Les pertes liées à une vulnérabilité touchant les hardware wallets Coldcard atteignent désormais environ 70 millions de dollars, selon Galaxy Research. La société indique que près de 1 200 adresses ont été vidées de plus de 1 000 BTC au fil de transactions qu’elle associe à l’exploit.
Pourquoi c’est important
Le montant en dollars est déjà préoccupant, mais le nombre d’adresses marque la vraie escalade. Quelques portefeuilles vidés évoquent un phishing ciblé ; près de 1 200 portefeuilles vidés signalent plutôt une campagne coordonnée, probablement avec un vecteur commun comme un signataire de firmware compromis, un appareil contrefait ou une faille dans le processus lié au secure element partagé par une large partie des utilisateurs de Coldcard. La self-custody est censée être l’option la plus sûre, et une seule vulnérabilité transformant 1 200 configurations de cold storage en perte collective de 70 M$ est le type de statistique qui pousse les utilisateurs vers des alternatives custodiales ou assurées.
Impact sur le marché
Les hardware wallets Bitcoin en self-custody sont au cœur du principe « not your keys, not your coins », et une alerte de chaîne d’approvisionnement de cette ampleur attirera l’attention de tous les régulateurs qui surveillent déjà le secteur. Il faudra suivre toute déclaration de Coinkite, le fabricant de Coldcard, l’éventuelle application de labels de traçage on-chain aux adresses vidées, et voir si d’autres fournisseurs de hardware wallets publient des attestations proactives en réponse.
Questions fréquemment posées
-
Combien de Bitcoin a été perdu jusqu’ici dans la vulnérabilité Coldcard ?
Galaxy Research estime les pertes à environ 70 millions de dollars, avec plus de 1 000 BTC drainés sur près de 1 200 adresses qu’elle relie à l’exploit.
-
Combien de portefeuilles ont été touchés par l’exploit Coldcard ?
Galaxy Research a relié près de 1 200 adresses vidées à l’exploit, un volume qui suggère une campagne coordonnée plutôt qu’un phishing isolé.
-
Quelle vulnérabilité touche les hardware wallets Coldcard ?
Galaxy n’a pas nommé publiquement le vecteur exact. Le schéma observé sur 1 200 adresses vidées suggère une faiblesse commune, comme un signataire de firmware compromis, des appareils contrefaits ou une faille dans le processus lié au secure element.
-
Coldcard reste-t-il sûr pour la self-custody de Bitcoin ?
Coinkite, le fabricant de Coldcard, n’a pas été cité dans le seed. Les utilisateurs devraient attendre une déclaration officielle et toute mise à jour de firmware avant de déplacer des fonds, et envisager un nouvel appareil généré hors ligne si une exposition est soupçonnée.
-
Quel est l’impact du hack Coldcard sur la self-custody Bitcoin au sens large ?
Une seule vulnérabilité transformant 1 200 configurations de cold storage en perte de 70 M$ remet le risque de chaîne d’approvisionnement au centre des préoccupations des utilisateurs en self-custody et devrait en pousser certains vers des alternatives custodiales ou assurées.