Coldcard est un portefeuille matériel conçu pour conserver les clés privées du Bitcoin à l’écart d’Internet. Son fabricant, la société canadienne Coinkite, a toutefois introduit en mars 2021 une erreur d’intégration dans le firmware de certains appareils .
Au lieu d’utiliser le générateur matériel de nombres aléatoires STM32, le firmware concerné orientait la création des phrases de récupération vers un générateur pseudo-aléatoire logiciel déterministe (PRNG) . En pratique, l’entropie — le niveau de hasard qui protège les clés privées — a été réduite. Pour les modèles Mk4, Mk5 et Q les plus récents, elle serait tombée à environ 72 bits .
Les phrases créées avec les versions vulnérables sont ainsi devenues suffisamment prévisibles pour être reconstruites par des attaques par force brute . Les attaquants n’avaient pas besoin de mettre la main sur le portefeuille : ils pouvaient identifier les adresses associées à des graines affaiblies, puis transférer les bitcoins qui s’y trouvaient .
La vulnérabilité concernait les phrases générées sur les modèles Coldcard Mk2, Mk3, Mk4, Mk5 et Q équipés de versions de firmware vulnérables .
Galaxy Research a identifié au moins trois vagues confirmées à compter du 30 juillet 2026 . Le plus important balayage a ciblé 1 196 adresses et a permis de transférer 1 082,65 BTC — environ 70 millions de dollars au moment des faits — en seulement 41 minutes .
L’analyse de Chainalysis montre que l’attaquant a commencé par les portefeuilles les mieux garnis. Environ 30 millions de dollars ont été volés au cours des dix premières minutes, et une victime a perdu à elle seule près de 1,8 million de dollars .
| Indicateur | Valeur |
|---|---|
| Pertes estimées au total | Environ 2 000 BTC, soit près de 130 millions de dollars |
| Adresses potentiellement touchées | Jusqu’à 7 300, sur plusieurs vagues |
| Plus important balayage | 1 082,65 BTC sur 1 196 adresses en 41 minutes |
| Montant volé en dix minutes | Environ 30 millions de dollars |
| Modèles concernés | Mk2, Mk3, Mk4, Mk5 et Q |
| Introduction de la faille | Mars 2021 |
Au 7 août, l’attaque était considérée comme la troisième plus importante compromission de l’écosystème crypto en 2026 .
Plus de 5 200 adresses individuelles ont été vidées au fil des différentes vagues . Certains utilisateurs ont perdu une part importante de leur patrimoine. L’un d’eux a déclaré avoir perdu 20 BTC, soit environ 1,3 million de dollars ; d’autres ont expliqué avoir suivi toutes les bonnes pratiques avant de voir leurs fonds disparaître .
L’autodétention signifie aussi qu’aucune plateforme d’échange ni aucun assureur n’est automatiquement responsable des actifs volés. Les victimes ne disposent donc d’aucun recours comparable à celui qui peut exister lorsqu’un compte conservé par un intermédiaire est compromis .
Coinkite a publié le 31 juillet des mises à jour d’urgence pour les modèles concernés. Mais installer le correctif ne suffit pas à sécuriser un portefeuille déjà créé avec une version vulnérable : les détenteurs doivent générer une nouvelle phrase de récupération et transférer leurs fonds vers un portefeuille neuf . Toute phrase produite par un firmware compromis doit être considérée comme exposée .
L’effet le plus visible sur les marchés a été le regain d’intérêt pour les ETF Bitcoin au comptant américains. Ces produits permettent de s’exposer au cours du Bitcoin sans gérer directement une phrase de récupération, en confiant la conservation des actifs à un intermédiaire réglementé.
Les entrées nettes ont atteint :
L’iShares Bitcoin Trust (IBIT) de BlackRock a mené le rebond, avec 111 millions de dollars d’entrées le lundi et 170 millions le mardi . Eric Balchunas, analyste senior des ETF chez Bloomberg Intelligence, a estimé que le piratage « renforce l’argument en faveur des ETF Bitcoin au comptant américains », en particulier pour les investisseurs qui recherchent une exposition de long terme sans avoir à administrer eux-mêmes leurs clés privées .
Cette évolution ne signifie pas que les ETF éliminent tous les risques. Elle traduit plutôt un arbitrage différent : l’investisseur renonce au contrôle direct de ses bitcoins, mais délègue la conservation et la gestion opérationnelle à un professionnel.
Le piratage a aussi attiré l’attention sur les entreprises spécialisées dans la protection des infrastructures numériques. Dans les jours qui ont suivi la révélation de l’affaire, le First Trust NASDAQ Cybersecurity ETF (CIBR) a progressé d’environ 7 %, tandis que le Global X Cybersecurity ETF (BUG) gagnait près de 8 % .
Certaines actions du secteur ont également évolué : HACK a augmenté de 1,21 % et Cisco (CSCO) de 1,16 %, alors que Palo Alto Networks (PANW) reculait de 0,39 % et Fortinet (FTNT) de 1,25 % . Les analystes soulignent que la multiplication des attaques peut soutenir, sur le long terme, la demande pour les sociétés qui sécurisent les infrastructures numériques . Ces mouvements boursiers ne permettent toutefois pas, à eux seuls, d’établir une relation de causalité directe avec le piratage .
L’incident a fragilisé l’un des slogans fondateurs de la crypto : « pas vos clés, pas vos bitcoins ». L’idée selon laquelle un portefeuille matériel hors ligne serait intrinsèquement plus sûr que la conservation par un tiers s’est révélée incomplète. La protection physique peut être contournée si le firmware a généré des clés prévisibles .
Des analystes de CoinDesk et de Cantor Fitzgerald s’attendent à ce que certains utilisateurs se tournent vers des dépositaires professionnels comme Coinbase et BitGo, ainsi que vers les produits réglementés . « Nous nous attendrions à une augmentation des flux de jetons vers les dépositaires et les plateformes d’échange après ce piratage », a écrit Nico Pasquariello, spécialiste des actifs numériques, dans une note adressée à ses clients .
Le choix oppose donc moins une solution parfaite à une solution défaillante qu’il ne met en balance deux responsabilités :
L’affaire Coldcard a déclenché une revue plus large des logiciels liés au Bitcoin. Le Bitcoin Red Team, une initiative bénévole de sécurité, affirme que des analyses assistées par intelligence artificielle ont recensé 4 962 problèmes potentiels dans 390 projets liés au Bitcoin, dont 720 failles classées à haut risque ou critiques . Plus de 21 % des signalements auraient été reproduits, et plusieurs vulnérabilités critiques ont été communiquées en privé après les attaques visant les portefeuilles Coldcard .
Ces résultats ne prouvent pas que tous les projets sont compromis. Ils suggèrent néanmoins que la faille Coldcard pourrait être le symptôme de lacunes plus générales dans les audits, la génération d’aléa et la vérification des logiciels de l’écosystème d’autodétention.