Le secteur de l’auto-conservation a été secoué par la découverte d'une vulnérabilité majeure affectant les portefeuilles matériels Coldcard. Identifiée le 30 juillet 2026, cette faille, présente depuis cinq ans, a permis une ponction spectaculaire de 1 824 BTC, soit une valeur estimée à près de 140 millions de dollars selon les derniers bilans. Ce piratage, orchestré par vagues successives, repose sur une défaillance critique dans le générateur de nombres aléatoires de certains modèles, rendant les phrases secrètes prévisibles et donc vulnérables à une attaque par force brute.

L’origine technique du problème réside dans une bibliothèque logicielle qui court-circuitait le générateur matériel pour des alternatives moins robustes. Alors que le matériel est censé garantir un niveau d'entropie de 128 bits, les appareils concernés descendaient à environ 40 bits, rendant le craquage des clés réalisable avec des moyens de calcul rudimentaires, voire une intelligence artificielle grand public. Il est à noter que les utilisateurs ayant configuré une passphrase BIP-39 additionnelle ont échappé à ce vol, soulignant l'importance d'ajouter une couche de sécurité supplémentaire à la simple seed de récupération.

La réaction des détenteurs a été marquée par un mouvement de repli massif, non pas vers la sortie du marché, mais vers une consolidation défensive. Près de 120 000 BTC dormants ont été déplacés par des propriétaires inquiets, illustrant une méfiance accrue envers les solutions matérielles après cette révélation. Malgré l'ampleur du butin, la grande majorité des fonds dérobés — environ 87 % — reste inactive sur les portefeuilles des attaquants, suggérant que le blanchiment de ces actifs demeure une opération complexe et risquée pour les auteurs du casse.

Cet incident souligne une faille profonde dans la promesse de sécurité infaillible du matériel dédié. Si le correctif logiciel publié par le fabricant empêche de nouvelles compromissions, il reste inopérant pour les clés générées avant la mise à jour, obligeant les utilisateurs affectés à migrer leurs fonds vers de nouvelles adresses. Au-delà des pertes financières, cet événement a contraint l'entreprise à modifier ses pratiques de conservation de données, provoquant une remise en question de sa philosophie initiale axée sur la confidentialité totale, tout en rappelant que la sécurité repose autant sur la qualité du code que sur la rigueur de l'implémentation matérielle.