Galaxy Research indique que les pertes liées à Coldcard dépassent 115 millions de dollars, couvrant 1 778,58 Bitcoin (BTC) balayés depuis 8 680 adresses depuis le 30 juillet, selon les données de Galaxy jusquau 13 août.
Un nouveau graphique publié par la société classe les 10 plus grands groupes dadresses touchées selon leurs habitudes de transaction. Cependant, la plupart des adresses vidées ne sont toujours associées à aucun propriétaire identifié.
Sponsorisé
Sponsorisé
Suivez-nous sur X pour recevoir toute lactualité en temps réel
Coldcard losses have exceeded $115M (based on the price when coins were stolen)
Galaxy Research has spoken with 200+ victims to support them and gather intelligence on the attackers
This thread contains additional charts and info ???? pic.twitter.com/H2K141mugF
— Galaxy Research (@glxyresearch) August 16, 2026
Chaque pièce volée est postérieure à la sortie du firmware 2021
Le firmware défectueux a été distribué le 17 mars 2021, au bloc 674 951. Galaxy na trouvé aucune pièce volée créée avant cette date.
Aucune des 6 303 pièces dérobées lors des différentes vagues nest antérieure à cette sortie. Il en va de même pour les 3 598 adresses répertoriées par les victimes : la première date du 22 mars 2021.
Cette limite temporelle est la signature même de la faille. Les clés générées sur les appareils concernés n‘existent qu’après la sortie du firmware, tout comme leurs pièces.
La durée de détention des fonds témoigne de l‘ampleur de l’attaque. Les adresses vidées étaient restées intactes pendant une durée médiane de 1 292 jours, soit environ 3,5 ans. En parallèle, Galaxy avait signalé de nouvelles attaques le 3 août.
Sponsorisé
Sponsorisé
La première vague s‘est appropriée 61 % des fonds en moins d’une heure
Le dernier décompte porte la perte des cold wallets au-delà des estimations initiales. La première vague de balayage a causé les dégâts les plus importants.
Galaxy attribue à la première vague, à elle seule, 70,2 millions de dollars, soit 61 % du total. La rapidité de lattaque avait même poussé le fondateur de Binance, CZ, à lancer une alerte.
Les balayages se sont étendus sur neuf blocs en 41 minutes. L‘opérateur a payé des frais fixes d’environ 30 sat/vByte et a vidé une adresse par transaction.
Au total, 1 195 adresses ont été touchées et les fonds transférés vers quatre smart wallets collecteurs. À l‘inverse, l’empreinte E a affecté davantage d‘adresses — 2 147 —, regroupant parfois jusqu’à 795 adresses dans une seule transaction.
La majeure partie du butin de la première vague n‘a pas bougé : sur 1 082,65 BTC volés, 1 082,57 BTC se trouvent toujours à la même place. Footprint E a transféré quasi la totalité de ses 209,94 BTC, n’en laissant que 4,38.
La situation est différente pour la troisième vague. Les attaquants ont reçu les fonds sur des wallets classiques, mais 207,73 BTC sont désormais stockés dans des vaults script-hash.
Le signalement des pertes nest pas à jour par rapport aux données on-chain. Seules 192 personnes ont rapporté des pertes entrant dans le total publié, soit 714,81 BTC, représentant 40,2 % des Bitcoins volés.
Les rapports individuels vont jusquà 58,97 BTC, avec une valeur médiane proche de 1,03. Les 6 890 autres adresses restantes, détenant 1 063,76 BTC, ne sont rattachées à aucun propriétaire identifié.

