
Ils ont volé 130 millions-2 055 BTC de dollars sans toucher un seul appareil : la chute du mythe du portefeuille froid
Ils ont volé 130 millions de dollars sans toucher un seul appareil : la chute du mythe du portefeuille froid
Analyse – mise à jour du 6 août 2026
Pendant des années, le conseil d'or dans l'univers des cryptomonnaies est resté immuable : « Ne laissez pas vos cryptos sur les plateformes… stockez-les dans un portefeuille froid ». Un petit appareil déconnecté d'Internet, où vos clés privées restent hors de portée des pirates, et vous dormez tranquille.
Fin juillet 2026, cette règle s'est effondrée en 41 minutes.
Que s'est-il passé exactement ?
Le 30 juillet 2026, la société d'analyse blockchain Galaxy Research a détecté une opération sans précédent : le vidage complet de 1 196 adresses Bitcoin dans une fenêtre de seulement 41 minutes, pour un butin d'environ 1 082 bitcoins, soit près de 70,2 millions de dollars au moment des faits.
Le point commun entre toutes les victimes ? Elles utilisaient toutes le portefeuille Coldcard, fabriqué par la société canadienne Coinkite (basée à Toronto) — l'un des portefeuilles matériels (hardware wallets) les plus respectés de la communauté Bitcoin, dédié exclusivement au stockage de BTC.
Et l'opération ne s'est pas arrêtée là. Selon la dernière mise à jour de Galaxy Research du 4 août, la société confirme « avec un haut niveau de confiance » le vol de 1 596 bitcoins depuis environ 7 300 adresses, à travers trois vagues d'attaque confirmées et 14 incidents plus petits — soit plus de 100 millions de dollars. Si une quatrième vague suspectée se confirme, le total grimperait à environ 2 055 BTC, soit près de 130 millions de dollars — chiffre que valident déjà des analystes indépendants comme la société Elliptic.
Plus inquiétant encore : les enquêteurs ont identifié au moins 15 grappes d'adresses attaquantes distinctes. Autrement dit, une fois la faille rendue publique, d'autres pirates ont rejoint la « course » pour vider les portefeuilles vulnérables restants avant leurs propriétaires.
Le plus troublant : ils n'ont jamais touché les appareils
C'est là que réside le véritable choc. Aucun appareil n'a été volé, aucun ordinateur de victime n'a été piraté, aucun e-mail de phishing n'a été envoyé.
La cause remonte à une erreur logicielle dans une mise à jour du firmware publiée en mars 2021 — restée invisible pendant cinq années entières. Cette erreur faisait passer la génération de la « phrase de récupération » (seed phrase) par un générateur de nombres pseudo-aléatoires logiciel et déterministe, dont la sortie est prévisible, au lieu du véritable générateur de nombres aléatoires matériel intégré au processeur.
Résultat : les phrases secrètes censées être mathématiquement impossibles à deviner sont devenues calculables et reproductibles. Les attaquants n'avaient qu'à régénérer les sorties possibles sur leurs propres machines, puis scanner la blockchain à la recherche des adresses correspondantes — et les vider.
Une image simple : les pirates n'ont pas forcé le coffre-fort… ils ont découvert comment sa clé était fabriquée, puis en ont produit des milliers de copies à distance.
Détail frappant : les utilisateurs qui avaient généré leur propre aléa — par exemple avec des dés physiques, une option supportée par l'appareil — ont totalement échappé à la faille, car leur seed n'est jamais passée par le générateur défectueux.
« J'ai pourtant tout fait correctement »
Le plus douloureux dans cette histoire, c'est que les victimes n'ont commis aucune erreur. Elles n'ont cliqué sur aucun lien suspect, n'ont partagé aucune phrase secrète — elles ont suivi à la lettre toutes les règles de sécurité recommandées par les experts.
L'une des victimes, qui affirme avoir perdu 1,6 million de dollars, a résumé le drame en une phrase sur X : le plus dur, c'est d'avoir tout fait correctement.
Derniers développements : les fonds volés commencent à bouger
Selon les rapports des 5 et 6 août, une partie des bitcoins volés a commencé à transiter par des services de mixage (mixers) pour brouiller les pistes — généralement l'étape préalable à une tentative de blanchiment.
Mais le plus gros butin n'a pas bougé : le principal attaquant détient toujours environ 1 159 BTC répartis sur 7 adresses, sans aucun transfert détecté vers des plateformes d'échange ou des services identifiables depuis la consolidation initiale. Les enquêteurs surveillent des centaines de portefeuilles liés à l'opération, et l'identité des attaquants reste inconnue.
