Le modèle de séquestre en self-custody de Bitcoin vient de subir l’un de ses plus grands tests de résistance dans le monde réel. Fin juillet 2026, un attaquant a vidé environ 594 BTC — soit environ 38 millions de dollars — de près de 500 portefeuilles distincts en moins de 25 minutes. La cause n’était ni du phishing, ni des logiciels malveillants, ni un échange piraté. Il s’agissait d’une faille à l’intérieur même d’un portefeuille matériel de confiance.

Que s’est-il passé

L’attaque a visé les utilisateurs de Coldcard, l’un des portefeuilles matériels les plus respectés de l’écosystème Bitcoin, connu pour son fonctionnement air-gapped et conçu pour les détenteurs sérieux à long terme. Les enquêteurs ont attribué le vol à un bug du micrologiciel affectant les appareils Coldcard Mk3 (et potentiellement les modèles ultérieurs) exécutant certaines versions du micrologiciel datant d’environ mars 2021.

Le bug a fait que le générateur de phrase de seed de l’appareil revenait à un générateur d’entiers aléatoires faible et prévisible au lieu d’utiliser l’aléa matériel dédié pour lequel il avait été conçu. Normalement, une phrase de seed Bitcoin est choisie parmi un ensemble de possibilités si vaste qu’il en devient presque incompréhensible, ce qui rend pratiquement impossible de la deviner. Cette faille a réduit cet ensemble à un niveau qu’un attaquant pouvait épuiser par force brute.

Chaque portefeuille vidé utilisait une configuration à signature unique. Beaucoup étaient restés inutilisés pendant des années — certains depuis 2021 — ce qui correspond presque exactement à la période durant laquelle le micrologiciel défectueux était en usage.

Pourquoi c’est une grande affaire

Ce qui rend cet incident particulièrement inquiétant n’est pas seulement le montant en dollars — 38 millions de dollars est relativement faible par rapport à la capitalisation boursière de plusieurs milliers de milliards de dollars du Bitcoin, et le prix du BTC a à peine bougé à l’annonce. C’est le fait que les utilisateurs concernés ont tout fait « correctement » :

Ils ont utilisé un portefeuille matériel réputé, isolé (air-gapped)

Ils n’ont jamais saisi leur seed sur un appareil connecté à Internet

Ils ont conservé leurs pièces à long terme, sans y toucher

Et ils ont tout de même perdu des fonds, simplement parce que l’aléa sur lequel leur sécurité reposait n’était pas aussi aléatoire qu’il aurait dû l’être.

La leçon du multisig

Un détail ressort de cet événement : chaque portefeuille vidé utilisait une configuration à signature unique. Les portefeuilles protégés par des signatures multiples (multisig) — où vous avez besoin de plusieurs clés distinctes, idéalement provenant de différents fabricants de matériel, pour approuver une transaction — n’ont pas été touchés.

Cela renforce un principe que des détenteurs sérieux de Bitcoin défendent depuis des années : ne placez pas toute votre confiance dans un seul appareil ou dans le code d’une seule entreprise. Un simple bug du micrologiciel ne peut pas compromettre des fonds protégés par des clés réparties sur plusieurs portefeuilles indépendants.

Ce que vous devriez faire

Si vous détenez des montants significatifs de Bitcoin en stockage à froid, cet événement vaut d’être utilisé comme point de contrôle :

Vérifiez si votre fabricant de portefeuille matériel a publié des avis de sécurité

Envisagez de transférer de grosses détentions vers une configuration en multisig

Si vous avez généré votre seed manuellement (par ex. à l’aide de tirages de dés) plutôt que de vous fier uniquement à l’aléa intégré de l’appareil, votre exposition pourrait être moindre

Restez informé directement auprès du fabricant plutôt que de vous fier aux rumeurs

Réflexion finale

Les portefeuilles matériels existent pour supprimer un risque précis : la possibilité que quelqu’un d’autre puisse calculer votre clé privée. Cet incident rappelle que même les outils de sécurité bien conçus restent des logiciels, et que le logiciel peut échouer. La self-custody demeure l’une des forces fondamentales de Bitcoin — mais elle exige une vigilance continue, et non une mentalité « définir et oublier ».

Avertissement : cet article est fourni uniquement à titre informatif et ne constitue ni un conseil financier ni un conseil en matière de sécurité. Vérifiez toujours les mises à jour de sécurité des portefeuilles directement auprès des sources officielles#OpenAIFindsMoreAgentsEscapedContainment #USAndJapanJointlyInterveneToBuyYen