2026-08-12
La défense des portefeuilles en autoconservation a été touchée cette semaine par deux problèmes à la fois : la vulnérabilité du micrologiciel du portefeuille matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles de détenteurs de long terme, tandis que, selon les informations de Bitcoin Magazine et Decrypt, la fuite des identifiants du réseau Lightning du processeur de paiement open source BTCPay Server a contraint l’équipe à annoncer que « le correctif de sécurité sera prioritaire indéfiniment sur toute nouvelle fonctionnalité »
## Déclenchement d'une faille Coldcard entraînant un transfert massif de fonds
Dans le micrologiciel Coldcard, un défaut de génération de nombres aléatoires, déjà dissimulé en 2021, a été exploité par des attaquants, entraînant jusqu’à présent le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, a cité des données on-chain indiquant qu’en quelques jours suivant l’attaque contre Coldcard, 2,1k bitcoins ont été volés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté des portefeuilles de détenteurs de long terme. Neuman estime que ces chiffres prouvent la résilience du bitcoin en tant que classe d’actifs grâce à l’autoconservation
Les données de Block 的 indiquent que le nombre d’adresses Bitcoin nouvellement créées la semaine dernière est passé d’environ 260 000 à plus de 330 000, inversant brutalement la tendance à la baisse observée pendant la majeure partie de cette année. Cette hausse soudaine serait directement liée à des migrations de portefeuilles déclenchées par la faille Coldcard
## Pourquoi les chiffres de perte sont difficiles à déterminer
Contrairement aux vols contre des exchanges centralisées, les victimes d’attaques de portefeuilles matériels sont réparties sur des milliers et des milliers d’adresses, sans liste complète des victimes. Selon Cointelegraph, les pertes actuellement confirmées s’élèvent à 1 432 bitcoins, tandis que les analyses de Galaxy Research et de TRM Labs pointent vers des chiffres plus élevés
La méthode d’analyse de Galaxy consiste à partir des signalements des victimes : elles ont directement confirmé plus de 450 bitcoins perdus, mais ces rapports ont permis d’identifier 730 bitcoins supplémentaires provenant de victimes qui n’ont pas encore signalé activement leurs pertes. Galaxy conserve encore des fonds qu’il soupçonne d’être liés à l’attaque, mais il manque d’éléments probants suffisants pour les inclure dans les statistiques
Le responsable de la recherche chez CryptoQuant, Julio Moreno, explique pourquoi le total ne sera jamais qu’une estimation : « Les bitcoins volés appartiennent à des personnes, et non à des entités décentralisées (comme les exchanges) ; nous ne pouvons confirmer que la partie divulguée publiquement par chaque victime. » Les 1 432 bitcoins chiffrés par CryptoQuant sont décrits comme un « plancher », et ce chiffre pourrait augmenter si davantage de victimes rendent publics leurs adresses volées
## BTCPay Server : de la fuite des identifiants du réseau Lightning à une prime de 3 BTC
Le 10 août, des partisans de BTCPay Server ont promis une prime maximale de 3 bitcoins pour retrouver les fonds volés, calculée à 10 % du montant récupéré, avec un plafond de 3 bitcoins. Le programme de prime a même été ouvert à l’attaquant lui-même, à condition de fournir des informations exploitables et de restituer les fonds
La semaine dernière, l’attaquant a extrait des identifiants macaroon d’administrateur du réseau Lightning à partir des instances de BTCPay Server touchées. La fondation BTCPay indiquera avoir fait un don de 0,21 bitcoin au développeur de Sparrow Wallet, Craig Raw, et un don de 0,21 bitcoin à la fondation Bitcoin Red Team, afin de saluer leurs divulgations responsables de la faille
Dans sa déclaration, le projet ajoute un jugement structurel : les modèles d’IA améliorés rendent le repérage de faiblesses dans de grands référentiels de code plus rapide et moins coûteux, en déséquilibrant la balance au profit des attaquants, tandis que les projets Bitcoin sont particulièrement visés en raison de leur valeur anormalement élevée
## Une défense heurtée deux fois, mais pas dans la même direction
La faille de Coldcard est un défaut au stade de la génération des clés : en 2021, le firmware a remplacé les sources d’entropie matérielles par un générateur de nombres aléatoires basé sur un logiciel, permettant à l’attaquant de casser hors ligne suffisamment d’espaces de clés faibles par force brute. Le problème de BTCPay concerne la fuite des identifiants d’utilisation des clés déjà générées : le macaroon du réseau Lightning n’est pas une clé privée, mais le détenir permet d’agir sur les fonds
Le premier correspond à « d’où viennent les clés », et le second à « qui peut utiliser les clés ». Les deux failles ont été rendues publiques la même semaine et ont déclenché une migration massive de fonds, montrant que la chaîne de défense en self-custody ne se résume pas à « où la clé privée est stockée » : il s’agit de l’ensemble du parcours, de la source d’entropie, à la génération, au stockage, puis aux identifiants d’utilisation — toute faiblesse à un maillon peut rendre la sécurité même de la clé sans signification
(Divulgation : cet article a été compilé par l’équipe de CoWallet. CoWallet est un portefeuille MPC utilisant du threshold ECDSA, et a une position sur ce sujet. Les données de l’article sont toutes indiquées avec leurs sources ; à vous d’en juger. Informations sur le produit : https://cowallet.ai/en?pid=jingle)