Le 3 août 2026, une quatrième attaque coordonnée contre les utilisateurs du wallet matériel Coldcard a entraîné le vol de 389 BTC (25,3 millions de dollars), portant le préjudice total des quatre vagues à 88,6 millions de dollars, selon Galaxy Research. Le chercheur Alex Thorn a identifié une activité anormale entre les blocs 960 778 et 960 792, avec 218 transactions ciblant 462 adresses.

Au programme

  • 389 BTC drainés en 14 blocs via 218 transactions vers 216 adresses neuves (Galaxy Research, 3 août)
  • Coldcard a suspendu ses expéditions et détruit les lots vulnérables, mais ne peut pas réparer les seeds compromises
  • Les transactions signalées RBF offrent une fenêtre de contre-attaque aux victimes dont les fonds ne sont pas encore confirmés

Quelle est l’ampleur de cette quatrième vague ?

La quatrième vague a volé 389 BTC (25,3 millions de dollars) en concentrant 13,8 transactions par bloc, contre 0,3 tx/bloc en période normale, soit une activité 45 fois supérieure à la normale selon Galaxy Research. Les fonds ont été dispersés vers 216 adresses fraîches, et une partie a déjà effectué un second saut, ce qui complique le traçage on-chain. Des transactions similaires restent en attente dans le mempool avec le signal RBF (Replace-By-Fee) activé : les utilisateurs dont les bitcoins ne sont pas encore confirmés peuvent potentiellement contrer le vol en suroffrant des frais de transaction.

Le bilan cumulé atteint désormais 1 367 BTC (environ 88,6 millions de dollars). Le précédent incident majeur datait de mai 2026, quand 1 196 adresses Coldcard avaient été vidées de 70 millions de dollars en moins de 30 minutes. Cette nouvelle vague dépasse en intensité la troisième, qui avait pourtant déjà démontré la sophistication de l’attaquant, à l’image des brèches observées sur LayerZero et le protocole Kelp DAO.

Comment Coldcard réagit-il à cette nouvelle attaque ?

Coldcard a suspendu toutes ses expéditions et détruit les stocks restants du modèle Q embarquant le firmware vulnérable. L’entreprise précise que Satscard, Opendime et Tapsigner ne sont pas touchés. Le correctif déployé empêche la génération de nouvelles seed phrases compromises, mais il ne répare pas les seeds déjà créées. Cette situation rappelle les 124 millions de dollars dérobés au premier semestre 2026, où la sophistication des attaquants avait pris de court l’écosystème.

Les utilisateurs concernés doivent créer un nouveau portefeuille avec une seed générée depuis le firmware corrigé, puis y transférer leurs fonds. Coldcard recommande de conserver les appareils affectés comme preuves pour les enquêtes à venir.

Quelles implications pour la sécurité des hardware wallets ?

Cette série d’attaques ciblées érode la confiance dans un matériel réputé inviolable. La sécurité d’un wallet ne repose pas seulement sur son architecture hors ligne : l’intégrité du firmware qui génère les clés est tout aussi critique. Le fait que Coldcard doive détruire ses stocks physiques révèle une vulnérabilité structurelle inédite pour les fabricants de hardware wallets.

L’exposition des 570 adresses dormantes compromises lors de la troisième vague avait déjà montré que des seeds générées des années auparavant pouvaient être ciblées rétroactivement. La régularité des quatre vagues et la coordination des mouvements on-chain indiquent un acteur organisé exploitant méthodiquement une base d’adresses pré-calculées. Ce mode opératoire évoque la planification des attaques polymarket et des piratages de wallets dormants sur Ethereum, où les assaillants ont aussi démontré une exécution chirurgicale.

À retenir

La quatrième vague Coldcard a siphonné 389 BTC en 14 blocs. Le fabricant a détruit ses stocks vulnérables, mais les fonds déjà transférés restent en mouvement. Les transactions RBF offrent une fenêtre aux utilisateurs dont les bitcoins sont encore dans le mempool. L’urgence reste la migration vers un firmware corrigé et une nouvelle seed phrase.

Questions fréquentes

Comment savoir si mon Coldcard est affecté par cette faille ?

Les appareils concernés sont ceux dont la seed a été générée avec le firmware défectueux. Coldcard recommande de vérifier la version installée et de migrer immédiatement vers une nouvelle seed créée sur le firmware corrigé en cas de doute.

Les fonds volés peuvent-ils être récupérés ?

Les transactions confirmées sont définitives. En revanche, les utilisateurs dont les fonds sont en attente avec le signal RBF peuvent surenchérir les frais pour tenter de rediriger la transaction avant sa confirmation.

Comment éviter de perdre mes bitcoins lors de la prochaine vague ?

Créez un nouveau portefeuille avec une seed générée depuis un firmware corrigé, puis transférez-y vos fonds. Ne jetez pas l’appareil compromis : il pourrait servir de preuve lors d’une procédure judiciaire.

Signal Baissier
Impact Modéré
Nous ajouter à vos sources préférées sur Google