*La faille Coldcard vide 594 BTC : ce qui s’est passé et comment rester en sécurité*
Une vulnérabilité critique liée aux portefeuilles matériels Coldcard aurait entraîné la perte de *594 BTC*, provoquant une onde de choc au sein de la communauté de la self-custody Bitcoin.
*Ce que nous savons jusqu’à présent*
Les détails continuent d’émerger, mais la faille signalée semble concerner la manière dont la signature des transactions et la vérification du micrologiciel étaient gérées sur les appareils Coldcard concernés. Les attaquants auraient exploité la vulnérabilité pour contourner les contrôles de sécurité standard et vider des fonds provenant de portefeuilles totalisant *594 BTC* — environ 24M$+ aux prix actuels.
Coldcard, fabriqué par Coinkite, est l’un des portefeuilles matériels Bitcoin hors ligne les plus populaires. Il est connu pour sa signature hors ligne et son flux de travail PSBT. Pour cette raison, les informations ont déclenché une forte inquiétude concernant les attaques de la chaîne d’approvisionnement, les micrologiciels compromis et l’ingénierie sociale.
Comment le drain présumé a fonctionné*
Bien que Coinkite n’ait pas encore confirmé tous les détails, des chercheurs en sécurité évoquent 3 pistes possibles :
1. *Micrologiciel compromis* : micrologiciel malveillant flashé via de faux fichiers de mise à jour
2. *Altération de la chaîne d’approvisionnement* : des appareils interceptés puis préchargés avec un logiciel porteur d’un backdoor
3. *Erreur de l’utilisateur + hameçonnage* : de fausses pages Coldcard trompent les utilisateurs en leur faisant saisir des phrases mnémoniques
Le chiffre de 594 BTC suggère que ce n’était pas un seul utilisateur. Cela indique plusieurs victimes ou une exploitation coordonnée.
1. *Vérifiez le micrologiciel* : ne mettez à jour que via le site officiel de Coldcard. Vérifiez les signatures PGP
2. *Vérifiez l’authenticité de l’appareil* : utilisez le « numéro de lot » et les scellés inviolables que Coinkite fournit
3. *Ne saisissez jamais la graine en ligne* : Coldcard est hors réseau pour une bonne raison. Si un site vous demande vos 12/24 mots, c’est une arnaque
4. *Déplacez les fonds en cas de doute* : si vous avez acheté auprès d’un vendeur tiers, envisagez de transférer les fonds vers un nouveau portefeuille
Le tableau plus vaste*
Ceci est un rappel : *« pas vos clés, pas vos pièces »* ne fonctionne que si vos clés sont réellement sécurisées. Les portefeuilles matériels sont plus sûrs que les exchanges, mais ils ne sont pas inviolables. La chaîne d’approvisionnement et l’erreur humaine restent les #1 risques
On s’attend à ce que Coinkite publie rapidement une déclaration officielle et un correctif. La communauté Bitcoin appelle aussi à de meilleurs builds reproductibles et à l’utilisation du multisig par défaut.

#ColdcardFlawDrains594BTC #XRPLedgerProposesLettingBanksCoverUserFees #AmazonRaises2026CapexTo$220B



