Plus de 111 millions de dollars de bitcoin ont été drainés depuis des portefeuilles matériels Coldcard, fabriqués par la société canadienne Coinkite. L’attaque constitue le plus gros vol ciblant des cold wallets Bitcoin enregistré cette année. Et le bilan n’est pas fini : Galaxy Research, qui suit l’exploit heure par heure, estime que les pertes pourraient finalement dépasser les 130 millions de dollars.
Pour voir le détail de l’opération, le reportage de CBC News sur le vol des Coldcard est édifiant.
Une perte médiane d’1 BTC par victime
Les chiffres dessinent un profil de victimes très précis. En analysant 250 rapports de victimes, Alex Thorn, de Galaxy Research, constate que la pièce volée type était restée intacte pendant 3,5 ans, et que 88 % des fonds détournés avaient au moins un an. En clair, l’attaquant a surtout visé des épargnants de long terme, pas des traders.
La perte médiane déclarée par les victimes individuelles s’établit à 1,022 BTC, et la moyenne à 4,04 BTC. Un détenteur a perdu jusqu’à 58,97 pièces. La médiane à 1 BTC, c’est souvent des années d’épargne patiente, accumulée bloc après bloc, disparue en quelques confirmations.
Le bug remonterait à mars 2021
Coinkite a pointé un bug de firmware dans les Coldcard de la gamme Mk3. À partir de la version 4.0.1, déployée en mars 2021, la génération de la phrase de récupération (seed phrase) retombait parfois sur un logiciel faible de génération de nombres pseudo-aléatoires au lieu du générateur aléatoire matériel. Les hackeurs pouvaient alors deviner des seed phrases et reconstruire les clés privées, sans jamais toucher aux appareils.
La société reconnaît que la faille « est passée inaperçue silencieusement » et que « son impact potentiel a grandi à chaque version ». Quelques jours après les premières alertes, elle a exhorté tous les utilisateurs à mettre à jour leur logiciel ou à transférer leurs fonds vers de nouvelles adresses.
Des victimes vidées en quelques minutes
Parmi les témoignages les plus frappants, celui de Johnathan Goodman, rapporté par Bloomberg. Victime de l’attaque, il raconte avoir vu ses trois portefeuilles complètement drainés en sept minutes, le 29 juillet entre 21 h 36 et 21 h 43.
Galaxy Research estime qu’environ 5 000 portefeuilles avaient été touchés la semaine dernière, un chiffre passé à au moins 7 300 lundi. Coinkite, de son côté, a refusé de confirmer l’ampleur des pertes, affirmant ne pas « spéculer sur un chiffre » qu’elle ne peut « vérifier directement ». La société promet un « post-mortem » et a lancé un audit de sécurité à l’échelle de l’écosystème.
La confiance dans les cold wallets ébranlée
L’onde de choc dépasse largement le cercle des victimes. Le cold wallet, par définition déconnecté d’Internet, était présenté depuis des années comme la pierre angulaire de la doctrine de sécurité des bitcoiners. Voir un appareil aussi emblématique que le Coldcard, souvent qualifié de coffre-fort ultime, tomber sous le coup d’un exploit coordonné fragilise un pilier de confiance patiemment construit.
Depuis l’attaque, les investisseurs prudents déplacent leurs pièces vers d’autres solutions de stockage, y compris les plateformes d’échange. Une ironie douloureuse pour un mouvement bâti sur la promesse « not your keys, not your coins » : cette fois, les clés elles-mêmes ont été compromises avant même d’avoir servi.

