
Près de deux mois après le piratage massif lié à une faille du firmware, une partie des fonds dérobés a été placée dans un trust juridique au Wyoming pour être restituée aux victimes.
Plus de 52 bitcoins issus du piratage des portefeuilles Coldcard ont été transférés dans un trust juridique au Wyoming afin d'être restitués à leurs propriétaires, après avoir été mis à l'abri par des hackers éthiques.
AI-generated summary
Une faille de firmware sur les portefeuilles Coldcard a entraîné le vol de plus de 1 830 BTC fin juillet.
Enfin une bonne nouvelle dans le dossier Coldcard. Près de deux mois après la faille Coldcard qui a siphonné plus de 1 800 BTC sur des portefeuilles réputés inviolables, 52,37 bitcoins viennent de prendre le chemin inverse. Ils dorment désormais dans un trust juridique du Wyoming chargé de les restituer à leurs propriétaires. Le magot pèse environ 4,5 millions de dollars au cours du jour. Encore faut-il frapper à la bonne porte sans tomber dans un nouveau piège.
Points clés :
Le 21 septembre, des whitehats ont regroupé 52,37 BTC liés au piratage sur une adresse du Crypto Recovery Trust.
D’après Galaxy Research, près de 40 % des fonds de la deuxième vague ont été raflés par des chercheurs en sécurité, pas par des voleurs.
Les victimes prouvent qu’elles contrôlent leur adresse en signant un message, sans jamais livrer leur phrase de récupération.
Mettre à jour son Coldcard ne protège pas une seed créée avec l’ancien firmware.
Hack Coldcard : les pirates n’étaient pas seuls sur le coup
Retour au 30 juillet. En 25 minutes, 594 BTC quittent environ 500 adresses Coldcard. La cause ? Un défaut de firmware faisait générer les seeds (la phrase de récupération qui donne accès aux fonds) à partir d’une source d’aléa logicielle bien trop prévisible au lieu de la puce dédiée, ce qui rendait les clés devinables par force brute. Les vagues suivantes ont porté l’addition autour de 1 830 BTC selon Galaxy Research.
Sauf que tout le monde ne vidait pas ces adresses dans le même but. D’après Alex Thorn, directeur de la recherche chez Galaxy, cité par CoinDesk le 22 septembre, environ 40 % des bitcoins de la deuxième vague ont été balayés par des hackers éthiques. Ces whitehats exploitent la faille avant les malfaiteurs pour mettre l’argent à l’abri.
Le transfert du 21 septembre, confirmé dans le bloc 967 948, rassemble 30,19 BTC de cette deuxième vague, 17,98 BTC d’un groupe d’adresses baptisé AX et quelques miettes de deux autres. S’y ajoutent environ 3 BTC sans historique connu, que Thorn attribue à d’autres sauvetages Coldcard sans pouvoir le confirmer. Le tout a atterri sur une adresse marquée d’un message OP_RETURN, une inscription de texte gravée dans la blockchain, qui renvoie vers cryptorecoverytrust.com.
Qui tient les clés du coffre des bitcoins Coldcard
Premier réflexe, la méfiance. Une adresse qui vous invite à « réclamer » des fonds perdus ressemble trait pour trait aux arnaques qui ciblent les victimes de piratage. Sur le papier, ce montage-là tient pourtant la route. Le Crypto Recovery Trust est un trust statutaire du Wyoming (Recovered Digital Asset Statutory Trust of Wyoming) dont le fiduciaire est la société Agentic Trace LLC. Des avocats du pôle sécurité nationale du cabinet Steptoe le conseillent. DART, une structure spécialisée dans la récupération d’actifs numériques, a coordonné les sauvetages et revendiquait déjà « un peu plus de 50 BTC » sécurisés au 17 août.
Personne ne vous demandera votre seed. DART le précise noir sur blanc : ni phrase de récupération, ni clé privée, ni code PIN, seulement des adresses et des identifiants de transaction. Pour prouver qu’il contrôle une adresse, le demandeur signe un message unique avec des clés qui ne quittent jamais son domicile. Le trust vérifie ensuite la propriété et l’origine des fonds et passe les demandeurs au crible des listes de sanctions avant toute restitution. Le site assure aussi ne réclamer aucun frais.
Victimes du hack Coldcard : les bons réflexes avant de réclamer
Si vos bitcoins ont disparu entre fin juillet et fin août, tapez vous-même l’adresse du site plutôt que de cliquer sur un lien reçu par message ou par mail, puis cherchez vos adresses dans la base du trust. Les faux services de récupération poussent comme des champignons après chaque piratage, et celui-ci n’échappera pas à la règle. Une demande de phrase de récupération ou de « frais de déblocage » signe l’escroquerie à coup sûr.
Autre piège, plus sournois. Beaucoup de détenteurs se croient tirés d’affaire parce que leur Coldcard tourne avec le dernier firmware. Coinkite l’a pourtant martelé : une mise à jour ne répare pas une seed générée par la version défectueuse. Si la vôtre a été créée sur un Mk2 ou un Mk3 avant le correctif, il faut en générer une nouvelle et y transférer vos fonds, que vos coins aient été visés ou non.

The Services and Payment Agency confirms a data leak via fraudulent access to a user account on August 27, 2026, detected the next day. More than 143,000 people would be affected according to FrenchBreaches, with 2023-2024 payment notices from the Île-de-France “Coup de Pouce Energie” system containing names, addresses, IBAN/BIC, beneficiary numbers and amounts paid. This is the second such leak at ASP in five months.

China opened an investigation in late September 2026 into DeepSeek and Moonshot AI after Anthropic's accusations of allegedly using fraudulent accounts to train their models on Claude's responses. CAC investigators are seeking to determine whether sensitive Chinese data was transferred to U.S. servers, rather than focusing on alleged technological theft to the detriment of Anthropic.

Ukraine's Ministry of Digital Transformation gains access to Daybreak, OpenAI's cybersecurity tool powered by GPT-5.6 Sol, to audit its aging infrastructure in the face of Russian attacks.

Cardano joins the x402 protocol, enabling automated payments for AI agents and online services. The official TypeScript kit now supports ADA and native tokens, although usage is currently limited to the staging network.

Anthropic unveiled Claude Opus 5.5, sold 40% cheaper, followed immediately by OpenAI and its new GPT-6 Sol and Luna models at knockdown prices. This price war comes as Anthropic's IPO on Nasdaq approaches.

X deploys X Numbers, private codes allowing you to receive messages and calls from untracked accounts without revealing your phone number, thus paving the way for the X Money payment service.