Peter Gray, directeur technique de Coinkite, a fourni un lien vers le code à l'origine du piratage de Coldcard d'une valeur de 114 millions de dollars

- Les chercheurs tracle code aléatoire défectueux à l'origine de la violation de données du portefeuille Coldcard, d'une valeur de 114 millions de dollars, jusqu'au cofondateur de Coinkite, Peter Gray.
- Le développeur James O'Beirne affirme avoir averti Coinkite de ce défaut en mai 2025.
- Cette faille de sécurité a touché plus de 5 200 adresses en quatre vagues successives depuis le 30 juillet.
Les chercheurs ont établi un lien entre le code aléatoire défectueux au cœur de la faille de sécurité du portefeuille Coldcard et Peter Gray, cofondateur et directeur technique de Coinkite, qui, selon le développeur Bitcoin James O'Beirne, a ignoré un avertissement concernant ce défaut en mai 2025.
Cette faille a permis de dérober environ 114 millions de dollars à travers plus de 5 200 adresses Bitcoin , et Coinkite affirme qu'elle est toujours active.
Les signatures GPG qui pointent vers une seule personne
La bibliothèque défectueuse, nommée libngu, a été publiée sur GitHub sous un compte pseudonyme appelé Switch. Une analyse publiée le 4 août par Bitcoin a fourni des preuves cryptographiques indiquant que ce compte appartient à Gray.
L'analyse d'O'Beirne repose sur les signatures de commits GPG. Selon cette analyse, 58 commits signés « Switck » possèdent des signatures valides issues de la clé personnelle de Gray, la même clé qui signe ses commits sous le nom de Peter D. Gray dans le même dépôt.
Le compte Switch, en revanche, n'a téléchargé aucune clé propre. L'analyse indique qu'il a été prouvé cryptographiquement que les deuxdentappartiennent à une seule et même personne.
Cette connexion est importante car le firmware de production de Coldcard utilise libngu comme dépendance, selon l'analyse d'O'Beirne, qui cite également la conclusion de la société de sécurité Wizardsardine selon laquelle la bibliothèque est l'un des trois dépôts impliqués dans la vulnérabilité.
Un rapport de mai 2025 qui n'a mené à rien
O'Beirne a signalé ce risque il y a plus d'un an, lors de l'audit du firmware de Coldcard en mai 2025.
Il a déclaré qu'il voulait déterminer d'où provenait l'aléatoire du portefeuille et qu'il l'avait tracjusqu'à libngu, après quoi il a informé Coinkite du défaut potentiel à l'époque.
« C’est le même individu qui a balayé d’un revers de main mon rapport sur la possibilité d’un défaut en mai 2025 », a écrit O’Beirne, en parlant de Gray. Il a ajouté qu’il n’avait pas encore relaté tous les détails de cet échange.
Coinkite n'a pas encore répondu à l'allégation d'dentd'identité contenue dans le rapport.
Un engagement en 2021, passé inaperçu pendant cinq ans
Les équipes d'ingénierie et de sécurité Bitcoin de Block tracidentifié la faille : un commit daté du 1er mars 2021 modifiait la façon dont Coldcard générait la phrase de récupération d'un portefeuille. Ce changement remplaçait un appel au générateur de nombres aléatoires matériel de l'appareil par un appel au générateur de nombres aléatoires logiciel de MicroPython.
L'erreur était dissimulée dans une simple vérification du préprocesseur. La version 4.0.0 du firmware, contenant cette faille, a été livrée le 17 mars 2021.
Les clés de chiffrement étaient conçues avec une entropie trop faible, permettant ainsi aux attaquants de les régénérer hors ligne et de détourner des fonds sans même avoir accès à un appareil. Aucun de ces vols n'impliquait de matériel volé, d'hameçonnage ou de logiciel malveillant.
Coinkite demande aux propriétaires de transférer leurs fonds immédiatement
Coinkite a exhorté ses utilisateurs à agir de toute urgence. « Veuillez traiter cette situation comme une urgence. Transférez vos fonds », a publié l'entreprise, tout en confirmant que l'attaque est toujours en cours et en demandant aux détenteurs de fonds d'alerter les personnes moins souvent connectées
Tous les portefeuilles ne sont pas concernés. Selon les rapports, les appareils Mk3 configurés avec le firmware 4.0.1 ou une version ultérieure sont vulnérables, tandis que les propriétaires de Mk4, Mk5 et Q utilisant un firmware inférieur à 5.6.0 ou 1.5.0Q devraient mettre à jour leur appareil, générer une nouvelle phrase de récupération et transférer leurs cryptomonnaies.
Les portefeuilles créés avec l'option de lancer de dés de l'appareil, où l'utilisateur saisit au moins 50 lancers physiques, n'ont jamais emprunté le chemin défaillant et sont considérés comme sûrs. Les configurationstronavec phrase de passe BIP-39 et signatures multiples, où la clé Coldcard n'est qu'une des clés de signature, ont également résisté.
Pertes avoisinant les 114 millions de dollars réparties sur quatre vagues
Le vol s'est déroulé par vagues successives. La première, le 30 juillet, a transféré environ 1 083 BTC depuis 1 196 adresses en 41 minutes, soit une valeur d'environ 70 millions de dollars. Trois autres vagues ont suivi sur cinq jours, Galaxy Research ayant comptabilisé une quatrième vague tôt le 3 août, portant le total à environ 1 816 BTC.
Certains rapports évaluent sa valeur à près de 116 millions de dollars, tandis que d'autres évoquent 114 millions de dollars aux prix actuels.
Bitcoin lui-même a à peine bougé, s'échangeant aux alentours de 63 800 $ pendant les heures de bourse américaines le 4 août. Vincent Bouzon, expert en cybersécurité chez Ledger, fabricant concurrent de portefeuilles numériques, a déclaré que cet épisode était « un échec d'implémentation plutôt qu'un verdict sur l'auto-conservation », ajoutant que l'entropie « doit être ancrée dans un matériel sécurisé ».
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Qui a écrit le code à l'origine de la faille Coldcard ?
Une analyse du développeur Bitcoin James O'Beirne soutient que le compte pseudonyme `switck`, auteur de la bibliothèque libngu qui a généré des graines faibles, est Peter Gray, directeur technique de Coinkite, sur la base des signatures GPG de la clé personnelle de Gray sur des commits effectués sous les deux noms.
Combien de Bitcoin ont été volés lors du piratage de Coldcard ?
Galaxy Research dénombre environ 1 816 BTC retirés de plus de 5 200 adresses en quatre vagues depuis le 30 juillet, ce qui représente une valeur comprise entre 114 et 116 millions de dollars.
Quels portefeuilles Coldcard sont à l'abri de cette faille ?
Les portefeuilles créés à l'aide de l'option de lancer de dés de l'appareil avec au moins 50 lancers, ceux protégés par une phrasetronBIP-39 et les configurations multisignatures où la clé Coldcard n'est qu'un seul signataire n'ont pas été affectés.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















