinkite aurait rendu certaines graines générées devinables, permettant le vol coordonné d'environ 1"816 BTC depuis plus de 5"200 adresses. L'incident sape la confiance dans les hypothèses de sécurité de l'auto-conservation, car le stockage hors ligne peut devenir une exposition directe des clés lorsque la génération de la graine échoue. À court terme, cela peut accélérer les migrations de portefeuilles, accroître le risque opérationnel lié à la rotation des clés et renforcer la prudence parmi les utilisateurs de portefeuilles matériels.
Niveau d'impact
● Moyen
Actifs concernés
BTC/USDT+0.93%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Un bug de firmware sur les portefeuilles matériels Coldcard a rendu prédictibles certaines seeds générées par l'appareil. Des attaquants ont exploité la faille pour vider environ 1 816 BTC depuis plus de 5 200 adresses, au cours de quatre vagues coordonnées.
Témoignages – Jonathan Goodman affirme que tous ses portefeuilles ont été vidés en sept minutes le 29 juillet, dont 18,25 BTC conservés sur une Coldcard qui n'avait jamais été connectée à Internet. Tim Lamb indique que ses 2 BTC ont été dérobés avant même qu'il ne puisse restaurer son wallet, malgré l'aide d'un voisin.
Les utilisateurs concernés tentent de transférer leurs fonds au plus vite, la faille permettant de reproduire des clés privées à partir de seeds vulnérables.
Réponse de Coinkite – l'entreprise a publié un firmware corrigé pour tous les modèles, stoppé les expéditions et détruit les stocks restants embarquant le firmware affecté.
Enjeu – l'incident risque d'entamer la confiance dans l'autodétention (self-custody) : une défaillance de génération de seed peut transformer un stockage hors ligne en exposition directe des clés.
Sentiment de marché – Baissier, stress en hausse, facteur technique, dérisking. Motif : des seeds devinables réduisent la confiance des investisseurs dans certaines configurations d'autodétention.
Précédent comparable – en juin 2023, des utilisateurs d'Atomic Wallet ont perdu plus de 35 millions de dollars à la suite de retraits non autorisés ; Atomic avait alors indiqué que moins de 1 % des utilisateurs actifs mensuels étaient touchés (Fortune). Différence majeure : Atomic relevait d'un wallet “hot”, tandis que le cas Coldcard concerne une faille de génération de seed sur wallet matériel.
Effets de propagation – une faille de seed peut dépasser les pertes individuelles et alimenter une défiance plus large envers l'autodétention, via l'urgence de rotation de clés et la migration vers de nouveaux wallets. Tant que des seeds exposées restent approvisionnées, les attaquants peuvent poursuivre les vidanges avant que les procédures de récupération ne soient achevées. Si les utilisateurs ne peuvent pas confirmer si leur seed est concernée, des comportements de conservation plus prudents pourraient se généraliser chez les détenteurs de wallets matériels.
Opportunités et risques – Opportunités : vérifier l'installation du firmware corrigé et transférer les fonds vers de nouvelles clés générées hors de tout doute peut constituer un signal de réduction du risque. Risques : laisser des seeds affectées financées accroît l'exposition à de nouvelles vagues coordonnées ; réduire l'exposition à ces wallets limite le risque de baisse lié à d'éventuels drains supplémentaires.