Coldcard alerte sur un hack actif visant certains wallets Bitcoin
Coldcard indique qu’une faille de firmware sur certains wallets Mk3, Mk4, Mk5 et Q reste exploitée. Les utilisateurs concernés doivent régénérer leur seed et transférer leurs Bitcoin.

À retenir
- Coldcard demande aux utilisateurs de déplacer immédiatement leurs Bitcoin, alors qu’un hack actif continue de détourner des fonds depuis des wallets en self-custody.
- Selon des chiffres révisés, environ 449 BTC ont été dérobés sur 709 adresses, portant le préjudice total jusqu’à 114 millions de dollars.
- Certains modèles Coldcard et certaines versions de firmware sont particulièrement exposés ; les wallets créés avec l’option dice resteraient, selon Coldcard, hors de portée.
Les développeurs du wallet Coldcard ont appelé mardi les utilisateurs à transférer sans attendre leurs Bitcoin, après avoir confirmé que le hack déjà à l’origine de plusieurs millions de dollars de pertes sur des wallets en self-custody est toujours en cours. Pour l’entreprise, il ne s’agit pas d’un risque abstrait : l’attaque se poursuit, et les détenteurs les moins attentifs doivent être prévenus au plus vite.
Menace toujours active pour les utilisateurs
Coldcard a indiqué que les utilisateurs doivent déplacer leurs fonds, mettre à jour leur appareil, créer une nouvelle seed, puis transférer leurs coins avec prudence. Cet avertissement vise surtout les wallets pour lesquels la correction doit être appliquée manuellement, ce qui peut empêcher certains détenteurs de voir l’alerte à temps.
Selon des informations publiées plus tôt par CoinDesk, le hack aurait de nouveau été actif lundi. Environ 449 BTC auraient alors été retirés de 709 adresses, d’après un décompte révisé de Galaxy Research, ce qui a fait passer le préjudice total d’environ 89 millions de dollars (77,2 millions d’euros) à 114 millions de dollars (98,8 millions d’euros).
Quels wallets sont exposés
La vulnérabilité est liée à un firmware présent depuis 2021 dans certaines configurations, en particulier lorsque les fonds reposent sur une seule clé sans seconde validation. Tous les utilisateurs ne sont pas concernés, mais seulement certains modèles et certaines versions de firmware.
Les propriétaires du Mk3, lancé en 2019, doivent déplacer leurs fonds si le wallet fonctionne avec le firmware 4.0.1 ou une version ultérieure. Les utilisateurs des Mk4, Mk5 et Q doivent, eux, mettre à jour, créer un nouveau wallet, puis transférer leurs coins s’ils utilisent une version antérieure à 5.6.0 ou 1.5.0Q.
Coldcard précise que les wallets créés avec l'option dice restent hors de portée. Dans ce cas, l’utilisateur lance au moins 50 fois les dés et saisit manuellement le résultat, puis le wallet construit la clé à partir de ces chiffres au lieu de générer lui-même des données aléatoires.
Pourquoi cela compte au-delà du cas Coldcard
Cette affaire rappelle à quel point les hardware wallets restent vulnérables aux erreurs de firmware, même lorsqu’ils sont justement conçus pour renforcer la sécurité de la self-custody. Pour les utilisateurs européens de crypto, le signal est important : le stockage hors ligne ne supprime pas automatiquement le risque, surtout lorsqu’une seed ou une implémentation de firmware présente une faille.
Vincent Bouzon, directeur de la sécurité produit chez Ledger, a décrit l’incident comme une erreur dans une implémentation précise, et non comme un jugement sur la self-custody dans son ensemble. Il a rappelé que chaque wallet dépend au final d’un secret racine doté d’une entropy de haute qualité, et que cette génération doit reposer sur du matériel sécurisé. Mardi, dans les premières heures de la séance américaine, le Bitcoin s’échangeait autour de 63 800 dollars (55 300 euros), quasiment inchangé après l’avertissement. Une analyse récente des clés privées montre que ce type d’incident s’inscrit dans une tendance plus large : les attaquants ciblent de plus en plus la gestion des clés plutôt que les smart contracts.