
Salut à tous les amoureux de la cybersécurité,
Une attaque d'une ampleur inédite a frappé l'écosystème Bitcoin entre le 30 et le 31 juillet 2026. En exploitant une vulnérabilité critique présente depuis 2021 dans le micrologiciel (firmware) des portefeuilles physiques Coldcard, un ou plusieurs pirates ont siphonné 4 500 adresses pour un butin total de 1 367,05 BTC (environ 88,6 millions de dollars).
Voici l'analyse technique de cette faille et les mesures d'urgence à appliquer:
L'origine de la faille : Un générateur aléatoire prévisible
Présentés comme la référence ultime de sécurité (air-gapped), les portefeuilles Coldcard de la société canadienne Coinkite souffraient d'un défaut d'intégration fondamental :
Génération de clés défaillante : La puce de sécurité censée produire de l'aléa (entropie) pour générer la phrase de récupération (seed phrase) s'est appuyée sur des données statiques (numéro de série du composant, heure de fabrication).
Attaque par prédiction : Connaissant ces paramètres de fabrication, les attaquants ont pu recalculer à l'avance les phrases de sécurité de milliers de portefeuilles et prendre le contrôle des adresses associées.
Rapidité d'exécution : La première vague a permis d'aspirer 594 BTC en seulement 25 minutes, ciblant en priorité les adresses détenant plus de 0,15 BTC, y compris des portefeuilles dormants depuis plusieurs années.
Bilan de l'attaque
| Indicateur | Valeur impactée |
| Adresses siphonnées | 4 500 |
| Volume de Bitcoins volés | 1 367,05 BTC |
| Préjudice total estimé | ~ 88,6 millions $ |
| Modèles concernés | Coldcard (firmwares antérieurs à 2026) |
Procédure d'urgence pour les utilisateurs Coldcard
La société Coinkite a publié en urgence la version 4.2.0 de son firmware. Attention : la simple mise à jour ne suffit pas à sécuriser vos fonds.
Mettre à jour le firmware : Installer la version 4.2.0 (ou supérieure) sur l'appareil.
Générer une NOUVELLE clé : L'ancienne phrase de récupération reste définitivement compromise si elle a été générée avec un firmware vulnérable.
Transférer les fonds : Créer une nouvelle adresse sécurisée et y déplacer l'intégralité des actifs immédiatement.
Rappel de sécurité : Effectuez les transferts avec méthode et calme. Une erreur de saisie d'adresse lors d'une migration précipitée peut entraîner une perte définitive des fonds.
Les leçons pour la conservation de cryptomonnaies
Cet événement remet en cause le dogme du "100 % Cold Storage" sur un seul support :
Le risque zéro n'existe pas : Même le matériel physique réputé le plus inviolable dépend d'un code source humain sujet aux erreurs d'implémentation.
Diversification des supports : La meilleure défense reste la répartition des actifs sur plusieurs marques de portefeuilles physiques distincts et la mise en place de configurations multi-signatures (multisig).
Avez-vous tendance à faire une confiance aveugle aux portefeuilles physiques pour vos actifs, ou appliquez-vous déjà une stratégie de répartition multi-supports ? On en débat en commentaire!!
Aucun commentaire:
Enregistrer un commentaire