Le cold storage, nous a-t-on toujours dit, est l'endroit le plus sûr pour conserver ses bitcoin: un petit appareil hors ligne, jamais connecté à internet, dont les clés ne sortent jamais, et qu'un voleur devrait physiquement dérober pour le vider. Pourtant, depuis le 30 juillet, des milliers de ces appareils ont été vidés à distance, sans que personne n'y touche. Le butin frôle les 89 millions de dollars.
La victime est Coldcard, l'un des portefeuilles matériels les plus respectés dans l'univers Bitcoin. Ce qui rend l'affaire particulièrement troublante: la cause n'est pas une attaque sophistiquée, mais une erreur banale, enfouie dans le logiciel depuis cinq ans. Voici ce qui s'est réellement passé, pourquoi ce n'est pas la faute de Bitcoin, et comment savoir si vous devriez vous inquiéter.
🚨 A 3rd wave in what we suspect are hacks of Coldcard-generated addresses has been identified in which 207.7294 BTC has been drained.
, Galaxy Research (@glxyresearch) August 1, 2026
Our estimated observed size of the Coldcard hack is now 1,367.05 BTC (~$88.6m) across 4,585 addresses.
More updates in the thread below 👇 https://t.co/hPtXh9444D pic.twitter.com/g6xA4OOi2f
Ce qui s'est passé, en chiffres
Les faits, reconstitués par les analystes de Galaxy Research via l'analyse de la blockchain, sont saisissants. À partir du 30 juillet, un attaquant a commencé à vider des portefeuilles Coldcard en vagues successives. La première vague a drainé environ 594 bitcoin en moins d'une demi-heure. Les vagues suivantes ont porté le total à environ 1 367 bitcoin, selon les données de Galaxy Research, soit près de 89 millions de dollars soustraits à 4 585 adresses distinctes.
Le détail le plus glaçant: beaucoup de ces portefeuilles étaient «dormants», c'est-à-dire inactifs depuis des années. Leurs propriétaires, convaincus d'avoir leurs économies à l'abri dans le tiroir le plus blindé qui soit, les ont vus disparaître sans avoir rien fait, sans avoir cliqué sur un lien ni commis la moindre erreur. L'attaquant n'avait pas besoin de les tromper: une faille technique lui a suffi.
🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW
, Alex Thorn (@intangiblecoins) August 3, 2026
THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS
pattern identified:
blocks…
La cause: le «hasard» qui n'en était pas un
Voici la partie technique, plus simple qu'il n'y paraît, mais au cœur de tout. La sécurité d'un portefeuille repose sur un principe fondamental: à sa création, l'appareil génère une clé secrète, le «seed», tirée d'un espace de combinaisons si astronomiquement vaste qu'il est impossible de la deviner. Cette sécurité dépend entièrement du caractère réellement aléatoire et imprévisible de ce choix.
C'est là que Coldcard a failli. Une erreur introduite lors d'une mise à jour du firmware en mars 2021 faisait que certains appareils, au lieu d'utiliser leur générateur d'aléatoire matériel dédié, se rabattaient sur une méthode logicielle prévisible, basée sur des données non secrètes de la puce. Résultat: l'espace des combinaisons possibles s'est considérablement réduit, passant d'un nombre impossible à explorer à un nombre qu'un ordinateur pouvait parcourir intégralement. Concrètement, les clés secrètes de ces portefeuilles étaient bien moins secrètes que leurs propriétaires ne le croyaient, et un attaquant a pu les reconstituer de son bureau, sans jamais toucher aux appareils.
L'anatomie de l'attaque Coldcard
Les faits essentiels. Source: Galaxy Research, Coinkite, 2026
- Environ 89 millions de dollars: près de 1 367 bitcoin volés sur 4 585 adresses en plusieurs vagues depuis le 30 juillet.
- La cause: un bug du firmware de mars 2021 qui rendait les clés secrètes prévisibles.
- Ce qui rassure: ce n'est pas un défaut de Bitcoin, et les modèles les plus récents (Mk4, Q, Mk5) ne semblent pas affectés.
Pourquoi ce n'est PAS la faute de Bitcoin (mais la leçon reste entière)
Soyons clairs sur ce point, pour ne pas alimenter une panique injustifiée. Il ne s'agit pas d'un défaut du réseau Bitcoin, qui reste solide et inviolé. La cryptographie qui protège le protocole n'a pas été cassée. Le problème concernait un seul produit d'un seul fabricant, et plus précisément une version spécifique de son logiciel. C'est comme si une marque de coffres-forts avait installé par erreur une serrure défectueuse: ce n'est pas la faute de l'acier, c'est celle de ce mécanisme particulier.
La leçon, pour quiconque détient des cryptomonnaies, va au-delà de Coldcard. Elle nous rappelle que la sécurité d'un portefeuille ne dépend pas seulement de l'endroit où vous conservez vos clés, mais de la façon dont elles ont été générées. Un appareil hors ligne ne sert à rien si la clé qu'il protège est prévisible dès le départ. C'est le même principe de vigilance que nous détaillons dans notre guide sur la conservation des fonds: la sécurité est une chaîne, et elle n'est solide que comme son maillon le plus faible.
Devez-vous vous inquiéter? Le guide pratique
Venons-en au concret, à ce qui compte si vous possédez un portefeuille matériel. La bonne nouvelle: l'exposition à ce problème précis est limitée et bien définie. Tous les propriétaires de Coldcard ne sont pas exposés, et ceux qui utilisent d'autres marques de portefeuilles ne sont pas concernés par cette attaque.
, nvk (@nvk) July 31, 2026
Vous êtes potentiellement exposé uniquement si toutes ces conditions sont réunies: vous possédez un Coldcard d'un modèle ancien (Mk3), vous avez généré votre seed directement sur l'appareil alors qu'il exécutait le firmware défectueux de cette période, et vous n'avez pas utilisé de protection supplémentaire comme une passphrase. Si vous avez un modèle plus récent, ou si vous avez importé un seed créé ailleurs, ou si vous avez ajouté une passphrase, vous n'êtes pas exposé à cette faille spécifique. Un avertissement fondamental, cependant: si vous êtes concerné, mettre à jour le firmware maintenant ne vous sauvera pas. La correction empêche de nouveaux seeds d'être générés de façon faible, mais ne répare pas une clé déjà mal générée. La seule solution, dans ce cas, est de créer un nouveau portefeuille sécurisé et d'y transférer vos fonds sans attendre.
Le sens plus large de cet incident
L'attaque contre Coldcard est l'un des incidents les plus instructifs de ces dernières années, car elle frappe au cœur une certitude que le monde crypto tenait pour acquise: que le cold storage, la conservation hors ligne, était une forteresse imprenable. C'est vrai, mais seulement si chacun de ses composants est construit à la perfection. Une seule erreur, restée cachée pendant cinq ans dans un code public que n'importe qui aurait pu inspecter, a suffi à transformer le coffre-fort en porte ouverte.
La leçon pour ceux qui conservent leurs économies en self-custody n'est pas «le cold storage est dangereux», car c'est toujours la méthode la plus sûre. C'est plutôt que l'autocustode est une responsabilité qui exige de la vigilance: comprendre non seulement où vous conservez vos clés, mais comment elles ont été créées, maintenir vos appareils à jour, et diversifier, sans tout concentrer sur un seul outil. La confiance aveugle en un appareil, aussi réputé soit-il, est elle-même un risque. Dans l'univers crypto, le vrai coffre-fort n'est pas le hardware, c'est la connaissance. Pour aller plus loin, consultez notre guide sur comment conserver ses cryptomonnaies en sécurité.


