Le vol Coldcard atteint 1 816 bitcoins et plus de 5 200 adresses
TRM Labs comptabilise désormais environ 1 816 bitcoins, soit quelque 116 millions de dollars (environ 101,5 millions d'euros), répartis sur plus de 5 200 adresses. Coinkite a suspendu ses expéditions et détruit son stock restant équipé du firmware vulnérable.
Le préjudice lié à la faille Coldcard est nettement plus lourd que ce que l'on estimait il y a une semaine. Le 5 août 2026, TRM Labs a publié une analyse on-chain chiffrant le total à environ 1 816 bitcoins, soit quelque 116 millions de dollars, environ 101,5 millions d'euros. Plus de 5 200 adresses sont touchées. Les premières estimations allaient de 38 à 130 millions de dollars ; les chiffres de TRM sont les premiers à reposer sur un regroupement d'adresses complet et remplacent les évaluations éparses de la semaine dernière.
Où cela a dérapé
La cause tient à la compilation, pas à la puce. Dans la version 4.0.1 du firmware, publiée en mars 2021, la configuration faisait passer la génération de la seed par le générateur pseudo-aléatoire logiciel de MicroPython au lieu du générateur matériel de l'appareil. La conception tablait sur 128 bits d'entropie. Dans les faits, selon l'analyse, certains appareils anciens n'en conservaient parfois pas plus de 40. Un espace de clés de cette taille se parcourt sans difficulté avec la puissance de calcul actuelle.
Cela explique aussi le déroulé du vol. La première vague, le 30 juillet, a vidé près de 594 bitcoins d'environ 500 wallets en quelque 25 minutes. Trois autres vagues ont suivi sur quatre jours. Une partie des dernières transactions se trouvait encore dans le mempool au moment d'écrire ces lignes.
Étonnamment peu de blanchiment
Quand on dérobe 1 816 bitcoins, on s'attend à les retrouver dans les mixeurs. Ce n'est presque pas le cas. TRM relève un unique dépôt de 64,9 bitcoins chez Wasabi et 200 ethers vers Tornado Cash le 4 août, plus une étape de consolidation. Aucun véritable empilement. Cela peut signifier que l'auteur n'a pas terminé, ou que la traçabilité ne l'inquiète guère.
Ce que fait Coinkite
Le 3 août, Coinkite a indiqué avoir suspendu toutes ses expéditions et détruit le stock restant porteur du firmware vulnérable. Les clients sont contactés directement, avec un avis et une procédure de migration. L'entreprise affirme concentrer toute son attention sur la migration des utilisateurs touchés.
Ce que cela change pour vous
Si vous possédez une Coldcard mise en service en mars 2021 ou après, considérez la seed comme compromise tant que vous n'avez pas établi le contraire. Générez une nouvelle seed sur un appareil doté d'un firmware à jour, ou passez à une autre hardware wallet, et transférez-y votre solde. Une mise à jour du firmware ne répare rien à elle seule : une clé créée avec trop peu d'entropie reste faible, aussi récent que soit le logiciel au-dessus. Vérifiez également que votre passphrase est conservée séparément, car elle constitue ici la seule couche supplémentaire restante.
Sources : TRM Labs (analyse on-chain, 5 août 2026), Benzinga (réaction de Coinkite, 3 août 2026). Dernière vérification : 6 août 2026.
