Une vulnérabilité critique dans la génération de certaines seed phrases des portefeuilles matériels ColdCard a été rendue publique en fin de semaine dernière, sans pour autant provoquer de mouvements massifs de vente. Selon Cryptoast, près de 1 400 BTC ont été volés via cette faille, répartis sur 4 500 adresses, pour un montant estimé à 89 millions de dollars.

Ce qu'il faut retenir

  • Une faille critique dans les ColdCard Mk3 de Coinkite a exposé près de 1 400 BTC (89 millions de dollars) à un risque de vol.
  • Les détenteurs de Bitcoin ont privilégié le déplacement de leurs fonds vers de nouveaux portefeuilles plutôt que la capitulation en période de marché baissier.
  • Le nombre d’adresses actives Bitcoin a atteint un pic historique depuis décembre 2024, avec près d’un million d’adresses le 31 juillet 2026.
  • Les analystes de Glassnode soulignent une « journée hors norme pour le BTC » en raison de cette activité on-chain exceptionnelle.
  • Seuls les portefeuilles ColdCard générant des seed phrases de manière aléatoire étaient concernés par cette faille.

Cette faille, découverte en fin de semaine dernière, a immédiatement suscité des inquiétudes quant à la sécurité des fonds stockés sur ces appareils. Selon Cryptoast, le risque était principalement concentré sur les ColdCard Mk3, un modèle populaire de portefeuille matériel produit par l’entreprise canadienne Coinkite. Les experts en cybersécurité ont rapidement recommandé aux utilisateurs de déplacer leurs avoirs vers d’autres solutions de stockage, craignant une possible contagion à d’autres wallets.

Pourtant, malgré la gravité apparente de la situation, les détenteurs de Bitcoin n’ont pas cédé à la panique. Les données on-chain révèlent une réaction mesurée : les fonds ont été transférés vers de nouveaux portefeuilles, plutôt que d’être vendus en masse. « Les détenteurs ne paniquent pas, ils agissent en fonction des risques », souligne Cryptoast, citant l’analyste crypto Maartuun. Depuis la publication du bug, près de 77 402 BTC issus de bandes UTXO anciennes ont été déplacés, confirmant une vigilance accrue des investisseurs.

Une activité on-chain record après l’annonce de la faille

Les répercussions de cette faille se sont également traduites par une hausse sans précédent de l’activité sur le réseau Bitcoin. Selon les données de CryptoQuant, relayées par Julio Moreno, le nombre d’adresses actives quotidiennes est passé de 645 000 le 30 juillet à près d’un million le lendemain, soit le niveau le plus élevé depuis le 10 décembre 2024. Cette augmentation s’explique principalement par un bond des adresses émettrices, tandis que le nombre d’adresses réceptrices n’a pas connu la même progression.

Les analystes de Glassnode ont également souligné cette « journée hors norme pour le BTC », en analysant huit indicateurs on-chain ayant enregistré des valeurs largement supérieures à leur médiane sur les deux dernières années. Parmi ces indicateurs, l’activité des adresses actives et les mouvements de fonds ont particulièrement retenu l’attention. « Cette réaction reflète une prise de conscience des risques, mais aussi une confiance dans la résilience du réseau Bitcoin », commente un expert cité par Cryptoast.

Les portefeuilles ColdCard en question : un risque ciblé mais médiatisé

La faille affectait spécifiquement les seed phrases générées aléatoirement par les ColdCard Mk3. Coinkite, la société derrière ces appareils, n’a pas immédiatement réagi publiquement, mais des spécialistes en cybersécurité ont rapidement conseillé aux utilisateurs de vérifier la version de leur firmware et, le cas échéant, de transférer leurs fonds vers des solutions alternatives. « Le risque était réel, mais concentré sur un modèle précis », rappelle un analyste sous couvert d’anonymat.

Cette vulnérabilité rappelle l’importance de la diversité des solutions de stockage pour les détenteurs de Bitcoin. Les portefeuilles matériels, bien que considérés comme les plus sûrs, ne sont pas à l’abri de failles critiques. « Il est essentiel de diversifier ses options de stockage et de rester informé des mises à jour de sécurité », conseille un porte-parole de Cryptoast. La faille sur les ColdCard illustre aussi la nécessité pour les fabricants de wallets de renforcer leurs protocoles de génération de seed phrases.

Et maintenant ?

La situation semble désormais sous contrôle, mais l’incident pourrait avoir des répercussions à plus long terme. Les fabricants de portefeuilles matériels pourraient accélérer les audits de sécurité et les mises à jour logicielles, tandis que les utilisateurs pourraient revoir leurs stratégies de stockage. Une enquête plus approfondie sur l’origine de cette faille est attendue dans les prochaines semaines, notamment pour déterminer si d’autres modèles de wallets pourraient être concernés.

En attendant, le marché du Bitcoin reste attentif à ces mouvements on-chain. Si les détenteurs n’ont pas cédé à la panique, la vigilance reste de mise, d’autant que la faille rappelle les risques inhérents aux portefeuilles matériels. Les prochaines semaines seront cruciales pour évaluer l’impact réel de cette vulnérabilité sur la confiance des investisseurs.

Pour les utilisateurs de ColdCard, il est recommandé de consulter le site officiel de Coinkite pour vérifier si leur appareil est concerné et de suivre les instructions pour sécuriser leurs fonds. Quant aux autres détenteurs de Bitcoin, cet incident souligne une fois de plus l’importance de diversifier ses solutions de stockage et de rester informé des dernières évolutions en matière de cybersécurité.

Coinkite a publié un guide sur son site officiel pour aider les utilisateurs à vérifier si leur appareil génère des seed phrases de manière aléatoire. Il est recommandé de consulter directement le support de Coinkite ou de contacter leur service client pour obtenir des instructions précises.

Les experts recommandent de diversifier ses solutions de stockage, en combinant portefeuilles matériels (comme Ledger ou Trezor), portefeuilles logiciels (comme Electrum) et, pour les montants importants, des solutions de cold storage comme les wallets papier ou les services de custody professionnelle.