Aller au contenu
14 septembre 2026

Faille Coldcard : 130 millions de dollars de bitcoins volés

Une vulnérabilité dans les portefeuilles Coldcard a entraîné le vol de plus de 130 millions de dollars en bitcoins, soulignant les risques liés à la gestion des clés privées.

Faille Coldcard : 130 millions de dollars de bitcoins volés

Coldcard a vu une vulnérabilité exploitable entraîner le vol de bitcoins en 2026, affectant des appareils utilisant les firmwares 4.0.1 à 5.0.3 et conduisant à des pertes évaluées à plus de 130 millions de dollars.

Dernière mise à jour: 11 août 2026. L’incident a ciblé des portefeuilles matériels à la génération défaillante de *seed phrases*, permettant à des attaquants de reconstituer des clés privées sans accès physique.

Contexte et importance des incidents

La vulnérabilité Coldcard a confirmé que la sécurité des cryptomonnaies repose sur la robustesse de la génération des phrases de récupération et non uniquement sur l’isolement matériel. Galaxy Research a chiffré les pertes confirmées à au moins 111 millions de dollars avec une projection dépassant 130 millions de dollars, tandis que ces attaques ont touché des milliers d’adresses. Ces chiffres s’inscrivent dans un contexte plus large où une autre faille, baptisée Ill Bloom dans la bibliothèque CryptoJS a provoqué des détournements supplémentaires évalués à environ 5,7 millions de dollars.

Détails techniques et portée des compromissions

La faille Coldcard provenait d’un générateur logiciel déterministe utilisé par certains appareils, identifié comme moins imprévisible que le générateur matériel attendu. Ce comportement a permis la reconstitution de *seeds* entières et l’accès aux clés privées protégées. Les firmwares concernés étaient précisément les versions allant de 4.0.1 à 5.0.3. Les attaques ont visé plus de 7 000 adresses et plusieurs acteurs malveillants ont exploité la vulnérabilité en parallèle.

Parallèlement, la vulnérabilité CryptoJS, nommée Ill Bloom, a affecté des versions antérieures de la bibliothèque, notamment à partir de 3.1.2 à l’exception des versions 3.2.0 et 3.2.1 générant un aléa insuffisant pour les *seed phrases*. Cette faiblesse a compromis plus de 2 100 adresses sur des blockchains telles que Bitcoin, Ethereum, Tron, Polygon et Rootstock, et a permis des vols répartis estimés à 2,57 millions de dollars sur Bitcoin et environ 3,14 millions lors d’une opération coordonnée le 27 mai 2026.

Acteurs impliqués et réactions

Plusieurs applications de portefeuille ont été touchées par Ill Bloom, parmi lesquelles RWallet, Bexo Wallet, NanChat, Bitcoin Libre et Milo Wallet, avec des réponses variées: fermetures de services, correctifs logiciels et distributions de mises à jour. Certaines plateformes ont cessé leur activité après la découverte de la faille. Des sociétés d’analyse comme Galaxy Research ont fourni des estimations chiffrées des pertes, tandis que des experts en sécurité ont mis en garde sur le caractère irréversible des *seed phrases* générées avec des bibliothèques défaillantes.

Ido Ben-Natan, PDG de Blockaid a mis l’accent sur la fragilité inhérente aux clés privées citées comme point unique de défaillance et a déclaré: « les clés privées représentent un point de défaillance unique. » Blockaid a indiqué que près de 75 % des pertes crypto du premier semestre 2026 provenaient de compromissions de clés privées, en soulignant l’évolution rapide des menaces, notamment avec l’essor de l’intelligence artificielle.

Les experts ont souligné que corriger un logiciel n’efface pas la compromission initiale des *phrases de récupération*: une *seed* générée via CryptoJS défaillante reste compromise de façon permanente. Il a été recommandé aux utilisateurs concernés de transférer immédiatement leurs actifs vers des portefeuilles dont la *seed* a été générée par un logiciel sûr. L’incident Coldcard a aussi montré que l’ajout d’une passphrase BIP-39 avait épargné de nombreux utilisateurs.

Les autorités et acteurs de sécurité ont appelé à une vigilance renforcée et à des audits des générateurs de nombres aléatoires intégrés aux portefeuilles. Les chiffres et noms cités dans cette mise à jour — 1301114.0.15.0.375Ido Ben-NatanNatanBlockaidGalaxy Research — restent centraux pour le suivi des enquêtes et des mesures de remédiation.