Une vaste opération de piratage ciblant les portefeuilles matériels Coldcard, dédiés au stockage de bitcoins, a été identifiée par Galaxy Research. Selon les données communiquées par ce cabinet d’analyse spécialisé dans les cryptomonnaies, 4 585 adresses ont été compromises depuis le début de l’attaque, entraînant le vol de 1 367,05 BTC, soit l’équivalent de 88,6 millions de dollars au cours actuel du bitcoin (environ 63 147 dollars l’unité).

Le mode opératoire s’est caractérisé par une stratégie en trois vagues distinctes, chacune exploitant une faille technique spécifique liée à une mise à jour logicielle du fabricant. L’attaque, toujours en cours selon les observateurs, illustre les risques persistants liés aux hardware wallets, malgré leur réputation de sécurité renforcée. Cryptoast, qui révèle ces éléments, souligne que les fonds dérobés ont été centralisés sur plusieurs adresses avant d’être redistribués, compliquant leur traçabilité.

Ce qu'il faut retenir

  • 4 585 adresses Bitcoin compromises depuis le 30 juillet 2026, selon Galaxy Research.
  • 1 367,05 BTC (soit ~88,6 millions de dollars) dérobés en trois vagues d’attaques distinctes.
  • La vulnérabilité provient d’un firmware publié en mars 2021 par Coldcard, redirigeant la génération des clés vers un algorithme logiciel prévisible.
  • Les attaques ciblent désormais des soldes modestes, environ 0,1 BTC par victime, avec des transactions plus complexes à retracer.
  • Tous les modèles de Coldcard seraient potentiellement concernés, y compris ceux ayant généré leur seed avec des dés ou importé une clé existante.

Une faille technique remontant à 2021

L’origine de l’attaque plonge ses racines dans une mise à jour du firmware des portefeuilles Coldcard publiée en mars 2021. Cette mise à jour a modifié le processus de génération des seed phrases (mots de récupération), passant d’un générateur matériel aléatoire à un générateur pseudo-aléatoire logiciel. Cette modification a réduit l’espace des clés possibles, rendant les adresses vulnérables à des calculs hors ligne, même sans accès physique aux appareils.

Selon Kevin Loaec, développeur spécialisé dans l’écosystème Bitcoin, « il est crucial de souligner que même les utilisateurs ayant importé leur seed ou l’ayant générée avec des dés restent vulnérables s’ils utilisent certaines fonctionnalités avancées du hardware wallet ». Il précise que cette faille touche tous les modèles Coldcard, quel que soit leur mode de génération de clé.

Des attaques en trois vagues aux méthodes évolutives

Les pirates ont structuré leur offensive en plusieurs phases, chacune marquant une évolution dans leur technique. La première vague, survenue le 30 juillet 2026, a permis le vol de 1 083 bitcoins en 41 minutes seulement, depuis 1 196 adresses. Cette rapidité a alerté la communauté crypto, déjà sensibilisée aux risques de compromission des hardware wallets.

La deuxième vague a élargi le champ des victimes, tandis que la troisième, la plus récente, a ciblé des montants plus modestes (0,1 BTC en moyenne). Cette stratégie vise à réduire la visibilité des transactions tout en maximisant le volume global volé. Galaxy Research indique que cette troisième salve a drainé 207,73 BTC supplémentaires, portant le total à 1 367,05 BTC.

Réactions de la communauté crypto et mesures d’urgence

Face à l’ampleur de l’attaque, plusieurs acteurs de l’écosystème ont réagi avec urgence. Pablo Sabbatella, expert en sécurité crypto, a appelé les utilisateurs à « déplacer leurs fonds au plus vite vers d’autres solutions de stockage ». Sur la plateforme X (ex-Twitter), il a mis en garde : « Seconde vague de piratages sur Coldcard (et d’autres à venir). Avertissez vos proches. Déplacez vos fonds immédiatement ».

De son côté, Changpeng Zhao (CZ), fondateur de Binance, a rappelé l’importance de la diversification des solutions de stockage. « Même les hardware wallets peuvent comporter des bugs, y compris les anciens modèles. Comment atténuer ce risque ? Répartissez vos fonds sur plusieurs portefeuilles », a-t-il conseillé. Cette approche limite l’impact d’une faille unique, bien que chaque solution de conservation présente ses propres risques.

Un impact durable sur la réputation de Coldcard

Au-delà des pertes financières, cette attaque soulève des questions sur la gestion de la sécurité chez Coldcard. Vlad Costea, journaliste spécialisé, rappelle que dès 2019, des chercheurs avaient signalé une vulnérabilité majeure à l’entreprise, sans obtenir de prime de bug bounty significative. « Cette absence de reconnaissance aurait découragé d’autres chercheurs de signaler des failles futures », explique-t-il.

Cette affaire rappelle une vérité fondamentale de l’écosystème crypto : aucun dispositif n’est infaillible. Les experts recommandent désormais une approche prudente, combinant diversification des solutions de stockage et surveillance active des transactions. Pour les utilisateurs de Coldcard, le conseil est clair : générer de nouvelles adresses sur un hardware wallet d’un autre fabricant et y transférer les bitcoins concernés sans délai.

Et maintenant ?

Les autorités et les acteurs du secteur pourraient intensifier leurs investigations pour identifier les responsables des attaques. Une enquête sur les transactions suspectes et les adresses de destination est en cours, bien que la nature décentralisée de Bitcoin complique grandement les poursuites. D’ici la fin du mois d’août, Coldcard devrait publier une mise à jour corrective pour les utilisateurs, mais la communauté s’attend à une méfiance accrue envers les hardware wallets en provenance de ce fabricant. Pour l’heure, les experts insistent sur la nécessité de ne pas paniquer, mais d’agir avec diligence en vérifiant la sécurité de ses avoirs crypto.

Les prochains jours seront déterminants pour évaluer l’étendue réelle des dommages et les mesures correctives mises en place. En attendant, les utilisateurs de portefeuilles matériels, quelle que soit la marque, feraient bien de revoir leurs protocoles de sécurité et de diversifier leurs actifs.

Les experts recommandent de vérifier l’historique des transactions associées à votre adresse. Si vous constatez des mouvements de fonds non autorisés, votre portefeuille est probablement compromis. Dans tous les cas, il est conseillé de transférer vos bitcoins vers une nouvelle adresse générée par un autre hardware wallet.

À ce jour, Coldcard n’a pas communiqué sur d’éventuels programmes de compensation. Les victimes sont invitées à se tourner vers les plateformes d’échange ou les assureurs spécialisés en crypto pour évaluer leurs options.