Une faille d'entropie du firmware, introduite en mars 2021, a permis à des attaquants de reconstruire à distance les phrases de récupération Coldcard, drainant 2 055 BTC (130 M$) de plus de 7 700 portefeuilles en quat... Coinkite a publié un firmware corrigé en 24 heures, mais a prévenu que les anciennes seeds reste...

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
L'exploit du portefeuille matériel Coldcard est le plus grand compromis de portefeuille matériel jamais enregistré, avec des pertes dépassant désormais les 130 millions de dollars et affectant plus de 7 700 adresses Bitcoin. Au 8 août 2026, l'attaquant n'a déplacé qu'une infime partie du butin volé — mais cela vient de changer. Voici tout ce que vous devez savoir sur la vulnérabilité, le calendrier de l'attaque et la suite des événements.
La cause première était un bug d'entropie dans la génération de seed, introduit dans la version 4.0.1 du firmware Coldcard, publiée en mars 2021 . Un simple changement de code — le drapeau de compilation
MICROPY_HW_ENABLE_RNG = 0. Au lieu de produire 128 bits de véritable aléatoire, le firmware est tombé sur un générateur de nombres pseudo-aléatoires logiciel déterministe, réduisant l'entropie effective à aussi peu que 40 bits sur les anciens appareils
.
L'attaquant n'a eu besoin ni d'accès physique, ni d'e-mails de phishing, ni de logiciels malveillants. En rétro-ingénieriant la sortie d'entropie affaiblie, il a pu reconstruire à distance les phrases de récupération de 12 ou 24 mots des victimes et vider des portefeuilles qui n'avaient jamais été connectés à Internet .
Le PDG de Coldcard, Rodolfo Novak, a confirmé le problème le 30 juillet 2026 et a suggéré que la vulnérabilité avait peut-être été découverte à l'aide d'outils d'IA capables de scanner le firmware open-source à la recherche de faiblesses d'entropie à grande échelle .
L'attaque s'est déroulée en plusieurs vagues coordonnées :
Début août, TRM Labs a classé l'incident Coldcard comme le troisième plus grand piratage crypto de 2026 . Galaxy Research a identifié au moins 15 attaquants distincts qui se précipitent désormais pour exploiter les portefeuilles vulnérables non migrés
.
Le 7 août 2026, un portefeuille lié au pirate Coldcard a transféré 30,185 BTC (~1,94 M$) vers une adresse nouvellement créée, selon le tracker on-chain Lookonchain . Il s'agissait du premier mouvement de fonds volés depuis le début des exploits.
Après le transfert du 7 août, environ 98,5 % des ~2 055 BTC volés restent intacts dans les portefeuilles du pirate . Cette tendance est cohérente avec des attaquants sophistiqués qui attendent des mois, voire des années, avant de tenter de blanchir de grosses sommes. Les entreprises de forensic blockchain et les échanges surveillent de près ces adresses
.
Coinkite a réagi rapidement après avoir découvert la vulnérabilité le 30 juillet :
Avertissement critique : L'installation du firmware corrigé ne répare pas une seed déjà compromise. Coinkite a demandé à tous les utilisateurs concernés de générer une nouvelle seed sur un firmware corrigé et de déplacer immédiatement leurs pièces . L'entreprise a également détruit le stock restant fabriqué avec le firmware vulnérable et interrompu les expéditions
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Une faille d'entropie du firmware, introduite en mars 2021, a permis à des attaquants de reconstruire à distance les phrases de récupération Coldcard, drainant 2 055 BTC (130 M$) de plus de 7 700 portefeuilles en quat...
Une faille d'entropie du firmware, introduite en mars 2021, a permis à des attaquants de reconstruire à distance les phrases de récupération Coldcard, drainant 2 055 BTC (130 M$) de plus de 7 700 portefeuilles en quat... Coinkite a publié un firmware corrigé en 24 heures, mais a prévenu que les anciennes seeds restent définitivement compromises — les utilisateurs concernés doivent créer de nouveaux portefeuilles et transférer leurs fo...
Le piratage a brisé l'idée reçue selon laquelle les portefeuilles matériels sont à l'abri du vol de seed à distance, et a accéléré le mouvement vers des audits de firmware par IA et une vérification d'entropie plus ri...