L’illusion des 118 M$ : comment le Coldcard « incassable » s’est effondré
Imaginez faire tout correctement — portefeuille hors ligne, séparation de la graine dans des coffres-forts. Vous vous sentez en sécurité.
Maintenant, imaginez vous réveiller et constater que 118 millions de dollars ont disparu. 😱
Le tueur silencieux
Mars 2021. Coinkite a publié le microprogramme v4.0.1. Un bug caché — une erreur de configuration de build — a désactivé la génération aléatoire matérielle. L’entropie de la graine est passée de 128 bits à seulement 40 bits.
Déchiffrable en quelques minutes, pas en des millions d’années.
Pendant 5 ans, personne n’a rien remarqué.
Le braquage
Du 30 juillet au 6 août 2026 : des attaquants ont forcé par brute des clés privées faibles.
En seulement 41 minutes, ils ont balayé 1 000+ BTC. Total : 1 778 BTC (~118 M$) depuis 8 600+ portefeuilles.
Une victime a fait tout ce qu’il fallait — et pourtant a perdu 18,25 BTC.
La chasse
L’équipe Bitkey de Block a retracé le premier attaquant vers un compte d’accès à un service payant de données blockchain. Les journaux internes correspondaient à « une précision extraordinaire ».
Le FBI a peut-être déjà identifié l’attaquant de la vague 1. Mais 1 082,65 BTC (~118 M$) reste encore intact dans le portefeuille de l’attaquant.
La leçon
Le matériel ≠ incassable. La sécurité commence à la génération de la graine, pas seulement à la conservation hors ligne.
Si vous possédez un Coldcard (MK2 ou ultérieur, microprogramme v4.1+) : DÉPLACEZ VOS FONDS MAINTENANT. Le correctif est disponible.
Ce n’est pas un conseil financier. Faites vos propres recherches (DYOR).
#ColdcardTheftInvestigationAdvances #Bitcoin #CryptoSecurity #HardwareWallet #BTC
Imaginez faire tout correctement — portefeuille hors ligne, séparation de la graine dans des coffres-forts. Vous vous sentez en sécurité.
Maintenant, imaginez vous réveiller et constater que 118 millions de dollars ont disparu. 😱
Le tueur silencieux
Mars 2021. Coinkite a publié le microprogramme v4.0.1. Un bug caché — une erreur de configuration de build — a désactivé la génération aléatoire matérielle. L’entropie de la graine est passée de 128 bits à seulement 40 bits.
Déchiffrable en quelques minutes, pas en des millions d’années.
Pendant 5 ans, personne n’a rien remarqué.
Le braquage
Du 30 juillet au 6 août 2026 : des attaquants ont forcé par brute des clés privées faibles.
En seulement 41 minutes, ils ont balayé 1 000+ BTC. Total : 1 778 BTC (~118 M$) depuis 8 600+ portefeuilles.
Une victime a fait tout ce qu’il fallait — et pourtant a perdu 18,25 BTC.
La chasse
L’équipe Bitkey de Block a retracé le premier attaquant vers un compte d’accès à un service payant de données blockchain. Les journaux internes correspondaient à « une précision extraordinaire ».
Le FBI a peut-être déjà identifié l’attaquant de la vague 1. Mais 1 082,65 BTC (~118 M$) reste encore intact dans le portefeuille de l’attaquant.
La leçon
Le matériel ≠ incassable. La sécurité commence à la génération de la graine, pas seulement à la conservation hors ligne.
Si vous possédez un Coldcard (MK2 ou ultérieur, microprogramme v4.1+) : DÉPLACEZ VOS FONDS MAINTENANT. Le correctif est disponible.
Ce n’est pas un conseil financier. Faites vos propres recherches (DYOR).
#ColdcardTheftInvestigationAdvances #Bitcoin #CryptoSecurity #HardwareWallet #BTC