Un incident de sécurité informatique majeur secoue actuellement l’univers des cryptomonnaies. Une faille logicielle vieille de cinq ans touchant les portefeuilles matériels Coldcard, réputés parmi les plus sûrs du marché pour stocker des bitcoins hors ligne, a permis le détournement de dizaines de millions de dollars d’actifs numériques en quelques jours seulement. Retour sur une affaire qui rappelle qu’aucun système de sécurité n’est totalement infaillible, même lorsqu’il s’agit d’un portefeuille matériel conçu spécifiquement pour protéger des cryptoactifs.
Une faille introduite dès 2021
Selon les analyses publiées début août par la société de renseignement blockchain TRM Labs, la vulnérabilité trouve son origine dans une modification du code intervenue en mars 2021. Ce changement a remplacé le générateur de nombres aléatoires matériel, normalement utilisé pour créer les phrases de récupération (les fameuses « seeds »), par un générateur logiciel initialisé à partir de constantes codées en dur dans le programme. Concrètement, la robustesse cryptographique de certaines phrases de récupération est passée de 128 bits à seulement 40 bits dans le pire des cas, un niveau de protection qu’il devient possible de casser par force brute sans même avoir besoin d’un accès physique à l’appareil.
Cette faiblesse est restée inaperçue pendant plusieurs années, jusqu’à ce que des attaquants commencent à l’exploiter activement à partir du 30 juillet dernier.
Plus de 100 millions de dollars détournés en quatre vagues
D’après les données recoupées par plusieurs cabinets spécialisés en cybersécurité, les attaquants ont vidé environ 1 816 bitcoins, soit près de 116 millions de dollars au cours de l’opération, répartis sur plus de 5 200 adresses compromises et découpés en quatre vagues successives. La première salve, à elle seule, a permis de dérober plus de 1 000 bitcoins en à peine 41 minutes, un rythme qui illustre le degré de préparation et d’automatisation des attaquants. Ce piratage figure désormais parmi les plus importants recensés en 2026 dans l’écosystème des cryptomonnaies, une année déjà marquée par plus d’un milliard de dollars de vols cumulés selon les mêmes analystes.
Les enquêteurs blockchain précisent que plusieurs profils d’attaquants distincts pourraient être impliqués, sans qu’aucune attribution formelle n’ait pour l’instant été établie.
Quelles conséquences pour les utilisateurs
Le fabricant du portefeuille a depuis publié un correctif logiciel corrigeant la faille. Les spécialistes recommandent toutefois à toute personne ayant généré une phrase de récupération sur l’un des appareils concernés entre 2021 et la sortie du correctif de considérer cette phrase comme potentiellement compromise, et de transférer sans attendre ses avoirs vers une nouvelle adresse générée après la mise à jour. Cette précaution, purement préventive, ne signifie pas que tous les portefeuilles concernés ont été ou seront piratés, mais elle est jugée indispensable par les experts en sécurité au vu du niveau de risque identifié.
Au-delà du cas Coldcard, cet épisode relance le débat sur l’audit du code des portefeuilles matériels open source. Plusieurs voix dans la communauté appellent à un renforcement des procédures de revue avant toute intégration de modification touchant à la génération de clés cryptographiques, considérée comme la brique la plus sensible de ces dispositifs.
Un rappel sur la sécurité de l’auto-conservation
Ce type d’incident illustre un principe bien connu des spécialistes de la cryptomonnaie : la sécurité d’un portefeuille matériel repose autant sur la qualité de son matériel que sur la fiabilité de son code. Les utilisateurs soucieux de protéger leurs avoirs sont invités à surveiller régulièrement les mises à jour de firmware publiées par les fabricants et à diversifier, lorsque c’est possible, les solutions de stockage utilisées. Ce dossier s’inscrit plus largement dans les enjeux de sécurité numérique suivis de près par le secteur de la tech, à l’heure où les usages financiers liés aux actifs numériques continuent de se développer au sein de l’économie mondiale.
Questions fréquentes
Qu’est-ce qu’un portefeuille matériel comme Coldcard ?
Il s’agit d’un petit appareil physique dédié exclusivement au stockage hors ligne des clés privées permettant d’accéder à des cryptomonnaies, conçu pour limiter les risques de piratage à distance.
Comment savoir si son portefeuille est concerné par cette faille ?
Les utilisateurs ayant généré une phrase de récupération entre 2021 et la publication du correctif début août 2026 sont invités à consulter les communications officielles du fabricant et à migrer leurs avoirs vers une nouvelle phrase générée après la mise à jour.
Ce type de faille est-il fréquent sur les portefeuilles matériels ?
De tels incidents restent rares mais pas inédits : ils rappellent que même les dispositifs conçus pour la sécurité maximale dépendent de la qualité du code qui les fait fonctionner, d’où l’importance des audits réguliers.