Coldcard : les pertes potentielles du piratage Bitcoin pourraient frôler 114 millions de dollars
Un piratage présumé visant des portefeuilles Bitcoin Coldcard pourrait porter les pertes potentielles à près de 114 millions de dollars, alors qu'une possible quatrième vague de "sweeps" (vidages) de portefeuilles vulnérables est évoquée. L'affaire ravive les inquiétudes sur la génération des "seeds" sur certains anciens appareils.
Ce que l'on sait à ce stade
L'incident concerne Coldcard, le portefeuille matériel Bitcoin conçu par Coinkite. Selon les informations disponibles, la faille viendrait d'un défaut dans la manière dont les phrases de récupération (seed phrases) étaient générées sur certains modèles plus anciens. Coinkite a publié un avertissement sur la génération des seeds à destination des utilisateurs de Coldcard Mk3, détaillant le risque.
Sur le plan technique, une analyse d'ingénierie de Block décrit le problème comme une solution de repli vers un générateur de nombres aléatoires prévisible, combinée à un "reseed" 32 bits dans le firmware Coldcard. Une entropie insuffisante peut rendre les clés privées devinables par un attaquant.
L'enquête reste en cours. Des mouvements de fonds continuent d'être observés depuis les portefeuilles affectés et, à ce stade, ni l'attribution ni un total définitif n'ont été confirmés.
Pourquoi le montant pourrait approcher 114 millions de dollars
Le chiffre avancé est présenté comme un ordre de grandeur, non comme un bilan confirmé. D'après CoinDesk, les pertes liées à des portefeuilles Coldcard pourraient se rapprocher de 114 millions de dollars, alors qu'une possible quatrième vague de vidage de portefeuilles vulnérables apparaît.
Cette estimation correspond à l'exposition de portefeuilles dont les seeds auraient été générées avec une entropie affaiblie, plutôt qu'à un comptage unique et vérifié des fonds volés. Les "sweeps" semblant se produire par vagues, le total estimé peut évoluer au fur et à mesure que d'autres adresses sont identifiées ou drainées. D'éventuelles récupérations, gels ou mouvements mal attribués pourraient aussi modifier le chiffre final à la hausse comme à la baisse.
Conséquences pour les utilisateurs Coldcard et l'auto-conservation
Pour les détenteurs, l'urgence consiste à déterminer si leur appareil a généré sa seed avec un firmware potentiellement concerné. Après le vol signalé de 594 BTC, Coinkite invite les utilisateurs de Coldcard Mk3 à vérifier la génération de leur appareil et, en cas de risque, à transférer les fonds vers une nouvelle seed générée de manière sûre.
L'épisode pèse sur la réputation de Coldcard, les portefeuilles matériels étant précisément vendus pour la robustesse de la génération de clés et la sécurité du stockage à froid. Une faiblesse au niveau de l'entropie remet en cause la promesse centrale du produit.
Dans la communauté, un compte relayant les vagues de vidages a attiré l'attention ; un message de @intangiblecoins sur X est cité dans les discussions autour des drains en cours.
Plus largement, l'affaire illustre un point clé de l'auto-conservation : détenir ses propres clés réduit le risque de contrepartie, mais rend l'utilisateur totalement dépendant de la fiabilité du matériel et du firmware. L'incident s'inscrit dans une série d'alertes sur les défaillances de conservation, à l'image du cas récent où ZeroStack a évoqué un risque de survie après une perte de 82,5 millions de dollars, rappelant que les détails d'implémentation peuvent avoir un impact financier majeur.
Avertissement : cet article est fourni à titre informatif et ne constitue pas un conseil financier ou d'investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Effectuez vos propres recherches avant toute décision.