Une faille majeure dans certains portefeuilles Bitcoin de la marque Coldcard a permis le vol de près de 600 bitcoins, soit environ 38 millions de dollars au cours actuel. Selon Cryptoast, cette vulnérabilité concerne les modèles Mk3, dont les clés privées ont été générées avec un niveau d’entropie insuffisant depuis le firmware 4.0.1, publié en mars 2021. La révélation, communiquée par Coinkite, souligne les risques liés à une mauvaise génération aléatoire des seeds, mettant en lumière les limites de la self-custody.

Ce qu'il faut retenir

  • Près de 600 BTC, soit 38 millions de dollars, ont été volés après l’exploitation d’une faille dans les portefeuilles Coldcard Mk3 équipés du firmware 4.0.1 ou ultérieur.
  • La faille provient d’une entropie insuffisante (40 bits au lieu des 128 bits attendus), rendant les clés privées partiellement prévisibles par force brute.
  • Les modèles Mk4, Mk5 et Q sont également concernés, avec une entropie réduite à 72 bits pour les seeds générées avant les mises à jour correctives.
  • Coinkite a publié des correctifs pour les firmwares 5.6.0 (Mk4/Mk5) et 1.5.0Q (Q), mais les seeds déjà créées restent vulnérables.

Une faille dans la génération des clés privées

La sécurité d’un portefeuille Bitcoin repose sur l’aléatoire des clés privées. Si la génération aléatoire est défectueuse, la sécurité du wallet est compromise dès sa création. Selon Coinkite, les appareils Coldcard Mk3 équipés du firmware 4.0.1 ou ultérieur ont généré des seeds avec une entropie bien inférieure aux standards attendus. « Les clés privées des Mk3 pourraient ne disposer que d’environ 40 bits d’entropie », a précisé la société dans un communiqué.

Cette faiblesse a permis à des pirates de tenter des attaques par force brute pour deviner les clés privées. Les acteurs de l’écosystème crypto estiment que près de 600 BTC ont déjà été dérobés, soit l’équivalent de 38 millions de dollars au prix du bitcoin début août 2026. Un montant qui rappelle les risques inhérents à la gestion autonome des actifs numériques.

Une vulnérabilité qui dépasse le seul modèle Mk3

Si le problème est initialement identifié sur les Coldcard Mk3, Coinkite a étendu ses mises en garde à d’autres modèles. Les appareils Mk4, Mk5 et Q sont également affectés, avec une entropie réduite à 72 bits pour les seeds générées avant les mises à jour. « Les seeds créées avec un firmware vulnérable restent compromises, même après une mise à jour », a rappelé la société.

Les utilisateurs doivent vérifier la version de leur firmware. Les correctifs sont disponibles dans les versions 5.6.0 (Mk4/Mk5) et 1.5.0Q (Q), mais ils ne s’appliquent qu’aux nouvelles seeds générées après l’installation. Pour les portefeuilles multisig, la compromission d’une seule clé peut fragiliser l’ensemble du dispositif. « Un multisig utilisant une clé générée par un firmware vulnérable n’est pas totalement protégé », a souligné Coinkite.

Des solutions existent, mais la prudence s’impose

Les utilisateurs concernés sont invités à migrer leurs fonds vers une nouvelle seed générée à partir d’un appareil non affecté. Cette opération est urgente pour les détenteurs de Mk3 avec firmware 4.0.1 ou ultérieur. Pour les autres modèles, une vérification du firmware est recommandée. « Une seed déjà créée avec un firmware vulnérable reste vulnérable », a prévenu Coinkite.

Cette faille rappelle que la self-custody, bien que valorisée dans l’écosystème Bitcoin, comporte des risques si les bonnes pratiques ne sont pas respectées. Certains utilisateurs génèrent manuellement leurs clés privées, par exemple en utilisant des dés, une méthode qui, si elle est bien exécutée, n’est pas vulnérable à cette faille. Une pratique qui illustre l’importance de bien comprendre les outils utilisés pour sécuriser ses actifs.

« Si l’entropie utilisée pour générer une clé est mauvaise, toute la sécurité qui suit repose sur une faiblesse initiale. » — Coinkite

Et maintenant ?

Coinkite a corrigé la faille dans ses derniers firmwares, mais les utilisateurs doivent agir rapidement. Une migration des fonds vers de nouvelles seeds sécurisées est fortement recommandée, d’autant que des attaques ciblant cette vulnérabilité pourraient se multiplier. La communauté crypto devrait suivre de près l’évolution de la situation, notamment les prochaines mises à jour des firmwares et les retours des utilisateurs ayant déjà migré leurs actifs.

Cette affaire soulève aussi des questions plus larges sur la sécurité des portefeuilles matériels, un sujet qui prend de l’importance à mesure que l’adoption du Bitcoin s’étend. Les fabricants de wallets sont désormais sous une pression accrue pour renforcer leurs protocoles de génération de clés et fournir des outils de vérification plus transparents.

Reste à voir si d’autres vulnérabilités similaires seront découvertes dans d’autres marques de portefeuilles. En attendant, les utilisateurs sont invités à la plus grande vigilance et à privilégier les solutions dont l’audit de sécurité a été réalisé par des tiers indépendants.

Pour savoir si votre appareil est vulnérable, vérifiez le modèle et la version du firmware. Les Mk3 avec firmware 4.0.1 ou ultérieur, ainsi que les Mk4, Mk5 et Q avec des versions antérieures aux correctifs 5.6.0 (Mk4/Mk5) ou 1.5.0Q (Q) sont concernés. Consultez le site de Coinkite ou l’interface de votre appareil pour obtenir ces informations.

Si votre Coldcard est concerné, il est urgent de migrer vos fonds vers une nouvelle seed générée à partir d’un appareil non affecté ou d’un autre type de portefeuille. Utilisez un générateur de seed sécurisé et transférez vos bitcoins vers une nouvelle adresse. Ne tardez pas, car des attaques exploitant cette faille pourraient se multiplier.