Coldcard : une quatrième vague d'attaques présumée, les pertes continuent de s'alourdir
Résumé du marché par IA
Galaxy Research suggère qu'une quatrième vague coordonnée de balayages de portefeuilles liés à Coldcard est en cours, portant les pertes estimées à ~1 815,75 BTC sur ~5 294 adresses. Le problème provient d'une entropie de seed réduite, liée à une erreur passée d'intégration du RNG du firmware, et la remédiation nécessite de générer de nouvelles seeds plutôt que de simples mises à jour. À court terme, cela accroît le risque de conservation et de gestion des clés, pouvant potentiellement entraîner un comportement risk-off et une activité de sécurité on-chain élevée.
Niveau d'impact
● Élevé
Actifs concernés
BTC/USDT-0.11%
Infos de l'IA · BTC/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Alex Thorn, responsable de Galaxy Research, estime qu'une quatrième vague d'attaques visant Coldcard serait en cours depuis le 3 août. Sur la base d'analyses on-chain (et non de journaux provenant des appareils), il avance que les assaillants auraient déplacé 448,7 BTC depuis 709 portefeuilles liés à des victimes potentielles, qualifiant les adresses de "probables victimes Coldcard".
Thorn indique que les UTXO et les transactions observées correspondent au schéma de portefeuilles vulnérables. Un premier relevé de Galaxy portant sur les blocs 960 778 à 960 792 avait recensé 218 transactions, totalisant 388,9 BTC, et 462 adresses potentiellement touchées. L'actualisation étend l'estimation à des centaines de transactions, 448,7 BTC et 709 adresses.
Dans un message publié sur X le 3 août 2026, Thorn a alerté sur une "probable 4e vague organisée", précisant que des transactions similaires étaient encore dans le mempool en attente de confirmation et que des transactions déjà confirmées signalaient l'option RBF (Replace-By-Fee). Il invite les utilisateurs à vérifier leurs fonds, certains pouvant encore tenter de remplacer la transaction par une autre à frais plus élevés.
Galaxy dit mesurer 13,8 "sweeps" par bloc, soit un niveau 45 fois supérieur au taux de 0,3 sweep par bloc observé durant une période de référence avant l'incident. Les fonds détournés auraient été envoyés vers une nouvelle adresse plutôt que vers un portefeuille partagé. Une partie des fonds aurait ensuite été transférée vers d'autres nouvelles adresses, compliquant le suivi.
Galaxy avait déjà cartographié trois vagues précédentes totalisant 1 367,05 BTC siphonnés depuis 4 585 adresses, dont une première vague représentant 1 082,05 BTC sur 1 196 adresses. Avec cette dernière estimation, le total grimperait à 1 815,75 BTC pour 5 294 adresses. Ces chiffres n'ont pas encore été confirmés par les autorités, Coinkite ou les propriétaires des portefeuilles, et il reste incertain qu'un seul acteur soit à l'origine des quatre vagues.
Concernant la possibilité de "s'échapper" via le mempool, Thorn rappelle que la documentation de Bitcoin Core précise que des transactions opt-in RBF non confirmées peuvent être remplacées. Un utilisateur qui contrôle encore une clé affectée pourrait diffuser une transaction concurrente avec des frais plus élevés afin de rediriger les fonds vers un portefeuille sécurisé. Une fois la transaction incluse dans un bloc, le remplacement n'est plus possible, et la réussite d'une tentative de remplacement n'est pas garantie.
Selon Coinkite, le problème provient d'une erreur d'intégration RNG liée à une modification de firmware en mars 2021. Le fabricant estime que les graines (seeds) Mk2 et Mk3 concernées n'offrent qu'environ 40 bits d'entropie effective. Pour les seeds générées sur des versions Mk4, Mk5 et Q affectées, l'entropie serait de 72 bits au lieu de 128. Une équipe d'ingénierie de Block a par ailleurs constaté que le firmware appelait un mécanisme de repli MicroPython déterministe au lieu du générateur matériel de nombres aléatoires, tout en précisant ne pas pouvoir confirmer l'exploitabilité sans tests empiriques complets.
Coinkite a publié les mises à jour suivantes : 4.2.0 (Mk2 et Mk3), 5.6.0 (Mk4 et Mk5), 1.5.0Q (Q) et 6.6.0X ou 6.6.0QX (Edge). L'éditeur souligne toutefois qu'une simple mise à jour du firmware ne suffit pas à éliminer la vulnérabilité : après mise à jour, les utilisateurs doivent générer une nouvelle seed et vérifier l'adresse de réception. Une transaction de test est recommandée avant de migrer l'intégralité du solde.
Coinkite précise aussi que les seeds créées à partir d'un minimum de 50 lancers de dés équitables et réalisés en privé ne sont pas considérées comme à risque, et qu'une passphrase BIP39 unique peut constituer une seconde ligne de défense. L'entreprise recommande néanmoins de procéder à la migration. L'avis ne couvre pas TAPSIGNER, OPENDIME et SATSCARD, qui reposent sur des bases de code distinctes.
Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil juridique, fiscal, d'investissement, financier ou autre. L'article a été publié initialement sous le titre "Coldcard Hit By Suspected Fourth Attack Wave As Losses Mount" sur Crypto Breaking News.