Piratage de portefeuille matériel de Bitcoin
Dans les jours qui ont suivi le plus grand piratage de portefeuille matériel de l’histoire récente de Bitcoin, le PDG de Casa, Nick Neuman, a commencé à évaluer les pertes en BTC drainés des portefeuilles Coldcard vulnérables. Alors que les attaquants siphonnaient les fonds d’une adresse à la fois, 233 000 BTC—d’une valeur d’environ 15 milliards de dollars aux prix actuels—ont été déplacés discrètement vers des solutions plus sécurisées.
Les détails de la violation
Cette violation massive, qui a débuté le 30 juillet, a déjà conduit à près de 130 millions de dollars de Bitcoin volé à partir de portefeuilles matériels Coldcard, des dispositifs physiques conçus pour stocker des clés privées entièrement hors ligne, sans connexion à Internet, et fabriqués par la société canadienne Coinkite. Un bug de firmware introduit en mars 2021 avait redirigé la génération de clés à travers un générateur de nombres aléatoires logiciel peu fiable, au lieu de la puce matérielle dédiée de l’appareil. En conséquence, les clés privées (les codes secrets prouvant la propriété de Bitcoin et autorisant toute transaction) sont devenues vulnérables, la sécurité ayant chuté de 128 bits à environ 40—l’équivalent cryptographique d’un coffre-fort bancaire dont le code PIN se révèle être à quatre chiffres.
Conséquences et résilience
Galaxy Research a suivi les conséquences à travers trois vagues d’attaques confirmées, avec des pertes atteignant environ 1 596 BTC sur plus de 5 200 adresses. Plus tôt cette semaine, Neuman a publié les chiffres on-chain de l’analyste James Check de Checkonchain pour illustrer la résilience de Bitcoin. La garde autonome, qui consiste à détenir ses propres clés privées plutôt que de confier ses Bitcoin à un échange ou à un dépositaire, n’a pas fléchi sous la pression, mais s’est plutôt adaptée, a-t-il soutenu.
« Les métriques on-chain autour de l’incident Coldcard renforcent l’importance de la garde autonome pour la résilience de Bitcoin en tant que classe d’actifs, » a écrit Neuman sur X.
Dans son post, il a cité des données on-chain de Checkonchain : 2 100 BTC volés (un chiffre supérieur à celui de Galaxy), et 22 000 BTC déplacés vers des échanges. De plus, 233 000 BTC ont été transférés hors des portefeuilles de détenteurs à long terme—des adresses inactives depuis au moins 155 jours, un groupe que les analystes surveillent comme un indicateur d’investisseurs sérieux et patients—vers des solutions sécurisées. Cela représente plus de 100 fois le montant volé.
Réactions et tendances
Une partie de ces transferts provient d’utilisateurs de Coldcard migrant vers des portefeuilles multisig (configurations nécessitant plusieurs clés indépendantes pour approuver toute transaction, empêchant ainsi un appareil compromis de vider les fonds). Une autre partie provient de détenteurs sur Ledger et Trezor—des dispositifs totalement différents—qui ont utilisé le piratage comme un signal d’alarme. Casa a confirmé ces deux tendances à partir de conversations réelles avec des clients.
« Ainsi, quelque part entre 10 et 100 fois le montant de Bitcoin volé a été déplacé vers des solutions sécurisées alors que les gens tiraient la sonnette d’alarme, » a écrit Neuman.
Lorsqu’un échange centralisé est piraté, tout part en même temps. Ici, l’attaquant devait craquer les adresses individuellement, gagnant un montant à la fois pendant que le reste du réseau avait le temps de réagir. « C’est un énorme panneau lumineux clignotant montrant la résilience que la garde autonome apporte au réseau, » a écrit Neuman. « Si tout ce BTC avait été détenu chez un dépositaire et que celui-ci avait été piraté à la place, ces chiffres auraient été inversés. »
Impact sur le marché
Les données de la société d’analyse Glassnode confirment l’ampleur de la situation : l’offre des détenteurs à long terme est tombée de près de 15 millions de BTC à environ 14,7 millions—la plus grande baisse hebdomadaire depuis décembre 2024. Cela s’est produit alors que Bitcoin se négociait environ 50 % en dessous de son sommet historique de 126 000 dollars, établi en octobre 2025.
Coinkite a exhorté quiconque ayant généré une graine sur les versions de firmware 4.0.1 à 4.1.9—couvrant de mars 2021 à juillet 2026—à considérer ces portefeuilles comme compromis et à migrer vers une nouvelle graine immédiatement.