Une grave faille de sécurité dans le populaire portefeuille matériel Coldcard a provoqué l’un des plus importants piratages de hardware wallets de ces dernières années. En exploitant une vulnérabilité logicielle, des attaquants ont déjà dérobé plus de 1 367 bitcoins, pour une valeur d’environ 86 millions de dollars.
L’attaque touche des milliers d’utilisateurs qui avaient volontairement conservé leurs bitcoins hors ligne. Ce qui devait être le mode de conservation le plus sûr se transforme, pour une partie d’entre eux, en coûteux cauchemar.
Faille dans un portefeuille Bitcoin très utilisé
Coldcard, développé par la société canadienne Coinkite, figure parmi les portefeuilles matériels Bitcoin les plus populaires. Les portefeuilles à froid sont considérés comme l’un des moyens les plus sûrs de conserver des cryptomonnaies, car ils restent hors ligne et ne peuvent donc pas être attaqués directement via Internet.
La vulnérabilité se trouvait toutefois dans le logiciel chargé de générer la phrase de récupération du portefeuille. Cette phrase, composée d’une série de mots, permet aux utilisateurs de retrouver l’accès à leur wallet à tout moment. Des chercheurs de Block Inc. ont découvert que le générateur de nombres aléatoires de certaines versions logicielles n’était pas suffisamment aléatoire.
Au lieu de produire des valeurs entièrement aléatoires, le logiciel utilisait en partie des données prévisibles, comme les numéros de série des appareils, pour créer les clés cryptographiques. Dans certains cas, les attaquants ont ainsi pu reconstituer la phrase de récupération et obtenir un accès complet au portefeuille.
Coinkite a confirmé que les portefeuilles créés avec le logiciel vulnérable étaient exposés. L’entreprise a depuis publié une mise à jour du micrologiciel pour corriger la faille. Il est recommandé aux utilisateurs des appareils concernés de migrer au plus vite leur portefeuille vers une nouvelle phrase de récupération générée avec la version corrigée du logiciel.
Des milliers de portefeuilles touchés
Selon Galaxy Research, plus de 4 500 portefeuilles ont déjà été touchés. Vendredi, le préjudice total était encore estimé à environ 38 millions de dollars, mais ce montant a rapidement grimpé dans les jours suivants pour atteindre près de 86 millions de dollars.
L’une des victimes a expliqué avoir d’abord pensé que son portefeuille n’était pas concerné. En vérifiant son solde, elle a toutefois vu apparaître plusieurs transactions sortantes. En quelques minutes, l’intégralité de ses avoirs en bitcoins avait disparu.
Pour les experts en cybersécurité, cette attaque montre que les portefeuilles matériels ne sont pas totalement dépourvus de risques. Même si ces appareils sont conservés hors ligne et bénéficient ainsi d’une meilleure protection contre les piratages classiques, leur sécurité dépend in fine du logiciel qui crée les clés cryptographiques. En cas de faille à ce niveau, des attaquants peuvent accéder aux fonds même sans connexion Internet.
La conservation en propre n’élimine pas les risques
Ce piratage relance le débat sur la conservation en propre des cryptoactifs. De nombreux investisseurs optent volontairement pour un portefeuille matériel afin de garder leurs bitcoins hors de portée des plateformes d’échange et des pirates en ligne.
Selon le cabinet d’analyse TRM Labs, 972 millions de dollars de cryptomonnaies ont été dérobés au premier semestre 2026. C’est moins que les 2,3 milliards de dollars enregistrés sur la même période un an plus tôt. En revanche, le nombre de piratages a atteint 207, soit le plus haut niveau jamais observé sur une période de six mois.
D’après TRM Labs, les attaques visant les infrastructures et les clés privées ne représentent qu’environ 15 % des incidents, mais concentrent plus des trois quarts des pertes totales. Pour les chercheurs, l’attaque contre Coldcard montre que la conservation en propre ne supprime pas les risques : elle les déplace.
Comment des milliers de trésors cambodgiens ont fini dans les grands musées
Des milliers de statues cambodgiennes pillées ont rejoint des musées américains via Douglas Latchford. Aujourd’hui, de plus en plus d’œuvres sacrées rentrent au pays.
Apple visé par une plainte après une arnaque au faux portefeuille Bitcoin sur l’App Store
Apple fait l’objet d’une plainte après que trois utilisateurs ont perdu au total 1,8 million de dollars en bitcoins via un faux portefeuille disponible sur l’App Store.
Les cambriolages sont désormais la principale menace pour les détenteurs de cryptomonnaies
CertiK alerte sur une flambée des cambriolages visant les détenteurs de cryptomonnaies, alors que les attaques physiques remplacent de plus en plus les piratages numériques dans le monde.
Le plus lu
Cardano bondit de 9 % : le retournement tant attendu est-il enfin là ?
Cardano se trouve à un seuil technique décisif. L’ADA parviendra-t-il enfin à sortir par le haut, ou le marché baissier continuera-t-il de dicter sa loi ?
XRP pourrait grimper à 30 dollars, mais un test décisif l’attend d’abord
L’analyste crypto EGRAG estime que le XRP peut se diriger vers les 30 dollars, à condition qu’une zone de support majeure tienne et que plusieurs résistances techniques soient franchies.
SWIFT bâtit ce que Ripple avait lancé : le XRP a-t-il encore une utilité ?
SWIFT franchit une étape majeure dans les paiements sur blockchain. Quelles conséquences pour Ripple, et le XRP reste-t-il encore nécessaire aux transactions internationales ?