Piratage de portefeuilles Bitcoin Coldcard : vol de 88 millions de dollars en 2026
4 août 2026Le 31 juillet 2026, une faille de sécurité dans les portefeuilles Coldcard a déclenché un piratage massif, volant près de 88 millions de dollars. Ce qui semblait être un rempart invincible contre les cybermenaces s’est révélé vulnérable, ouvrant un débat crucial sur la sécurité des cryptomonnaies.
La faille remonte à mars 2021, lors d’une erreur de programmation dans le firmware. Normalement, les portefeuilles Coldcard devaient générer des clés secrètes aléatoires via une puce dédiée. Mais un bug a fait basculer certains appareils vers un générateur de nombres aléatoires de 72 bits, au lieu de 128. Cet écart, apparemment minime, a rendu les clés prédéfinissables. En exploitant le numéro de série de la puce et l’heure de fabrication, les pirates ont pu deviner les phrases de récupération. En 25 minutes, 594 BTC (38 millions de dollars) ont été volés, puis le bilan a grimpé à 1 367 BTC.
Coinkite, l’éditeur de Coldcard, a réagi rapidement. Elle a détruit ses stocks restants et conseille aux utilisateurs de migrer vers des alternatives comme Ledger ou Trezor. Une mise à jour de firmware (4.2.0) a été déployée, mais elle ne répare pas les clés déjà générées. Les utilisateurs doivent créer de nouvelles phrases de sécurité et transférer leurs fonds vers des adresses neuves. « La version 4.2.0 corrige la génération de nouvelles clés, mais ne peut pas réparer une clé déjà générée par un firmware affecté », explique Coinkite.
Changpeng Zhao, fondateur de Binance, a conseillé aux investisseurs de « répartir leurs cryptomonnaies sur plusieurs portefeuilles ». Cette recommandation soulève une question : peut-on vraiment se fier à un seul appareil, même le plus sécurisé ? Le piratage de Coldcard relance le débat sur la fiabilité des portefeuilles matériels. Si les attaquants ont réussi à voler près de 1 500 BTC selon les estimations, il reste à voir si des mesures supplémentaires pourront récupérer ces fonds. En attendant, l’industrie crypto doit se demander : comment éviter que d’autres bugs, aussi anciens qu’invisibles, ne deviennent des portes dérobées ?
Sources
À très vite sur l’EternoStation.

