NapseflowNapseflow
Tech

« Des années d’économies, envolées » : Coinkite reconnaît l’ampleur du désastre Coldcard après quatre jours de piratage Bitcoin

Numerama · mis à jour il y a 1 h

Depuis le 31 juillet, l'alerte rouge est lancée chez les utilisateurs de Coldcard. Ce portefeuille matériel dédié au Bitcoin est visé par des piratages massifs, la faute à un bug de compilation resté invisible depuis 2021..

Piratage massif de Coldcard

Entre le 31 juillet et le 1er août 2026, des pirates ont exploité une faille dans les portefeuilles matériels Coldcard Mk3, fabriqués par l'entreprise canadienne Coinkite. Ces appareils, dédiés à la sécurisation des bitcoins, ont été ciblés en seulement 25 minutes, entre 1h31 et 1h56 UTC. Les attaques ont permis de voler 1 367 bitcoins, représentant une valeur d'environ 88 millions de dollars au moment des faits. Initialement, Coinkite avait estimé le préjudice à 594 bitcoins (38 millions de dollars), mais le bilan s'est alourdi avec l'identification de 4 585 adresses de portefeuilles compromises. Cette opération est considérée comme l'une des plus importantes attaques contre des portefeuilles matériels dédiés aux cryptomonnaies.

Origine de la faille

La faille exploitée par les pirates trouve son origine dans une erreur de programmation introduite en mars 2021 lors de la compilation du firmware (le logiciel interne) des Coldcard Mk3. Ce logiciel est responsable de la génération de la seed (phrase de récupération), une suite de mots qui permet d'accéder aux fonds stockés dans le portefeuille. Normalement, cette seed est créée à partir d'un générateur de nombres aléatoires intégré à la puce du dispositif, garantissant une sécurité maximale. Cependant, une ligne de code défectueuse a forcé certains appareils à utiliser un générateur de secours moins sécurisé, réduisant l'aléa de 128 bits à environ 72 bits. Cette diminution, bien que minime en apparence, rend la clé privée vulnérable à des calculs informatiques, contrairement à une clé pleinement aléatoire.

Conséquences pour les utilisateurs

Coinkite a reconnu l'impact désastreux de cette faille, qualifiant les trois jours suivant la découverte du piratage comme « parmi les plus difficiles de l'histoire de l'entreprise ». Les utilisateurs concernés, dont les économies ont été réduites à néant, ont vu leur confiance ébranlée. L'entreprise a immédiatement conseillé aux détenteurs de Coldcard Mk3 de migrer vers une nouvelle seed pour sécuriser leurs fonds restants. Coinkite a également détruit son stock restant de Coldcard Mk3 vulnérables et recommandé l'utilisation d'alternatives comme Ledger, Trezor ou Bitkey pour les nouveaux achats. Les appareils touchés ne doivent pas être jetés, car ils pourraient servir à récupérer des fonds si une solution technique est trouvée ultérieurement.

Ce que ça pourrait changer

Les pirates, qui détiennent désormais environ 1 500 bitcoins issus de cette attaque, se retrouvent avec une somme quasi impossible à convertir en monnaie traditionnelle en raison du blacklisting des adresses concernées. Certains internautes, comme l'utilisateur *Sky*, ont interpellé les hackers pour souligner l'impossibilité de dépenser ces fonds sans être traqués. Coinkite a annoncé qu'un *postmortem* technique complet serait publié pour analyser en détail les causes de cette faille. En attendant, l'entreprise continue d'accompagner les utilisateurs affectés pour sécuriser les fonds encore récupérables, tout en reconnaissant que l'impact pour certains sera irréversible.

Sujets complémentaires