1,6 million de dollars perdus en un instant : un utilisateur raconte le hack spectaculaire de son cold wallet Coldcard

Extrait:Un entrepreneur canadien, Jonathan Goodman, a perdu 18,25 bitcoins en moins de sept minutes le 29 juillet, alors que ses fonds étaient conservés sur un Coldcard jamais connecté à internet et rangé dans un coffre. Ce cas illustre une vérité dérangeante : respecter scrupuleusement l‘auto-garde ne suffit pas. Selon Galaxy Research, cette attaque s’inscrit dans des vagues de hacks visant des seed phrases générées par des appareils Coldcard ; au total, 1 367,05 BTC auraient été dérobés sur 4 585 adresses. Le défaut remonterait à 2021 et des attaquants auraient utilisé lIA pour forcer des entropies faibles. Les fonds volés dormaient en moyenne depuis 3,18 ans. Coldcard recommande aux utilisateurs de générer une nouvelle seed et de déplacer leurs actifs vers des appareils mis à jour.

Un entrepreneur canadien a perdu plus de 1,6 million de dollars en Bitcoin (BTC) à partir d‘un hardware wallet Coldcard en moins de sept minutes, un incident qui s’inscrit dans une vague de hacks qui pourrait atteindre un total de 1 367,05 BTC.

Ce cas met en lumière une vérité dérangeante sur lauto-garde : faire tout correctement peut ne pas suffire.

Sponsorisé

Sponsorisé

Comment un détenteur a perdu 18 BTC en sept minutes

La cold storage consiste à conserver ses clés privées sur un appareil sans jamais le connecter à internet. Jonathan Goodman respectait scrupuleusement ce principe, stockant son Coldcard dans un coffre sécurisé.

Ses 18,25 BTC étaient répartis dans différents wallets protégés dans plusieurs coffres-forts. Il n‘a jamais communiqué sa seed phrase et a tenu chaque appareil à l’écart dinternet.

Cela na rien changé le 29 juillet 2026. Entre 21h36 et 21h43 ce soir-là, chaque wallet sous son contrôle a été vidé.

Suivez-nous sur X pour recevoir toute lactualité en temps réel.

$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.

My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.

This part's nerdy, but here's…

Goodman a entendu parler pour la première fois du problème plus large alors quil était dans son chalet.

Partant du principe qu‘il n’était pas concerné, il a vérifié ses soldes sur le logiciel Wasabi Wallet et a découvert une série de transactions de retrait affichant en rouge.

Sponsorisé

Sponsorisé

La faille remonte à 2021. Un défaut dans le code générant les seed phrases a exposé certains appareils, et des attaquants auraient utilisé lintelligence artificielle pour forcer les seed phrases vulnérables.

Il a déposé des plaintes auprès de la police et auprès de la Commission des valeurs mobilières de l‘Ontario. Ses chances de récupérer ses fonds restent minces, même s’il explique que le plus dur a été davoir tout fait dans les règles.

L‘ampleur du phénomène va bien au-delà d’un seul individu. Galaxy Research a identifié trois vagues dattaques supposées visant des adresses générées par des appareils Coldcard.

Ces vagues concernaient 4 585 adresses sources et ont vidé 1 367,05 BTC, soit environ 88,6 millions de dollars au moment de la rédaction.

Galaxy Research estime que la taille observée du hack Coldcard s‘élève désormais à 1 367,05 BTC sur 4 585 adresses. Source : X/@glxyresearchCe qu’a révélé Galaxy Research dans les données de lattaque

Le responsable de Galaxy Research, Alex Thorn, indique que les attaques semblent toujours en cours. Il exhorte les utilisateurs qui nont pas déplacé leurs fonds depuis des installations potentiellement vulnérables à agir immédiatement.

Les deux premières vagues présentaient des schémas similaires de transactions et pourraient relever dun même opérateur, même si cela reste à confirmer. La troisième vague se distingue fortement des précédentes, suggérant un nouvel outil ou un acteur différent exploitant le même espace de clés.

Le Bitcoin volé est toujours stocké sur des adresses contrôlées par les attaquants, sans aucun mouvement supplémentaire. Les fonds siphonnés étaient en sommeil depuis en moyenne 3,18 ans, ce qui suggère que la plupart des victimes étaient des détenteurs de long terme et non des institutions.

Galaxy met en garde sur un point important. Ses conclusions reposent uniquement sur les données on-chain et n‘ont pas permis de confirmer de façon définitive le manque d’aléa dans la génération des adresses touchées.

« …c‘est un coup dur pour l’auto-garde sur Bitcoin, et nous devons faire mieux collectivement : sur la sécurité, la pédagogie et la manière dont nous abordons la complexité, les attentes et les recommandations faites à nos proches et au public… », a déclaré Alex Thorn .

Lanalyste Shanaka Anslem Perera a également relevé une ironie dans la documentation officielle de Coldcard. Le manuel décrit la méthode par défaut de génération de seed phrase comme celle en qui il a le plus confiance, tout en la qualifiant de risque faible pour les utilisateurs.

Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes.

Coldcard's own manual describes the default way of making a seed as the method that “involves the most trust.” It also calls that method “low risk to users.” The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source…

D‘autres options existent sur le même appareil. Les utilisateurs peuvent combiner l’entropie de l‘appareil avec des lancers de dés, ou n’utiliser que les dés, ce que le manuel indique comme supprimant toute confiance envers le hardware. La plupart des utilisateurs ont vraisemblablement suivi la configuration par défaut. C‘est précisément cette méthode qu’associe désormais Galaxy Research aux pertes constatées.

La tension conceptuelle est encore plus profonde : la reproductibilité, appréciée pour vérifier la firmware, s‘avère problématique dans la génération du secret, car aussi bien une seed faible qu’une seed forte donneront deux phrases de 24 mots identiques en apparence.

Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.

Help spread the word, especially to people who are less online and may not see this update.

Les appareils qui prônent le slogan « Don‘t Trust, Verify » peuvent tout de même présenter des failles d’entropie, sans laisser de trace visible. Les utilisateurs concernés doivent réévaluer leur configuration et migrer leurs fonds si nécessaire.

Avertissement

Les opinions exprimées dans cet article représentent le point de vue personnel de l'auteur et ne constituent pas des conseils d'investissement de la plateforme. La plateforme ne garantit pas l'exactitude, l'exhaustivité ou l'actualité des informations contenues dans cet article et n'est pas responsable de toute perte résultant de l'utilisation ou de la confiance dans les informations contenues dans cet article.
Article précédent

Les traders se préparent à un repli du marché crypto en août alors que la protection contre une baisse du bitcoin à 60 000 $ devient la principale stratégie

Article suivant

Les Sud-Coréens envoient des stablecoins vers des exchanges étrangers à un rythme record