Un bug de firmware introduit en mars 2021 dans les Coldcard a contourné le générateur de nombres aléatoires matériel, réduisant silencieusement l'entropie des clés de 128 bits à seulement 40 bits. Les estimations des pertes varient considérablement — de 38 à 130 millions de dollars — car les chercheurs ont découvert...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Le 30 juillet 2026, un attaquant a commencé à vider les portefeuilles matériels Coldcard — des appareils présentés comme l'un des moyens les plus sûrs pour l'auto-garde de crypto-monnaies. En quelques jours, quatre vagues de vols ont touché plus de 7 300 adresses, avec des pertes totales estimées à 2 055 BTC, soit environ 130 millions de dollars aux cours de l'époque . La cause racine était une seule erreur d'intégration de firmware introduite cinq ans plus tôt, en mars 2021, qui a silencieusement paralysé le caractère aléatoire de la génération des phrases de récupération
.
Une erreur d'intégration du firmware en mars 2021 a fait que les appareils Coldcard contournaient leur puce d'entropie matérielle dédiée lors de la génération des phrases de récupération, retombant sur un générateur de nombres pseudo-aléatoires (PRNG) logiciel à la place . Le bug affectait les versions 4.0.1 à 4.1.9 du firmware, une analyse ultérieure étendant la portée aux versions jusqu'à 5.0.3 sur les unités Mk3
.
Sur les appareils Mk3 concernés, l'entropie effective s'est effondrée de 128 bits attendus à seulement ~40 bits, rendant les phrases de récupération forcables hors ligne sans aucun accès physique, phishing ou logiciel malveillant . La propre analyse de Coinkite a ensuite confirmé que certaines clés Mk3 n'avaient qu'environ 40 bits d'entropie
. Une vérification du firmware censée confirmer l'activation du générateur de nombres aléatoires (RNG) matériel a été elle-même brisée par la même mise à jour, permettant au bug de passer inaperçu pendant plus de cinq ans
.
Les chercheurs de Block (Square) ont publié une analyse technique détaillée le 31 juillet, retraçant la cause racine à une erreur d'intégration dans le code de génération de nombres aléatoires de Coldcard. "Le firmware COLDCARD contient une erreur d'intégration RNG qui amène ngu.random à utiliser le repli déterministe Yasmarang de MicroPython au lieu du RNG matériel STM32", expliquait le rapport de Block . Cela signifiait que les phrases de récupération étaient générées à l'aide de valeurs prévisibles — y compris le numéro de série du microcontrôleur et son compteur système — plutôt que par un véritable caractère aléatoire matériel
.
Les estimations des pertes vont de 38 millions à 130 millions de dollars, et cet écart n'est pas contradictoire — il reflète différents instantanés de l'attaque et l'expansion progressive de l'analyse en chaîne.
La réponse de Coinkite a été rapide, mais l'entreprise a été confrontée à une limitation fondamentale : étant donné que la vulnérabilité résidait dans la génération même des clés, un correctif du firmware ne pouvait pas réparer les clés déjà créées .
La communauté plus large de la recherche en sécurité s'est rapidement mobilisée pour cartographier l'ampleur de l'exploit et en retracer la cause racine.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Un bug de firmware introduit en mars 2021 dans les Coldcard a contourné le générateur de nombres aléatoires matériel, réduisant silencieusement l'entropie des clés de 128 bits à seulement 40 bits.
Un bug de firmware introduit en mars 2021 dans les Coldcard a contourné le générateur de nombres aléatoires matériel, réduisant silencieusement l'entropie des clés de 128 bits à seulement 40 bits. Les estimations des pertes varient considérablement — de 38 à 130 millions de dollars — car les chercheurs ont découvert des adresses vulnérables progressivement, les prix du BTC ont fluctué et Coinkite ne dispose pas...
Coinkite a publié un correctif d'urgence le 31 juillet 2026, mais a prévenu que la mise à jour du firmware ne répare pas les clés déjà compromises ; les utilisateurs concernés doivent générer de nouvelles clés et migr...