Finst

Le hack de Coldcard met la self-custody Bitcoin sous pression

Une erreur de firmware datant de 2021 a touché des milliers de wallets Coldcard et a conduit à un vol de près de 1 600 BTC. L’affaire met davantage en lumière les hardware wallets et le multisig comme solution de self-custody.

Le hack de Coldcard met la self-custody Bitcoin sous pression

À retenir

  • Une faille de firmware dans des hardware wallets Coldcard datant de 2021 a déclenché un important incident de sécurité dans l’univers de la self-custody Bitcoin.
  • Les attaquants ont dérobé près de 1 600 BTC, soit plus de 100 millions de dollars, sur environ 7 300 adresses.
  • Le secteur réagit avec des correctifs, des signalements aux services d’enquête et une attention renforcée à la sécurité multicouche, notamment via le multisig.

Une faille de firmware vieille de cinq ans, présente dans des hardware wallets Coldcard, a débouché sur l’un des incidents de sécurité les plus marquants de ces derniers temps dans la self-custody Bitcoin. Selon Galaxy Research, les attaquants ont commencé jeudi dernier à siphonner des milliers de wallets, avant de parvenir à retirer près de 1 600 BTC, soit plus de 100 millions de dollars (86,6 millions d’euros), depuis environ 7 300 adresses.

Comment l’attaque a fonctionné

La vulnérabilité provenait d’une mise à jour de firmware publiée en mars 2021 pour le wallet Bitcoin-only de Coinkite. En pratique, les clés privées étaient donc moins bien protégées que les utilisateurs étaient en droit de l’attendre. L’attaque s’est déroulée en trois vagues et a surtout frappé des utilisateurs convaincus de conserver leurs coins sous leur seul contrôle, en toute sécurité.

Swan Bitcoin, une plateforme américaine d’achat, de conservation et d’autogestion de Bitcoin, a réagi sans attendre. L’entreprise a suspendu les retraits pour les clients concernés, envoyé des alertes dans l’application et élargi son assistance à la migration au-delà de sa propre base d’utilisateurs. Son PDG, Cory Klippsten, a expliqué que l’équipe avait tout mis de côté pour appeler les clients, avant de proposer aussi son aide à toute personne ayant besoin d’accompagnement.

Réaction du secteur

Une semaine plus tard, près de 90% des coins volés n’avaient toujours pas bougé sur la blockchain. Les adresses de l’attaquant confirmées ont été transmises aux services fédéraux d’enquête américains, tandis que Coinkite a corrigé l’ensemble des gammes de devices concernées. De son côté, une équipe bénévole financée par OpenSats a passé en revue plus de 150 dépôts open source et n’a trouvé aucun élément indiquant que le problème dépassait Coldcard.

Coldcard s’est longtemps imposé comme un hardware wallet Bitcoin-only misant sur des fonctions pensées pour renforcer la sécurité, comme les transactions air-gapped via microSD et un boîtier transparent destiné à rendre toute tentative de manipulation visible. C’est précisément ce positionnement qui rend l’incident d’autant plus sensible, puisqu’il touche une catégorie de produits dont la promesse repose sur la confiance dans la sécurité locale.

Pourquoi cela compte

Ce hack a relancé le débat sur la self-custody, mais selon Cory Klippsten, les utilisateurs ne se détournent pas massivement de cette approche. Ils cherchent plutôt à rendre leur Bitcoin plus difficile à compromettre en supprimant le risque lié à un point de défaillance unique, par exemple grâce au multisig collaboratif. Pour les utilisateurs européens de crypto-actifs, le signal est clair : en pratique, la sécurité repose de plus en plus sur plusieurs couches de protection plutôt que sur un seul hardware wallet.

Le marché avait déjà commencé à réagir avec prudence après la révélation de la faille. Certains anciens wallets se sont mis à bouger massivement, comme dans un ancien wallet Bitcoin qui a déplacé 31 millions de dollars.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.