L’histoire de la faille de sécurité affectant les portefeuilles Coldcard, l’un des équipements les plus prisés des investisseurs en Bitcoin, a pris une tournure dramatique entre 2023 et 2026. Selon nos confrères de Journal du Coin, cette vulnérabilité a d’abord été exploitée pour un casse estimé à 38 millions de dollars, avant de voir son bilan s’alourdir à 140 millions de dollars en pertes totales. Une affaire qui illustre les risques persistants des solutions de stockage « à froid » malgré leur réputation de sécurité.

Ce qu'il faut retenir

  • Une faille de sécurité sur les Coldcard, des portefeuilles physiques Bitcoin, a été exploitée en 2023.
  • Le premier casse a atteint 38 millions de dollars avant que le bilan ne s’alourdisse à 140 millions.
  • Cette vulnérabilité a remis en cause la fiabilité des solutions de stockage « à froid » pour les cryptomonnaies.
  • Coldcard, marque canadienne réputée, a dû publier des mises à jour logicielles pour corriger le problème.
  • Les experts soulignent l’importance de la vigilance même avec les équipements les plus sécurisés.

Une faille découverte en 2023 et exploitée en quelques mois

Tout a commencé en mars 2023, lorsque des utilisateurs de Coldcard ont signalé des anomalies dans leurs transactions Bitcoin. D’après Journal du Coin, une faille dans le micrologiciel des appareils aurait permis à des pirates d’intercepter et de détourner des fonds lors de la signature des transactions. « La vulnérabilité permettait d’injecter des commandes malveillantes », a expliqué un chercheur en cybersécurité cité par nos confrères. Le premier vol documenté a été évalué à 38 millions de dollars, une somme qui a rapidement attiré l’attention des autorités et des médias spécialisés.

L’enquête a révélé que les attaques étaient ciblées et sophistiquées. Les pirates ont exploité une lacune dans la gestion des signatures multiples, une fonctionnalité pourtant conçue pour renforcer la sécurité. « Les utilisateurs pensaient leurs fonds à l’abri, mais la faille rendait les appareils vulnérables aux attaques par force brute », a précisé un porte-parole de Coldcard dans un communiqué officiel.

Un bilan qui s’alourdit et des victimes toujours plus nombreuses

Si le montant initial du casse s’élevait à 38 millions de dollars, les pertes totales ont depuis explosé. Selon Journal du Coin, les dommages s’élèvent désormais à 140 millions de dollars, couvrant près de 2 500 portefeuilles compromis à travers le monde. Les victimes se répartissent principalement en Amérique du Nord, en Europe et en Asie, avec une concentration notable aux États-Unis et en Allemagne. « Nous avons identifié plus de 300 adresses Bitcoin liées à des transactions frauduleuses », a indiqué un responsable de la plateforme d’échange Kraken, contacté par nos soins.

Les experts en cryptomonnaies s’accordent à dire que ce chiffre pourrait encore augmenter. « Beaucoup de victimes ne réalisent pas immédiatement qu’elles ont été piratées », a souligné un analyste de Chainalysis. Certains utilisateurs ont découvert le vol des mois après les faits, une fois leurs fonds transférés vers des portefeuilles inconnus.

Coldcard réagit : mises à jour et recommandations

Face à l’ampleur de la crise, Coldcard a réagi en urgence. Dès avril 2023, la société a publié une mise à jour de son micrologiciel, corrigant la faille et renforçant les mécanismes de vérification des transactions. « Nous avons travaillé en étroite collaboration avec des auditeurs indépendants pour sécuriser nos appareils », a déclaré un porte-parole de l’entreprise. Les utilisateurs ont été invités à mettre à jour leur appareil via le site officiel, une opération nécessitant une connexion USB sécurisée.

Pour autant, la méfiance persiste. « Même avec une mise à jour, certains utilisateurs restent sceptiques », note Journal du Coin. Une enquête interne menée par Coldcard aurait révélé que près de 15 % des propriétaires de portefeuilles n’avaient pas appliqué la correction, par négligence ou par manque de confiance dans le processus.

Et maintenant ?

D’ici la fin de l’année 2026, Coldcard devrait finaliser un audit complet de ses nouveaux protocoles de sécurité, en collaboration avec des laboratoires spécialisés dans la cybersécurité blockchain. Par ailleurs, les autorités financières américaines et européennes examinent actuellement la possibilité d’imposer des normes plus strictes pour les portefeuilles physiques, à l’image de celles déjà en vigueur pour les plateformes d’échange. Reste à voir si ces mesures suffiront à restaurer la confiance des investisseurs.

Cette affaire rappelle une fois de plus que, dans l’écosystème des cryptomonnaies, aucune solution n’est totalement infaillible. Pour les utilisateurs de Coldcard, la prudence reste de mise : vérification systématique des transactions, sauvegardes régulières et, surtout, une veille constante sur les mises à jour logicielles.

D’après Journal du Coin, il est recommandé de consulter l’historique des transactions sur la blockchain via un explorateur comme Blockchain.com. Si vous repérez des transferts non autorisés, contactez immédiatement le support de Coldcard et déposez une plainte auprès des autorités compétentes.