L’illusion des 118 M$ : comment le Coldcard « incassable » s’est effondré

Imaginez faire tout correctement — portefeuille hors ligne, séparation de la graine dans des coffres-forts. Vous vous sentez en sécurité.

Maintenant, imaginez vous réveiller et constater que 118 millions de dollars ont disparu. 😱

Le tueur silencieux

Mars 2021. Coinkite a publié le microprogramme v4.0.1. Un bug caché — une erreur de configuration de build — a désactivé la génération aléatoire matérielle. L’entropie de la graine est passée de 128 bits à seulement 40 bits.

Déchiffrable en quelques minutes, pas en des millions d’années.

Pendant 5 ans, personne n’a rien remarqué.

Le braquage

Du 30 juillet au 6 août 2026 : des attaquants ont forcé par brute des clés privées faibles.

En seulement 41 minutes, ils ont balayé 1 000+ BTC. Total : 1 778 BTC (~118 M$) depuis 8 600+ portefeuilles.

Une victime a fait tout ce qu’il fallait — et pourtant a perdu 18,25 BTC.

La chasse

L’équipe Bitkey de Block a retracé le premier attaquant vers un compte d’accès à un service payant de données blockchain. Les journaux internes correspondaient à « une précision extraordinaire ».

Le FBI a peut-être déjà identifié l’attaquant de la vague 1. Mais 1 082,65 BTC (~118 M$) reste encore intact dans le portefeuille de l’attaquant.

La leçon

Le matériel ≠ incassable. La sécurité commence à la génération de la graine, pas seulement à la conservation hors ligne.

Si vous possédez un Coldcard (MK2 ou ultérieur, microprogramme v4.1+) : DÉPLACEZ VOS FONDS MAINTENANT. Le correctif est disponible.

Ce n’est pas un conseil financier. Faites vos propres recherches (DYOR).

#ColdcardTheftInvestigationAdvances #Bitcoin #CryptoSecurity #HardwareWallet #BTC