Une faille logicielle dans le hardware wallet Coldcard de Coinkite a entraîné le vol de près de 600 BTC, soit environ 38 millions de dollars, en exploitant un bug présent dans certaines versions du firmware qui généraient des seeds de wallets avec beaucoup moins d’aléa que prévu et les rendaient vulnérables aux attaques par force brute. La vulnérabilité a depuis été corrigée, mais le CEO de Coinkite, NVK, a averti dans une lettre ouverte que les utilisateurs existants doivent générer des wallets entièrement nouveaux et déplacer leurs fonds, car le correctif ne sécurise pas rétroactivement les seeds déjà créées sur un firmware vulnérable.
Pourquoi c’est important
L’incident touche l’une des promesses fondatrices de Bitcoin : pouvoir détenir des actifs sans faire confiance à une banque ou à une plateforme d’échange. Le commentateur Bitcoin Guy Swann l’a qualifié de « pire coup porté de l’histoire de bitcoin aux bitcoiners les plus avertis et les plus correctement sécurisés », soulignant que le vol visait des clés privées individuelles plutôt que le hot wallet d’un dépositaire centralisé. Lorenzo Valente, d’ARK Invest, est allé plus loin, estimant que « l’espace du hardware en self-custody est un désastre à ce stade » et que les utilisateurs ont en pratique échangé le risque de contrepartie contre des risques logiciels, matériels, de chaîne d’approvisionnement et opérationnels. Nick Neuman, CEO de Casa, a ajouté que demander aux utilisateurs ordinaires de renforcer l’aléa de leur wallet avec des lancers de dés physiques est « inenvisageable pour 99 % des gens ».
Impact sur le marché
L’exploit s’inscrit dans une tendance plus large signalée par la société de sécurité blockchain Blockaid : la plupart des pertes crypto au premier semestre 2026 ne provenaient pas de hacks de smart contracts, mais de clés compromises et de défaillances de sécurité opérationnelle. Le développeur Taproot Udi Wertheimer a estimé que l’incident montre à quel point la conservation passive est devenue irréaliste, les détenteurs devant désormais soit surveiller les menaces en permanence, soit payer un dépositaire professionnel pour le faire. Ce calcul devrait canaliser davantage de capitaux grand public vers des véhicules régulés comme IBIT de BlackRock. David Lawrence, cofondateur d’Amicus, a déclaré que les nouveaux investisseurs observant les retombées pourraient simplement conclure : « Je suis plus en sécurité en achetant simplement IBIT », ajoutant que le rêve de voir huit milliards de personnes détenir leur propre bitcoin en cold storage est « terminé ».
Questions fréquemment posées
-
Que s’est-il passé dans l’exploit Coldcard ?
Un bug dans certaines versions du firmware Coldcard générait des seeds de wallets avec beaucoup moins d’aléa que prévu, les rendant vulnérables aux attaques par force brute. Les attaquants ont utilisé la faille pour reconstruire des phrases de récupération et voler près de 600 BTC, soit environ 38 millions de dollars,…
-
Coldcard a-t-il corrigé la vulnérabilité ?
Coldcard a corrigé le firmware, mais le CEO de Coinkite, NVK, a averti que les utilisateurs touchés doivent générer des wallets entièrement nouveaux et déplacer leurs fonds. Mettre à jour le firmware ne sécurise pas rétroactivement les seeds déjà créées sur des versions vulnérables.
-
Pourquoi les défenseurs de bitcoin parlent-ils du pire échec de la self-custody ?
Le commentateur Bitcoin Guy Swann et d’autres soulignent que l’attaque ne visait pas le hot wallet d’un dépositaire centralisé, mais les clés privées d’utilisateurs individuels utilisant ce qui était considéré comme la configuration de self-custody la plus sûre. Les victimes étaient les détenteurs les plus prudents…
-
Quel impact cela a-t-il sur les ETF bitcoin spot comme IBIT ?
Des analystes, dont David Lawrence, cofondateur d’Amicus, estiment que l’incident poussera de nouveaux investisseurs vers des produits régulés comme IBIT de BlackRock plutôt que vers la self-custody. L’idée est que les dépositaires institutionnels disposent d’équipes de sécurité dédiées, ce qui retire la charge…
-
Que recommande Coldcard aux utilisateurs touchés ?
Le CEO de Coinkite, NVK, a exhorté les utilisateurs à déplacer immédiatement leurs fonds en appliquant les meilleures pratiques mises à jour avant de lire des consignes supplémentaires. La solution recommandée consiste à générer des wallets entièrement nouveaux sur un firmware corrigé plutôt qu’à compter uniquement…