La réaction de l'entreprise et du marché
La faille a été découverte par les chercheurs en sécurité de la société Block, qui l'ont signalée à Coinkite avant de publier l'analyse technique complète en quelques heures. L'entreprise a confirmé la vulnérabilité, reconnu le 3 août sa portée de cinq ans, publié un firmware corrigé, puis pris une mesure radicale : arrêt des expéditions et destruction de toutes les unités restantes en stock contenant la version défectueuse.
Point essentiel à comprendre : le correctif ne répare pas les portefeuilles existants. Il empêche seulement la génération de nouvelles seeds via le processus défectueux ; toute phrase générée auparavant sur un appareil affecté reste exposée à jamais. D'où l'appel sans détour du fondateur Rodolfo Novak : « Déplacez vos fonds maintenant » — vers un nouveau portefeuille dont la seed a été générée sur un appareil sain, avec des frais de transaction élevés pour que la transaction de « sauvetage » soit confirmée avant celle du pirate.
Côté marché, paradoxe : le prix du Bitcoin lui-même n'a quasiment pas bougé, car la faille ne concerne en rien le protocole Bitcoin, mais un dispositif de stockage tiers. Le coup a en revanche frappé la doctrine elle-même — celle de « l'auto-conservation sécurisée » — au point que certains analystes y voient un argument supplémentaire en faveur des ETF pour ceux qui ne veulent pas porter la charge de l'auto-conservation.
La leçon profonde : « indevinable » ne veut pas dire « inaccessible »
Le stockage à froid vous promet une seule chose : que votre clé est impossible à deviner. Mais tout le monde l'a compris comme une promesse que la clé est impossible à atteindre. La différence entre ces deux promesses a coûté plus de 100 millions de dollars aux victimes.
Et les chiffres confirment qu'il ne s'agit pas d'un incident isolé :
- L'année 2026 compte déjà plus de 200 attaques contre des entreprises crypto, pour des pertes dépassant 950 millions de dollars, selon TRM Labs.
- La majorité des pertes ne provient pas du piratage de smart contracts, mais de clés compromises et de défaillances de sécurité opérationnelle.
Même Changpeng Zhao (CZ), fondateur de Binance, a réagi : il reste convaincu par l'auto-conservation, mais celle-ci fait peser toute la charge sur l'utilisateur.
Que doit faire un détenteur de Bitcoin aujourd'hui ?
- Si vous utilisez un Coldcard : transférez immédiatement vos fonds vers un portefeuille dont la seed a été générée sur un appareil non affecté. Rappel : la mise à jour seule ne vous protège pas si votre seed est ancienne.
- Quel que soit votre portefeuille : suivez régulièrement les mises à jour du firmware. La sécurité n'est pas un réglage qu'on « configure une fois pour toutes ».
- Générez votre propre aléa quand c'est possible : les utilisateurs de dés physiques ont été totalement épargnés — une leçon concrète contre la confiance aveugle dans l'aléa de l'appareil.
- Diversifiez les risques : multisig, plusieurs fabricants, voire une partie chez un dépositaire institutionnel — la diversification réduit l'impact de toute faille isolée.
- Comprenez ce que vous achetez : un portefeuille froid vous protège d'Internet, pas d'un défaut de l'appareil lui-même.
Conclusion
L'affaire Coldcard n'est pas l'histoire de la chute d'une entreprise, mais celle de la chute d'une illusion : l'illusion qu'il existe une solution miracle et définitive pour sécuriser des actifs numériques. Dans l'univers crypto, la sécurité n'est pas un produit qu'on achète, mais un processus qu'on pratique en continu. Et celui qui ne veut pas s'en inquiéter lui-même devra payer quelqu'un pour s'en inquiéter à sa place.
Sources :
- Galaxy Research (via The Crypto Times) – Coldcard Hack Losses Hit $100M With 1,596 BTC Stolen
- TechCrunch – Hackers steal over $130M by exploiting bug in offline hardware wallets
- CBC News – What we know about ongoing Coldcard hack that's stolen over $100M worth of bitcoin
- Coinpaper – Coldcard Hack Update: Stolen Bitcoin Starts Moving Through Mixer
- Coinpaper – Coldcard Hack Update: At Least 15 Attackers Exploited Wallet Flaw
- Yahoo Finance – Damage From Coldcard Hack Reaches $130 Million
- MarketWise – Over $100 Million in Bitcoin Stolen From Investors in Coldcard Wallet Hack
- Bloomberg – Coldcard Bitcoin Wallets Compromised as Hackers Exploit Software Flaw
- Fortune – Bitcoin owners rocked by $116 million hack
- CoinDesk – How bitcoin cold wallets lost $70 million in an attack that never touched the devices
Avertissement : cet article est publié à des fins d'information et d'éducation uniquement et ne constitue pas un conseil en investissement.
