Aller au contenu
Fondé MMXXVIVol. VI · № 319RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 317Compromission de clé privée

Exploit d'entropie faible sur Coldcard

Un flag du firmware Coldcard de 2021 a désactivé le RNG matériel et rendu les seeds forçables hors ligne. Les attaquants ont drainé ~1 816 BTC (~116 M$).

Date
Chaîne(s)
Statut
Fonds dérobés

À partir du 30 juillet 2026, des attaquants ont systématiquement vidé les bitcoins des portefeuilles matériels Coldcard, extrayant environ 1 816 BTC (~116 millions de dollars) de plus de 5 200 adresses en quatre vagues. La cause première n'était ni un appareil compromis ni un piège de phishing, mais une erreur de compilation du firmware vieille de cinq ans qui a discrètement affaibli l'aléa derrière les seeds des portefeuilles des utilisateurs — rendant les clés privées forçables hors ligne, sans jamais toucher au matériel.

Ce qui s'est passé

Une version du firmware livrée en mars 2021 (version 4.0.1) a fixé la macro de compilation MICROPY_HW_ENABLE_RNG à zéro. Le flag désactivé, la génération des seeds Coldcard s'est rabattue sur le générateur pseudo-aléatoire logiciel de MicroPython au lieu du générateur de nombres véritablement aléatoires matériel de l'appareil. L'effet pratique fut catastrophique : l'entropie derrière une seed affectée est tombée des 128 bits prévus à seulement ~40 bits — un espace de clés assez réduit pour être énuméré sur des GPU grand public.

Les attaquants ont exploité cela entièrement hors chaîne. Ils ont dérivé des seeds candidates du générateur affaibli, calculé les adresses correspondantes, les ont comparées au registre public de Bitcoin et reconstruit les clés privées de tout portefeuille approvisionné. Galaxy Research a retracé la première vague à 1 082,65 BTC volés à 1 196 adresses en 41 minutes — soit environ 70 millions de dollars drainés avant même que l'avis public de Coinkite ne paraisse. Trois autres vagues ont suivi les jours suivants. Les schémas on-chain suggéraient que plusieurs acteurs indépendants exploitaient la même faille en parallèle ; TRM Labs n'a attribué le vol à aucun groupe précis.

Conséquences

  • Coinkite a révélé la faille et publié un firmware corrigé le 30 juillet 2026, mais le correctif ne protège que les seeds nouvellement générées. Tout portefeuille créé sur le firmware affecté entre mars 2021 et le correctif reste exposé de façon permanente ; les utilisateurs ont donc été invités à générer une nouvelle seed et à migrer leurs fonds immédiatement.
  • L'activité de blanchiment s'est concentrée début août, avec notamment un dépôt de 64,9 BTC sur Wasabi et 200 ETH acheminés via Tornado Cash.
  • L'incident constitue le troisième plus grand vol de cryptomonnaies de 2026 et la perte dominante du mois, éclipsant largement les exploits de protocoles DeFi signalés sur la même période.

Pourquoi c'est important

Coldcard rappelle brutalement que la robustesse d'une clé ne vaut que l'aléa qui l'a produite — une leçon qui fait écho à Wintermute, où l'outil d'adresses vanity Profanity générait des clés à partir d'un espace de 32 bits et a permis à un attaquant de forcer un portefeuille administrateur actif. Elle reflète aussi les drainages massifs par outillage de portefeuille de Slope Wallet et Atomic Wallet : lorsqu'un seul défaut de bibliothèque ou de firmware touche des milliers de portefeuilles auto-conservés, le rayon d'impact est l'ensemble de la base d'utilisateurs et non un protocole unique. Plus troublant encore, la faille est restée dormante pendant cinq ans avant d'être exploitée — preuve qu'une régression silencieuse d'entropie peut être bien plus dangereuse qu'un bug bruyant de contrat intelligent, car il n'existe aucune trace on-chain jusqu'à ce que les clés soient déjà cassées.

Sources & preuves on-chain

  1. [01]trmlabs.comhttps://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
  2. [02]fortune.comhttps://fortune.com/2026/08/03/bitcoin-owners-116-million-hack-coldcard-coinkite-exploit/
  3. [03]techcrunch.comhttps://techcrunch.com/2026/08/04/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets/
  4. [04]crypto.newshttps://crypto.news/coldcard-hack-bitcoin-self-custody-entropy/
  5. [05]thehackernews.comhttps://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html

Dépôts liés