Une faille de sécurité vieille de cinq ans dans le firmware des portefeuilles matériels Bitcoin Coldcard a permis à des attaquants de dérober des dizaines de millions de dollars en Bitcoin cette semaine, les pertes estimées dépassant les 100 millions de dollars et l'exploit étant toujours actif au 4 août 2026.
Le problème concerne les dispositifs Coldcard de Coinkite, des portefeuilles matériels Bitcoin isolés du réseau. À partir du 30 juillet environ, des opérations de nettoyage coordonnées sur la blockchain ont commencé à vider les adresses vulnérables à signature unique. La première vague importante a transféré environ 1 082 à 1 083 BTC (environ 70 millions de dollars à l'époque) depuis plus de 1 100 adresses en moins d'une heure. D'autres vagues ont suivi, et début août, les chercheurs recensaient des volumes totaux allant de 1 367 à plus de 1 800 BTC sur des milliers d'adresses. Certaines estimations (prenant en compte des activités supplémentaires suspectées) atteignaient environ 2 055 BTC, soit environ 114 à 130 millions de dollars, selon le cours du Bitcoin et la confirmation de nouvelles opérations de nettoyage.
Le problème technique
La cause première est une erreur d'intégration du firmware datant de mars 2021 (introduite aux alentours des versions 4.0.0/4.0.1). Lors d'une réécriture du code intégrant libsecp256k1, la génération de la graine a été involontairement redirigée du générateur de nombres aléatoires matériel STM32 du dispositif vers un générateur de nombres pseudo-aléatoires logiciel déterministe (la solution de repli Yasmarang de MicroPython).
Cela a considérablement réduit l'entropie. Les appareils Mk2 et Mk3 concernés, exécutant les firmwares 4.0.1 à 4.1.9, ont produit des clés privées avec une entropie d'environ 40 bits dans certaines analyses (ou d'environ 72 bits dans d'autres), bien en deçà des 128 bits attendus. Les modèles ultérieurs (Mk4, Mk5 et Q) antérieurs aux correctifs de juillet 2026 présentaient également une entropie réduite (environ 72 bits selon les rapports). L'espace de recherche ainsi créé est devenu exploitable par des attaquants disposant de ressources suffisantes, leur permettant de régénérer des clés privées candidates hors ligne, de les comparer aux adresses blockchain détenant des fonds et de s'emparer des cryptomonnaies, sans accès physique à aucun appareil, logiciel malveillant ou technique d'hameçonnage.
Les clés de chiffrement créées avec une entropie supplémentaire suffisante (au moins 50 lancers de dés physiques indépendants saisis lors de la configuration) ou protégées par une phrase de passe BIP-39 forte et unique sont généralement considérées comme non vulnérables. Les autres produits Coinkite, tels que Tapsigner, Opendime et Satscard, utilisent des bases de code différentes et ne sont pas concernés.
Réponse de l'entreprise et conseils aux utilisateurs
Coinkite a confirmé la vulnérabilité, publié des avis de sécurité et déployé un correctif de firmware peu après la divulgation des attaques (version 4.2.0 ou ultérieure pour Mk3, 5.6.0 ou ultérieure pour Mk4/Mk5, 1.5.0Q ou ultérieure pour Q, avec les correctifs Edge correspondants). L'entreprise a suspendu les livraisons et détruit les stocks restants d'appareils équipés du firmware vulnérable.
Il est important de noter que l'installation du nouveau firmware ne corrige pas une phrase de récupération faible existante. Les utilisateurs dont la phrase de récupération a été générée sur un firmware concerné (sans les protections par jet de dés ou par phrase de passe complexe) sont invités à :
- Mise à jour vers le firmware corrigé.
- Générer une graine entièrement nouvelle sur le périphérique patché.
- Vérifiez attentivement l'adresse de livraison.
- Transférez des fonds (en commençant par une petite transaction de test) vers le nouveau portefeuille.
Coinkite a contacté ses clients, les aidant à migrer leurs données lorsque cela était possible, et les incitant à conserver leurs appareils en cas d'éventuelles tentatives de récupération menées par les forces de l'ordre. L'entreprise a publiquement reconnu l'impact de cette situation sur les utilisateurs et la confiance.
Situation actuelle
Des chercheurs, dont Galaxy Research, ont indiqué que l'attaque était toujours en cours, avec plusieurs vagues observées et une activité accrue se poursuivant début août. Les schémas observés suggèrent une génération et un balayage de clés automatisés, possiblement assistés par une intelligence artificielle. Les cryptomonnaies volées sont restées pour la plupart immobilisées dans des adresses contrôlées par les attaquants, ce qui complique le blanchiment mais les rend visibles sur la blockchain publique.
Cet incident a suscité un débat plus large au sein de la communauté Bitcoin concernant les pratiques d'entropie des portefeuilles matériels, l'intérêt des configurations multisignatures, le recours au hasard ou à des sources d'entropie externes, les phrases de passe et les limites même des dispositifs open source réputés. Coinkite et d'autres ont constaté que les outils d'analyse de code assistée par IA (y compris ceux testés a posteriori) n'avaient pas détecté l'erreur subtile de frontière entre le système de compilation et les sous-modules qui a introduit le chemin de repli.
Les utilisateurs concernés qui n'ont pas encore effectué la migration sont fortement incités à traiter la situation au plus vite et à transférer leurs fonds vers de nouvelles adresses générées dans des conditions fixes. L'évaluation complète des adresses vulnérables restantes se poursuit via une analyse de la blockchain.

