En bref

  • L'exploit du firmware Coldcard a drainé environ 2 100 BTC, avec des pertes estimées à près de 130 millions de dollars sur plusieurs vagues d'attaques.
  • Les données onchain de Checkonchain montrent que 233 000 BTC ont quitté les portefeuilles des détenteurs à long terme dans les jours autour de la violation.
  • Le PDG de Casa, Nick Neuman, citant des conversations réelles avec des clients, affirme qu'une partie de ces 233 000 BTC provient d'utilisateurs de Ledger et Trezor – pas de propriétaires de Coldcard – qui sont passés au multisig après avoir observé le déroulement du piratage.

Dans les jours qui ont suivi le pire exploit de portefeuille matériel de l'histoire récente du Bitcoin, le PDG de Casa, Nick Neuman, a commencé à compter plus que les BTC drainés des portefeuilles Coldcard vulnérables.

Pendant que les attaquants vidaient les portefeuilles Coldcard une adresse à la fois, 233 000 BTC – d'une valeur d'environ 15 milliards de dollars aux prix actuels – se déplaçaient silencieusement à la recherche de sécurité.

Myriad: Bitcoin's next move? Click the image to place your prediction.
Myriad : Quel est le prochain mouvement du Bitcoin ? Cliquez pour faire votre prédiction.

La brèche massive et continue qui a commencé le 30 juillet a déjà conduit à près de 130 millions de dollars de Bitcoin volés sur les portefeuilles matériels Coldcard—des gadgets physiques qui stockent les clés privées entièrement hors ligne, ne se connectant jamais à Internet, et fabriqués par la société canadienne Coinkite.

Un bug du firmware introduit en mars 2021 avait acheminé la génération de clés via un générateur de nombres aléatoires logiciel faible au lieu de la puce matérielle dédiée de l'appareil. Les clés privées (les codes secrets qui prouvent la propriété du Bitcoin et autorisent toute transaction) sont devenues devinables, la sécurité s'effondrant de 128 bits à environ 40—l'équivalent cryptographique d'un coffre de banque qui s'avère avoir un code PIN à quatre chiffres.

Galaxy Research a suivi les retombées à travers trois vagues d'attaques confirmées, avec des pertes atteignant environ 1 596 BTC sur plus de 5 200 adresses.

Le Neuman de Casa, plus tôt cette semaine, a publié les chiffres on-chain de l'analyste James Check de Checkonchain pour argumenter en faveur de la résilience du Bitcoin. L'auto-conservation, détenir ses propres clés privées plutôt que de laisser le Bitcoin à un échange ou à un dépositaire, n'a pas cédé sous la pression mais s'est au contraire adaptée, a-t-il soutenu.

"Les métriques on-chain autour de l'incident Coldcard renforcent l'importance de l'auto-conservation pour la résilience du Bitcoin en tant que classe d'actifs", a écrit Neuman sur X.

La répartition que Neumann a citée dans son post, en s'appuyant sur les données on-chain de Checkonchain : 2 100 BTC volés (plus élevé que le propre décompte de Galaxy), et 22 000 BTC déplacés vers des échanges. Et 233 000 BTC ont été déplacés des portefeuilles de détenteurs à long terme—des adresses inactives depuis au moins 155 jours, une cohorte que les analystes surveillent comme indicateur d'investisseurs sérieux et patients—vers la sécurité. C'est plus de 100 fois ce que les attaquants ont pris.

Une partie provenait d'utilisateurs de Coldcard migrant vers des portefeuilles multisig (configurations nécessitant plusieurs clés indépendantes pour approuver toute transaction, de sorte qu'aucun appareil compromis ne puisse tout vider). Une partie provenait de détenteurs sur Ledger et Trezor—du matériel entièrement différent—qui ont utilisé le piratage comme un signal d'alarme.

Casa a confirmé les deux schémas à partir de conversations réelles avec des clients. "Donc, quelque part entre ~10x et 100x le montant de bitcoin volé a été déplacé vers la sécurité alors que les gens sonnaient l'alarme", a écrit Neuman.

Lorsqu'un échange centralisé est compromis, tout disparaît d'un coup. Ici, l'attaquant a dû craquer les adresses individuellement, obtenant un filet à la fois pendant que le reste du réseau avait le temps de réagir. "C'est un énorme panneau néon clignotant montrant la résilience que l'auto-conservation ajoute au réseau", a écrit Neuman. "Si tout ce BTC était détenu chez un dépositaire et que le dépositaire avait été piraté à la place, ces chiffres auraient été inversés."

Les données de la société d'analyse Glassnode confirment l'ampleur : l'offre des détenteurs à long terme est passée de près de 15 millions de BTC à environ 14,7 millions—la plus forte baisse hebdomadaire depuis décembre 2024. Cela s'est produit alors que le Bitcoin se négociait environ 50 % en dessous de son sommet historique de 126 000 $, atteint en octobre 2025.

Coinkite a exhorté toute personne ayant généré une graine sur les versions de firmware 4.0.1 à 4.1.9—couvrant de mars 2021 à juillet 2026—à considérer ces portefeuilles comme compromis et à migrer immédiatement vers une nouvelle graine.