Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

tradingview+1tradingview+1forbesPrès de deux semaines après que des attaquants ont commencé à drainer des Bitcoin depuis des portefeuilles matériels Coldcard compromis, les enquêteurs de la blockchain travaillent toujours à établir l'ampleur totale de ce que les analystes qualifient de pire échec de l'auto-garde dans l'histoire du Bitcoin. Les estimations des pertes totales varient d'environ 100 millions à 130 millions de dollars, le bilan final restant probablement incertain car les victimes doivent se signaler elles-mêmes.
Galaxy Research, dirigée par le responsable de la recherche de l'entreprise Alex Thorn, a fixé son minimum de haute confiance à 1,730 BTC mardi, avec un plafond potentiel proche de 1,816 BTC. Thorn a déclaré à Cointelegraph que plus de 450 BTC avaient été directement confirmés par les rapports des victimes, ce qui a permis d'identifier d'autres victimes inconnues détenant plus de 730 BTC au total. TRM Labs a estimé indépendamment que les attaquants ont drainé environ 1,816 BTC sur plus de 5,200 adresses en quatre vagues, le responsable mondial des politiques, Ari Redbord, avertissant que ce nombre devrait encore augmenter.tradingview+1
CryptoQuant adopte une approche plus stricte basée sur les déclarations. Son responsable de la recherche, Julio Moreno, a déclaré que le bilan confirmé de la plateforme s'élève à 1,432 BTC, le décrivant comme un plancher. "Parce que le Bitcoin volé appartenait à des individus et non à une entité centralisée, comme une plateforme d'échange, nous ne pouvons confirmer que ce que chaque victime divulgue publiquement", a déclaré Moreno.crypto-economy+1
La vulnérabilité remonte à une modification du micrologiciel en mars 2021 qui a amené la génération de graines de Coldcard à contourner le générateur de nombres aléatoires matériel de l'appareil, en substituant une fonction logicielle prévisible avec seulement 40 bits d'entropie effective au lieu des 128 prévus. Cette réduction a rendu la récupération de clés par force brute réalisable sur le plan informatique sans accès physique à l'appareil. Au moins 15 attaquants indépendants ont exploité cette faiblesse à partir du 30 juillet, balayant les fonds de milliers de portefeuilles à signature unique en succession rapide.forbes+3
Le développeur de Bitcoin James O'Beirne a déclaré avoir signalé le code d'aléa défectueux à Coinkite en mai 2025, plus de quatorze mois avant que l'exploit ne soit révélé. Selon un rapport de Phemex, la réponse de Coinkite était que le problème se serait probablement déjà manifesté s'il était réel.phemex
Coinkite a déployé un micrologiciel corrigé le 31 juillet, mais a averti que la mise à jour ne peut pas améliorer l'entropie des graines déjà générées. Les utilisateurs concernés doivent créer de nouvelles graines et migrer leurs fonds. L'entreprise a également annulé sa politique de suppression automatique des données clients les 6 et 7 août, invoquant des "procédures judiciaires en cours et anticipées", bien qu'aucune poursuite n'ait été publiquement déposée.etfdb+1
L'incident a relancé le débat sur l'auto-garde par rapport aux solutions institutionnelles. Sur Bloomberg Crypto, Thorn a déclaré que le Bitcoin "survivrait" à la brèche, la qualifiant d'échec du fabricant plutôt que de faille du protocole. River, la société de services financiers Bitcoin, a fait écho à cette distinction : "La vulnérabilité de Coldcard n'affecte pas le protocole Bitcoin ni rien de lié au fonctionnement du Bitcoin".bloomberg+2
Malgré tout, l'épisode a orienté les capitaux vers les produits négociés en bourse. Les ETF Bitcoin au comptant ont enregistré 853 millions de dollars d'entrées nettes pour la semaine se terminant le 7 août, le chiffre hebdomadaire le plus fort depuis la mi-avril. L'iShares Bitcoin Trust de BlackRock a capté la majorité de ces flux.cryptorank+1
Pour les détenteurs utilisant encore des appareils affectés, le message des chercheurs est sans équivoque : la mise à jour du micrologiciel seule ne suffit pas. Seule une graine fraîchement générée sur un micrologiciel corrigé confirmé sécurise les fonds restants.phemex+1