Le 30 juillet 2026, des attaquants ont vidé des portefeuilles matériels Coldcard via une faille firmware vieille de 5 ans, réduisant l'entropie des graines à seulement 40 bits. Le piratage a provoqué la plus forte activité on chain de 2026 et une entrée massive de 853 M$ dans les ETF Bitcoin spot américains, alors q...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Le 30 juillet 2026, un incident de sécurité a commencé à se dérouler, devenant le plus grand vol jamais réalisé dans des portefeuilles matériels Bitcoin. En l'espace d'une semaine, des attaquants ont dérobé entre 1 596 et 2 055 BTC (environ 100 à 130 millions de dollars) sur des appareils Coldcard — des portefeuilles présentés comme le nec plus ultra du stockage à froid, isolé et paranoïaque . La cause racine ? Une simple erreur de macro préprocesseur introduite dans le firmware en mars 2021, qui a silencieusement réduit la randomisation cryptographique de la génération des graines, passant de 128 bits sécurisés à seulement ~40 bits
. Cet article propose un récit complet de la brèche, basé sur des reportages de Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph et d'autres.
L'attaque s'est déroulée en au moins quatre vagues croissantes. Le bilan confirmé pour les trois premières vagues est de 1 596 BTC volés sur environ 7 300 adresses, avec une quatrième vague suspectée qui pourrait porter le total à environ 2 000–2 055 BTC . Différentes sociétés d'analyse blockchain rapportent des chiffres légèrement différents en raison de seuils de comptage variables et de l'inclusion ou non de l'activité non confirmée de la quatrième vague
:
| Source | BTC volés | Équivalent USD |
|---|---|---|
| Galaxy Research (confirmé) | ~1 596 BTC | ~100 M$ |
| Galaxy Research (incl. 4e vague) | ~2 000 BTC | ~130 M$ |
| TRM Labs | ~1 816 BTC | ~116 M$ |
| K33 | — | ~114 M$ |
| CryptoQuant / autres | 1 432–1 367 BTC | ~89 M$–100 M$ |
Galaxy Research a identifié au moins 15 attaquants distincts exploitant simultanément la vulnérabilité . Fait remarquable, 90 % des BTC volés n'avaient pas été déplacés début août, Galaxy Research ayant fourni les adresses des attaquants aux forces de l'ordre fédérales américaines
.
La vulnérabilité était une erreur de macro préprocesseur introduite dans le firmware Coldcard v4.0.1, publié en mars 2021 . Un garde de préprocesseur C testait si une macro était définie plutôt que de tester sa valeur. Cela a amené l'éditeur de liens à résoudre la génération de graines par rapport à un générateur de nombres pseudo-aléatoires (PRNG) logiciel déterministe, au lieu du générateur de nombres aléatoires matériel (TRNG) STM32
. Le bug est resté inaperçu dans le code open source pendant plus de cinq ans
.
Effondrement de l'entropie : Sur les appareils Mk2 et Mk3 (exécutant les firmwares v4.0.1 à v4.1.9), l'entropie effective est passée de 128 bits prévus à environ ~40 bits . Sur les modèles Mk4, Mk5 et Q, le repli a donné environ 72 bits — également en dessous des spécifications
. Les graines générées avec une entropie ~40 bits sont cassables par force brute sans accès physique à l'appareil
.
L'attaque a progressé avec une vitesse alarmante :
Tous les portefeuilles touchés étaient des configurations à signature unique. Les portefeuilles multi-signatures n'ont pas été impactés .
Coinkite a publié un firmware corrigé qui a restauré le bon chemin RNG matériel pour les générations de graines futures . Cependant, le correctif ne peut pas réparer rétroactivement les graines déjà générées par un firmware compromis. Les utilisateurs dont les portefeuilles ont été créés entre mars 2021 et la publication du correctif ont été invités à transférer immédiatement leurs fonds vers de nouveaux portefeuilles avec une graine fraîchement générée
. L'entreprise a envoyé un courriel aux clients remontant à 2019 pour les avertir du bogue
et a détruit son stock vulnérable restant
.
Avant la brèche, Coinkite avait une politique de confidentialité stricte de suppression automatique des données clients (e-mails, enregistrements d'achat) après 90 à 120 jours . Après le piratage, l'entreprise a inversé cette politique, annonçant qu'elle conserverait les enregistrements clients en prévision de procédures judiciaires anticipées
. Cela a suscité un important backlash de la part des utilisateurs soucieux de leur vie privée, qui avaient choisi Coldcard en partie pour sa position de minimisation des données
. Coinkite a déclaré que les données seraient stockées avec un accès restreint et que les clients pouvaient toujours demander leur suppression standard
. Thomas Braziel de 117 Partners enquêterait sur des réclamations pour responsabilité du fait des produits et une éventuelle action collective contre Coinkite
.
La brèche a provoqué une recrudescence de l'activité on-chain au plus haut niveau de 2026, alors que les victimes déplaçaient leurs fonds restants et que le marché dans son ensemble réévaluait le risque de l'auto-conservation . Les entrées nettes hebdomadaires dans les ETF Bitcoin spot américains ont bondi à environ 853 millions de dollars la semaine suivant le piratage, alors que les investisseurs institutionnels se tournaient vers des solutions de conservation réglementées en réponse à la défaillance de Coldcard
.
Le piratage Coldcard a cristallisé plusieurs vérités inconfortables pour la communauté de l'auto-conservation Bitcoin :
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le 30 juillet 2026, des attaquants ont vidé des portefeuilles matériels Coldcard via une faille firmware vieille de 5 ans, réduisant l'entropie des graines à seulement 40 bits.
Le 30 juillet 2026, des attaquants ont vidé des portefeuilles matériels Coldcard via une faille firmware vieille de 5 ans, réduisant l'entropie des graines à seulement 40 bits. Le piratage a provoqué la plus forte activité on chain de 2026 et une entrée massive de 853 M$ dans les ETF Bitcoin spot américains, alors que les investisseurs fuyaient l'auto conservation.