Une quatrième vague d'attaques vise les wallets Coldcard, 1 800 BTC volés
La confiance dans la self-custody vacille après une série de vols de Bitcoin via des failles de firmware sur des portefeuilles matériels.
Quick Look
- Une quatrième vague d'attaques coordonnée a ciblé des adresses Coldcard vulnérables, portant le total des Bitcoins volés à plus de 1 800 BTC.
- Bien que l'impact sur le cours du Bitcoin soit limité, l'incident ébranle la confiance dans la sécurité des dispositifs de self-custody.
AI-generated summary
Why It Matters
Les trois premières vagues d'attaques suspectées avaient déjà déplacé 1 367,05 BTC depuis 4 585 adresses, avant cette quatrième vague.
Angoisse dans la self-custody. Bitcoin glisse autour de 62 700 dollars, en baisse d’environ 1,3 % sur la séance, alors qu’une nouvelle alerte secoue l’écosystème de la self-custody. Alex Thorn, responsable de la recherche chez Galaxy Research, soupçonne une quatrième vague coordonnée visant des adresses générées par des wallets Coldcard équipés d’un firmware vulnérable. Les premières estimations faisaient état de 388,9 BTC déplacés depuis 462 adresses. Le bilan provisoire a ensuite grimpé à 448,7 BTC et 709 adresses potentiellement touchées, portant le total des quatre vagues au-delà de 1 800 BTC. Rien ne permet toutefois d’attribuer directement la baisse du cours de Bitcoin à cette attaque, dont l’impact semble pour l’instant surtout concerner la confiance dans les dispositifs de conservation hors ligne.
Points clés
218 transactions ont vidé 462 adresses Coldcard entre les blocs 960 778 et 960 792, pour 388,9 BTC dérobés
Le total des quatre vagues dépasse désormais 1 750 BTC, après 1 367,05 BTC volés lors des trois premières
Les transactions des attaquants signalent l’option RBF, laissant aux victimes une chance de les remplacer avec des frais supérieurs
Coinkite a suspendu ses expéditions et détruit les appareils au firmware vulnérable : toute seed générée dessus doit être abandonnée
Coldcard : Une quatrième vague porte le bilan potentiel à 1 816 BTC
Entre les blocs 960 778 et 960 792, Galaxy a observé 218 transactions envoyant les fonds de 462 adresses vers 216 destinations nouvellement créées. L’activité atteignait 13,8 transactions par bloc, soit environ 45 fois le rythme enregistré avant l’incident. L’analyse a ensuite repéré de nouvelles opérations, portant l’estimation à 448,7 BTC déplacés depuis 709 adresses.
Certaines transactions similaires attendaient encore dans le mempool, tandis que des fonds avaient déjà été transférés vers des adresses intermédiaires. Les opérations des attaquants signalaient également l’option RBF, ou Replace-by-Fee. Tant qu’une transaction reste non confirmée, une victime contrôlant toujours sa seed peut tenter de la remplacer par une transaction concurrente, assortie de frais supérieurs et envoyant les bitcoins vers une adresse sûre. Cette manœuvre reste technique, urgente et sans garantie.
Les trois premières vagues suspectées avaient déjà déplacé 1 367,05 BTC depuis 4 585 adresses. En ajoutant la dernière estimation, le total observé atteint environ 1 815,75 BTC, soit près de 114 millions de dollars au cours actuel. Il ne s’agit toutefois pas encore d’un montant de pertes définitivement établi, et Galaxy ne peut pas confirmer que les quatre vagues proviennent du même groupe.
Coinkite a publié des correctifs pour les modèles concernés. Mais son avertissement officiel est formel : mettre à jour le firmware ne répare pas une ancienne seed. Les utilisateurs exposés doivent en générer une nouvelle sur un firmware corrigé, vérifier sa sauvegarde, effectuer un petit transfert de test, puis déplacer le solde restant. SATSCARD, OPENDIME et TAPSIGNER ne sont pas concernés.
Bitcoin résiste, mais la confiance dans la self-custody vacille
Bitcoin évolue autour de 62 600 dollars, en baisse d’environ 1,3 % sur la séance. Rien ne permet cependant d’attribuer ce recul à l’affaire Coldcard. Même 448,7 BTC représentent un volume trop faible pour exercer à eux seuls une pression significative sur un marché mondial aussi liquide, d’autant que tous les fonds déplacés n’ont pas été vendus.
L’impact principal est ailleurs. Cette attaque touche précisément des utilisateurs ayant choisi un hardware wallet pour éloigner leurs clés privées d’Internet. Elle montre qu’un appareil hors ligne reste vulnérable si la seed qu’il produit manque d’aléatoire. La faille concerne l’implémentation de Coldcard, et non le protocole Bitcoin, qui continue de fonctionner normalement.
Open Questions
- Le montant définitif des pertes est-il établi ?
- Les quatre vagues d'attaques proviennent-elles du même groupe ?
- Qui sont les auteurs de ces attaques ?







