Aller au contenu principal
Faille firmware Coldcard 2021 : 1 367 BTC volés sur 4 585 adresses, dont 18,25 BTC à un Canadien en 7 minutes

Faille firmware Coldcard 2021 : 1 367 BTC volés sur 4 585 adresses, dont 18,25 BTC à un Canadien en 7 minutes

Publié par le 3 min de lecture1 055 vues3 likes
Partager
Ajoutez-nous à vos favoris

Une faille vieille de cinq ans, des conséquences immédiates

Le 29 juillet 2026, entre 21h36 et 21h43, Jonathan Goodman voit ses portefeuilles se vider. Coach sportif et entrepreneur canadien, il perd 18,25245043 BTC, soit environ 1,6 million de dollars canadiens, en sept minutes. Ses clés privées étaient stockées sur un appareil Coldcard jamais connecté à internet, enfermé dans un coffre bancaire. Toutes les précautions recommandées avaient été respectées. La faille n'était pas chez lui.

La cause racine remonte à un firmware publié en mars 2021, affectant les modèles Mk2 et Mk3 à partir de la version 4.0.1. Ces versions généraient les seeds de portefeuille via un générateur de nombres aléatoires logiciel, au lieu de solliciter la puce hardware dédiée à cet usage. Un RNG logiciel produit des valeurs prévisibles dans certaines conditions : quiconque connaît la faille peut recalculer les clés privées correspondantes. Les bitcoins dormaient en moyenne depuis 3,18 ans sur les adresses concernées, ce qui suggère que l'exploitation a été préparée méthodiquement, selon le rapport de KuCoin.

Au total, 4 585 adresses ont été vidées en trois vagues d'attaques coordonnées, pour un butin de 1 367,05 BTC, soit environ 88,6 millions de dollars américains.

Ce que révèle le cas Goodman sur les limites du modèle "self-custody"

"Le plus dur, c'est que j'ai tout fait correctement", déclare Goodman. La phrase résume l'impasse dans laquelle se trouvent les victimes : aucune erreur de manipulation, aucune connexion à un réseau hostile, aucun phishing. La compromission était inscrite dans le dispositif lui-même, dès sa configuration initiale.

Cette affaire illustre une limite structurelle du modèle de garde autonome : la sécurité d'un hardware wallet repose entièrement sur l'intégrité du firmware au moment de la génération des clés. Un appareil physiquement isolé reste vulnérable si la source d'entropie utilisée lors de la création du seed était défectueuse. Aucune mesure opérationnelle ultérieure, coffre bancaire inclus, ne peut corriger une seed compromise à la racine. Notre guide sécurité crypto détaille les vérifications à effectuer avant de générer un nouveau wallet sur un hardware device.

Goodman a annoncé avoir porté plainte auprès de la police et saisi la Commission des valeurs mobilières de l'Ontario (OSC), selon Yahoo Finance. La démarche auprès d'un régulateur de valeurs mobilières pour un vol de bitcoins en self-custody soulève des questions de compétence qui n'ont pas encore trouvé de réponse claire.

Pourquoi c'est important pour vos actifs

Tout détenteur de Coldcard Mk2 ou Mk3 ayant généré un wallet sous firmware 4.0.1 ou supérieur en 2021 est potentiellement exposé. La priorité immédiate est de vérifier la version du firmware utilisée lors de la création initiale du seed et non la version actuellement installée : une mise à jour ultérieure ne corrige pas une seed déjà générée avec un RNG défaillant. Si le doute existe, la seule mesure efficace est de créer un nouveau wallet sur un appareil sain et d'y transférer les fonds. Les 4 585 adresses vidées en trois vagues montrent que l'exploitation est active et systématique : les fonds qui n'ont pas encore bougé restent des cibles.

Actifs corrélés

Suivez le cours et nos analyses pour chaque actif lié.

Actifs impactés

Marchés de prédiction

Données via Hyperview

À lire ensuite