Il a tout fait correctement.
Coldcard offline. Jamais connecté à internet.
Seed phrase stockée en sécurité.

Jonathan Goodman a perdu 1,6 million$ quand même le 30 juillet 2026, les attaquants n'avaient pas besoin de son appareil.
Juste de ses clés. Qu'ils ont reconstruites depuis un bureau en seulement 41 minutes.

📌 Comment c'était possible : La faille de 2021

En mars 2021, une mise à jour firmware Coldcard a introduit une erreur silencieuse. Au lieu d'utiliser le générateur aléatoire matériel intégré au dispositif qui lui était conçu pour produire des seeds imprévisibles fit que l'appareil basculait sur un générateur logiciel qui suit des patterns.

Résultat : la force de la clé est passée de 128 bits conçus à seulement 40 bits réels sur les appareils affectés.

40 bits = brute-forceable avec du matériel informatique standard.
Sans jamais toucher physiquement le wallet.

📌 Comment l'attaque s'est déroulée : 4 vagues

Vague 1 le 30 juillet, 41 minutes :


1 082 BTC drainés depuis 1 196 adresses. 70 millions$ en moins d'une heure.

Les attaquants ont généré des seeds candidates, dérivé les adresses que ces seeds produiraient, et vérifié chacune contre la blockchain publique. C'est faisable avec du matériel standard. Parce que l'espace de recherche était suffisamment réduit.

Vagues 2, 3, 4 :
Les attaques suivantes ont ciblé des soldes plus petits avec des patterns de transactions plus complexes et plus difficiles à tracer.

Total final :

1 816 BTC.

116 millions$.

5 200+ adresses.
Le 3ème plus grand hack crypto de 2026.
Total annuel 2026 : désormais plus de 1,2 milliard$ sur 276 incidents.

📌 Ce que ça révèle sur la sécurité crypto

L'attaque expose une vérité que personne ne veut entendre :

Offline ne signifie pas inviolable.

La sécurité d'un hardware wallet dépend de la qualité de la génération de la seed. Si cette génération est prévisible peu importe que l'appareil touche internet ou pas .

La question n'est pas "est-ce que mon wallet est offline ?"
La question est "est-ce que ma seed a été générée avec un vrai aléatoire ?"

📌 Ta checklist de sécurité

Tu as un Coldcard ?

Vérifie si ton firmware date d'après mars 2021. Coinkite recommande de transférer tes fonds immédiatement si tu as généré ta seed sur un appareil potentiellement affecté.

Tu as un autre hardware wallet ?

Vérifie la date de génération de ta seed. Le problème Coldcard vient d'un firmware spécifique mais le principe s'applique à tout wallet dont le générateur aléatoire est douteux.

Tu n'as pas de hardware wallet ?

C'est le bon moment pour comprendre que la sécurité de tes clés > la marque de ton wallet.

Règle universelle : Génère toujours ta seed sur un appareil dont le firmware est vérifié et audité. Jamais en ligne. Jamais sur un téléphone.

📌 Le signal que tout farmer d'airdrops doit retenir

Tu bridges. Tu connectes des wallets à des dApps.
Tu utilises MetaMask, Phantom, Rabby.

Ces wallets hot sont exposés différemment.
Mais la leçon est la même :

La sécurité crypto n'est pas un état permanent.
C'est une pratique continue.

Un firmware mal conçu en 2021.
Des millions perdus en 2026.

Cinq ans d'écart.
Zéro avertissement visible.

Tu utilises un hardware wallet pour tes cryptos ?
Et après cette news, tu fais confiance au cold storage ou tu repenses ta stratégie de sécurité ?
Dis-moi en commentaire.

$BTC

BTC
BTC
77,571.32
-0.77%

$BNB

BNB
BNB
683.81
-1.52%

#ColdcardHack #BitcoinSecurity #HardwareWallets