DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Coldcard remanie sa politique de conservation des données et se prépare aux « obligations légales » suite à une faille de sécurité de 100 millions de dollars

ParHannah CollymoreHannah Collymore 3 minutes de lecture
Coldcard remanie sa politique de conservation des données et se prépare aux « obligations légales » suite à une faille de sécurité de 100 millions de dollars
  • Coinkite revient sur la politique de Coldcard consistant à supprimermaticles données clients, invoquant des obligations légales.
  • Une faille de sécurité dans un firmware a permis de dérober environ 116 millions de dollars en Bitcoin depuis le 30 juillet 2026.
  • Avec 1 816 BTC disparus de plus de 5 200 adresses et les détenteurs canadiens les plus durement touchés, cette affaire a relancé les doutes sur l'auto-conservation.

Coinkite, le créateur du portefeuille Coldcard qui a été exploité pour 116 millions de dollars lors du plus importantdentde sécurité de juillet, a informé ses utilisateurs qu'il a apporté d'importants changements à la manière dont il stocke leurs données en prévision d'obligations légales qui pourraient potentiellement survenir.

L'avis rediffusé sur le compte X de Coldcard tôt vendredi matin précisait que Coinkite cesserait d'effacermaticles données de ses clients. Cette annonce marque un revirement par rapport à la faille de sécurité du firmware qui a permis de dérober plus de 100 millions de dollars en Bitcoinsur ses portefeuilles matériels depuis le 30 juillet 2026.

Comment Coinkite gère-t-il les enregistrements des utilisateurs ?

Coinkite a confirmé qu'elle allait modifier la façon dont elle traite les données de ses clients « suite à l'dent de sécurité révélé le 30 juillet 2026 ». Cependant, avant cette déclaration, la société supprimait systématiquement les données de ses clients, à l'exception de leurs adresses électroniques et de leurs pays de résidence.

Ce changement de pratique standard du fabricant de Coldcard Wallet s'inscrit dans le cadre de ce qu'il décrit comme une préparation aux « obligations légales » découlant du vol.

Dans son communiqué, la société n'a pas précisé quelles informations elle prévoyait de stocker ni pendant combien de temps elle les conserverait.

Il s'agit néanmoins du dernier changement majeur en date, s'éloignant de la philosophie axée sur la confidentialité et l'auto-défense qui était devenue le mantra de Bitcoin Maxis pendant des décennies.

Qu'est-il arrivé à Coldcard ?

La refonte de la politique de conservation des données de Coinkite fait suite à l'un des pires de sécurité de l'annéedent, qui a exploité la version 4.0.1 du firmware que la société a distribuée en mars 2021.

Comme l'a averti TRM Labs, compte tenu de la gravité de la faille de sécurité, l'installation du correctif ne protège que les portefeuilles créés ultérieurement. Toute phrase de récupération créée sur une Coldcard vulnérable entre mars 2021 et la publication du correctif doit être considérée comme non sécurisée.

À ce jour, Cryptopolitan a recensé quatre vagues d'attaques depuis le 30 juillet, date à laquelle la faille a été découverte.

La première vague a dérobé environ 594 BTC, soit près de 38 millions de dollars à l'époque, sur près de 500 portefeuilles en 25 minutes. Galaxy Research tracdétecté trois autres vagues au cours des quatre jours suivants. Au moment de la rédaction de ce rapport, le butin des attaquants s'élève à 1 816 BTC répartis sur plus de 5 200 adresses.

TRM le qualifie de troisième plus grand piratage de cryptomonnaies de 2026, une année où le secteur a déjà perdu plus de 1,2 milliard de dollars à travers 276dent.

Coinkite réfute les allégations selon lesquelles « ils savaient »

Face à l'augmentation des pertes, les accusations selon lesquelles Coinkite aurait dissimulé la faille pendant des années se sont multipliées. L'entreprise a depuis rétabli la vérité publiquement. 

En réponse à Jack Mallers le 7 août, COLDCARD a écrit qu'« il n'y avait pas de solution de repli à faible entropie », arguant que le générateur de nombres pseudo-aléatoires faible, nommé Yasmarang, était le générateur à usage général intégré de MicroPython introduit en amont, et non une solution de repli de Coinkite.

Par ailleurs, le 5 août, des informations ont révélé qu'un épisode de Rabbit Hole Recap de 2021, souvent cité comme preuve de connaissance préalable, faisait référence à un autre bug, et non au problème du générateur de nombres aléatoires. La page de divulgation historique recense 23 incidents de sécurité remontant à 2019, et l'entreprise a renvoyé ses détracteurs à cette page à plusieurs reprises.

Le Canada a été le plus durement touché

La géographie a accentué les dégâts. Cryptopolitan a rapporté le 5 août qu'environ 25 % des pertes attribuées tracdes détenteurs au Canada, les États-Unis et la Thaïlande étant également fortement touchés, selon les données de Chainalysis reliant la base de données d'adresses de portefeuilles aux régions les plus susceptibles d'être affectées. 

Chainalysis a attribué l'exposition du Canada à l'adoption précoce Bitcoin et aux campagnes d'influenceurs qui ont promu Coldcard localement.

Les répercussions se sont ripplesentir. la note de recherche hebdomadaire de CoinMarketCap, le piratage a ébranlé la confiance dans la conservation autonome des actifs et incité certains Bitcoinassistés par intelligence artificielle Bitcoin portefeuilles et de bibliothèques

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Comment fonctionnait l'exploit Coldcard ?

Un bug du firmware de mars 2021 a provoqué que certains appareils généraient des graines à l'aide d'un générateur de nombres aléatoires logiciel faible, réduisant la force de la clé de 128 bits à seulement 40 bits, suffisamment bas pour permettre une attaque par force brute à distance sans accès physique au portefeuille.

Combien de bitcoin ont été volés et quand ?

Selon les chiffres de Galaxy Research, cités par TRM Labs, près de 1 816 BTC, soit environ 116 millions de dollars, ont été retirés de plus de 5 200 adresses en quatre vagues à partir du 30 juillet 2026.

La mise à jour du firmware Coldcard protège-t-elle un portefeuille affecté ?

Non. Selon TRM Labs, le correctif ne sécurise que les portefeuilles nouvellement créés ; par conséquent, toute personne dont la phrase de récupération a été générée sur un firmware vulnérable doit créer une nouvelle phrase de récupération et transférer ses fonds.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.

PLUS D'ACTUALITÉS