Cause profonde : Un défaut critique dans la version 4.0.0 du firmware Coldcard, expédiée en mars 2021, a fait que l'appareil a contourné sa puce matérielle dédiée à l'aléatoire lors de la génération des seeds. Au lieu des 128 bits d'entropie attendus, les seeds ont été générées avec seulement environ 40 bits de sécurité effective sur les appareils Mk3, les rendant trivialement devinables par des attaquants connaissant la faiblesse . Le bug a affecté les appareils Mk2 et Mk3 exécutant les versions de firmware 4.0.1 à 4.1.9, ainsi que les modèles Mk4, Mk5 et Q avant des mises à jour spécifiques .
Ampleur des pertes : Plus de 116 millions de dollars en Bitcoin ont été volés depuis plus de 5 200 adresses en quatre vagues de vols . Le 30 juillet seulement, les attaquants ont drainé 1 082,65 BTC (d'une valeur d'environ 70,2 millions de dollars) depuis 1 196 portefeuilles en environ 41 minutes, soit seulement 30 heures avant que Coinkite, la société derrière Coldcard, ne divulgue publiquement la vulnérabilité . Une deuxième vague a touché environ 594 BTC depuis environ 500 portefeuilles, et les vagues suivantes ont porté le total des pertes à 1 816 BTC, selon Galaxy Research .
Réponse : Coinkite a publié un firmware corrigé, mais les utilisateurs doivent générer de nouvelles seeds et migrer leurs fonds, car les anciennes seeds restent compromises . L'ancien PDG de Binance, Changpeng Zhao, a prévenu que même le stockage à froid n'est pas infaillible, soulignant que cet incident démontre qu'aucune mesure de sécurité n'est absolue .
Cause profonde : Une erreur de logique dans la couche d'authentification API de BTCPay Server a permis à des attaquants distants non authentifiés d'accéder aux fichiers d'identifiants .macaroon protégeant les nœuds Lightning LND . Ces identifiants sont utilisés pour l'authentification API et, une fois obtenus, ils donnent un contrôle total sur le nœud Lightning associé .
Ce qui a été volé : Les attaquants ont vidé les canaux Lightning des instances BTCPay Server, touchant des victimes confirmées, notamment le fabricant de portefeuilles matériels Foundation et le fanzine Bitcoin Citadel21 . Les portefeuilles on-chain standard de BTCPay n'ont pas été affectés .
Réponse : BTCPay Server a publié la version d'urgence 2.4.2 le 7 août, demandant à tous les opérateurs de mettre à jour immédiatement ou de mettre leurs serveurs hors ligne . Il est crucial de noter que le correctif empêche les nouveaux accès, mais n'invalide pas les identifiants déjà volés. Les opérateurs doivent également révoquer et faire pivoter manuellement les macarons LND et déplacer les fonds de tout portefeuille chaud on-chain généré par BTCPay . BTCPay a confirmé que des fonds ont été volés et que les attaques examinées ciblaient uniquement les fichiers avec l'extension .macaroon .
Bitcoin Red Team : Un groupe de bénévoles dirigé par le développeur Calle et le PDG d'AnchorWatch, Rob Hamilton, financé par OpenSats, a lancé un « audit à grande échelle de l'écosystème » en utilisant plusieurs modèles d'IA, dont Kimi K3, GPT Sol, Fable, Opus et GLM5.2 .
Résultats : En environ 30 heures, l'équipe a scanné 390 dépôts open source Bitcoin et a déposé 4 962 signalements de sécurité, dont 85 de criticité élevée et 635 de gravité moyenne . L'audit a coûté plus de 40 000 $ en calcul IA . L'équipe divulgue les vulnérabilités de manière responsable et prévoit de rendre ses outils open source pour renforcer l'auto-conservation Bitcoin et l'infrastructure crypto au sens large .
Impact : Le bug de Coinkite a poussé les développeurs de portefeuilles open source à adopter des audits de code assistés par IA comme pratique standard . Coinkite a elle-même noté qu'il était probable que « quelqu'un ait utilisé l'IA pour examiner les versions précédentes de notre firmware » dans son post-mortem .
Bitcoin a enregistré 2,27 millions de nouveaux portefeuilles et 751 000 portefeuilles actifs cette semaine, son activité on-chain la plus forte depuis des mois, alors que les détenteurs se sont précipités pour déplacer les fonds des appareils Coldcard . La société de recherche K33 a rapporté qu'environ 890 000 BTC ont été déplacés au cours des sept derniers jours, le chiffre d'approvisionnement actif hebdomadaire le plus élevé enregistré en 2026 . Coinkite et BTCPay Server ont tous deux émis des avertissements publics urgents indiquant que les fonds sont en danger immédiat et que « les attaques sont en cours » .
Le Bitcoin a initialement chuté de près de 3 % pour brièvement toucher les 62 000 $ lorsque le piratage Coldcard a éclaté le 31 juillet . Cependant, les prix ont rapidement rebondi. Lundi 3 août, le BTC a dépassé les 64 000 $, soit un gain de 2,9 %, les analystes notant l'impact limité du piratage sur le marché et la présence d'acheteurs avides . Au 8 août, le Bitcoin reste proche des 64 000 $, mais les traders restent nerveux, Forbes rapportant que le BTC est « préparé à d'autres exploitations critiques » suite à l'actualité BTCPay . Le prix s'est globalement maintenu malgré des chocs d'infrastructure successifs, reflétant la résilience du marché.
Les événements de cette semaine soulignent plusieurs leçons importantes pour les détenteurs de Bitcoin et les opérateurs d'infrastructure :