Coinkite, l’entreprise à l’origine du portefeuille matériel Coldcard, a annoncé qu’elle cessait d’effacer automatiquement les données de ses clients, invoquant des obligations légales liées à un exploit ayant coûté environ 116 millions de dollars depuis le 30 juillet 2026. Ce revirement marque une rupture nette avec les pratiques historiques de la marque en matière de confidentialité.
Un exploit qui force Coinkite à repenser la gestion des données clients
Selon l’annonce relayée sur le compte X de Coldcard, l’entreprise indique changer sa gestion des données clients « en lien avec l’incident de sécurité révélé le 30 juillet 2026 ». Avant cette déclaration, Coinkite supprimait systématiquement les dossiers de ses utilisateurs, à l’exception des adresses e-mail et des pays de résidence.
La société n’a pas précisé quelles informations seront désormais conservées ni pour quelle durée. Ce choix s’inscrit dans un contexte particulier : Coldcard s’est longtemps positionné comme un acteur de l’auto-garde axé sur la protection de la vie privée, ce qui rend ce virage d’autant plus remarqué par la communauté Bitcoin.
Le vol de fonds, déjà qualifié de troisième plus grand piratage crypto de 2026 par TRM Labs, a touché plus de 5 200 adresses en quatre vagues distinctes depuis fin juillet. Notre analyse de l’exploit Coldcard et de ses conséquences pour l’auto-garde détaille l’ampleur des mouvements de fonds observés sur la chaîne.
Un bug de firmware vieux de plusieurs années à l’origine du vol
D’après TRM Labs, l’attaque a débuté le 30 juillet avec le vol d’environ 1 816 BTC, soit près de 116 millions de dollars, répartis sur plus de 5 200 adresses. Galaxy Research évoque de son côté un chiffre légèrement supérieur, autour de 2 055 BTC, soit environ 130 millions de dollars de pertes potentielles – deux estimations distinctes selon les méthodologies respectives de ces deux sociétés d’analyse.
L’origine du problème remonterait à un firmware publié en mars 2021. Une erreur survenue lors du processus de compilation aurait activé un générateur pseudo-aléatoire logiciel appelé Yasmarang à la place du générateur matériel de nombres aléatoires prévu initialement.
Coinkite conteste toutefois la formulation d’un « mécanisme de secours » propre à Coldcard, précisant que Yasmarang est un générateur intégré à la bibliothèque standard de MicroPython depuis 2018, activé par erreur lors de l’édition de liens. Sur certains appareils plus anciens, cette faille aurait réduit la robustesse cryptographique des clés de 128 bits à environ 40 bits, ouvrant la voie à une attaque par force brute sans accès physique au portefeuille. Pour comprendre les critiques adressées à l’entreprise, notre article sur les détails techniques et financiers de la faille Coldcard revient sur l’enchaînement des faits.
- TRM Labs évalue les pertes à 116 millions de dollars sur plus de 5 200 adresses.
- Galaxy Research avance un chiffre proche de 130 millions de dollars.
- Chainalysis identifie le Canada comme le pays le plus touché, avec environ 25 % des pertes attribuées.
Ce qui attend les détenteurs de Coldcard concernés par la faille
Coinkite rappelle un point crucial : une simple mise à jour du firmware ne suffit pas à sécuriser les portefeuilles déjà créés. Les utilisateurs ayant généré une phrase graine sur un Coldcard entre mars 2021 et la publication du correctif doivent créer un nouveau portefeuille, générer une nouvelle seed, puis transférer l’intégralité de leurs fonds vers cette nouvelle configuration.
Selon BingX, James Thorne, responsable de la recherche chez Galaxy Digital, a indiqué à Bloomberg avoir déjà échangé avec plus d’une centaine de victimes, dont plusieurs ont perdu l’intégralité de leurs économies en bitcoin. L’essentiel des fonds volés resterait pour l’instant concentré sur un petit nombre d’adresses contrôlées par les attaquants, sans blanchiment massif détecté à ce stade selon TRM Labs.
Cet épisode relance plus largement les interrogations sur la sécurité des portefeuilles matériels et la nécessité de vérifier régulièrement l’intégrité de son matériel de stockage. Notre guide pour se prémunir des arnaques crypto en 2026 propose des réflexes pratiques applicables à ce type de menace, y compris pour les utilisateurs de portefeuilles matériels.