L’explication du hack du wallet Coldcard de Coinkite

Qu’est-ce qu’un hack de wallet Coldcard ?
Les cold wallets sont souvent considérés comme l’une des façons les plus sûres de conserver du bitcoin. Pourtant, cette semaine, les choses ont sérieusement mal tourné chez Coldcard, le hardware wallet de Coinkite. En raison d’une ancienne erreur dans le firmware, certaines phrases de récupération étaient moins aléatoires que prévu, ce qui a permis à des hackers de craquer à distance les wallets concernés. Au total, on estime que 1 816 BTC ont été dérobés, pour une valeur d’environ 116 millions de dollars au moment de la rédaction.
Dans ce cas, un hack de wallet Coldcard concerne surtout une recovery seed générée de manière trop faible, et non un attaquant qui mettrait simplement la main sur votre Coldcard physique (hardware wallet).
Coldcard est un hardware wallet Bitcoin-only de l’entreprise crypto Coinkite. Un tel wallet crypto conserve vos private keys hors ligne et les utilise pour signer les transactions Bitcoin.
Lors de l’incident de sécurité de 2026, il est apparu que certaines versions du firmware pouvaient créer une seed avec trop peu d’aléa. Cet aléa s’appelle l’entropie. En termes simples, plus l’entropie est élevée, plus le nombre de seeds possibles est grand et plus il est difficile de deviner ou de reproduire votre seed.
Si quelqu’un peut reconstituer une seed faible, cette personne peut aussi en déduire les private keys. L’attaquant peut ensuite restaurer le wallet sur un autre système et envoyer des Bitcoin. Pour cela, il n’a donc pas nécessairement besoin de votre Coldcard, de votre PIN ou de vos recovery words. Autrement dit, même les personnes qui conservaient leur hardware wallet dans un coffre physique n’étaient pas en sécurité. Un wallet peut en effet toujours être consulté numériquement si quelqu’un possède votre seed phrase et vos private keys.
Le terme « hack » est donc, dans ce cas, un peu large. Il s’agissait plus précisément d’une erreur dans la génération de la seed sur un firmware vulnérable, et non d’un compte Coinkite en ligne ou d’une attaque ayant automatiquement pris le contrôle de chaque Coldcard.
À retenir
- L’incident concernait une erreur lors de la création de certaines seeds Coldcard.
- Une seed avec trop peu d’entropie peut être plus facile à reconstituer que prévu.
- Quiconque peut reconstituer une seed peut en déduire les private keys Bitcoin associées.
- Un PIN protège l’appareil, mais ne répare pas une seed faible.
- Une seed vulnérable existante doit être migrée vers une nouvelle seed générée de manière sûre.
Comment le wallet Coinkite a-t-il été hacké ?
La vulnérabilité se trouvait dans la manière dont certaines Coldcard créaient une nouvelle phrase de récupération. En raison d’une erreur dans le logiciel, ces phrases de récupération étaient moins aléatoires qu’elles n’auraient dû l’être.
Les hackers avaient donc besoin d’essayer beaucoup moins de combinaisons possibles. Avec suffisamment de puissance de calcul, ils pouvaient retrouver certaines phrases de récupération et accéder au bitcoin correspondant. Pour cela, ils n’avaient pas besoin de mettre la main sur la Coldcard elle-même. De nombreux investisseurs ne sont donc pas non plus au courant du problème et découvriront tôt ou tard que les coins ont été volés.
Le problème existait déjà depuis 2021 dans plusieurs versions du logiciel. Les utilisateurs qui avaient créé une nouvelle phrase de récupération sur leur Coldcard pendant cette période étaient particulièrement exposés. Mettre simplement le logiciel à jour ne suffit pas : une ancienne phrase de récupération vulnérable reste vulnérable, car elle ne change jamais. Les utilisateurs doivent donc, après la mise à jour, créer une nouvelle phrase de récupération et transférer leur bitcoin vers le nouveau wallet.
Un mot de passe supplémentaire, en plus de la phrase de récupération, pouvait mieux protéger le wallet. Le code PIN habituel de l’appareil ne protégeait pas contre cette attaque, car les hackers pouvaient utiliser la phrase de récupération volée sur un autre appareil.
Quelles couches de sécurité le wallet Coldcard de Coinkite utilisait-il ?
La Coldcard disposait de plusieurs couches de sécurité. Ainsi, les clés privées restaient hors ligne sur l’appareil et les transactions pouvaient être signées sans connecter directement le wallet à Internet. Un code PIN empêchait quelqu’un d’ouvrir l’appareil sans autorisation, tandis que des puces de sécurité spéciales devaient protéger les clés secrètes contre les attaques physiques.
En outre, les utilisateurs pouvaient définir un mot de passe supplémentaire ou combiner plusieurs wallets, de sorte qu’une transaction nécessitait plusieurs signatures numériques. Ils pouvaient aussi conserver leur phrase de récupération hors ligne afin de restaurer le wallet en cas de perte ou de dommage.
Pourtant, une couche cruciale ne fonctionnait pas correctement : la création de la phrase de récupération. Si celle-ci est trop prévisible dès le départ, de nombreuses autres mesures de sécurité peuvent être contournées. Un attaquant n’a alors pas besoin de craquer l’appareil ou le code PIN, mais peut tenter de retrouver directement la phrase de récupération. Les clients qui ne se doutaient de rien ont donc aussi été totalement surpris par le fait que Coinkite n’avait pas correctement sécurisé son système.
Que faire si votre hardware wallet a été hacké ?
Vous voyez des transactions inconnues ou pensez que votre phrase de récupération a fuité ? Considérez alors que votre wallet n’est plus sûr. Une mise à jour logicielle ne suffit pas : votre phrase de récupération et vos clés existantes restent les mêmes.
Agissez vite, mais avec méthode. Une mauvaise adresse ou une sauvegarde mal conservée peut aussi entraîner des pertes lors du transfert de votre bitcoin.
- Mettez le logiciel à jour Si votre wallet n’est pas encore vide, installez dès que possible la dernière version officielle du logiciel de votre hardware wallet. Ne téléchargez les mises à jour que depuis le site du fabricant.
- Créez un wallet entièrement nouveau Après la mise à jour, créez un nouveau wallet avec une nouvelle phrase de récupération. Ne transférez pas simplement votre ancienne phrase de récupération vers un autre appareil, car le risque resterait présent.
- Conservez et vérifiez votre nouvelle phrase de récupération Notez la nouvelle phrase de récupération et conservez-la hors ligne. Vérifiez ensuite sur l’écran de votre hardware wallet que la nouvelle adresse de réception est correcte.
- Envoyez d’abord un petit montant de test Envoyez une petite somme vers le nouveau wallet et vérifiez qu’elle arrive bien. Ne transférez ensuite que le reste de votre bitcoin.
- Conservez temporairement l’ancienne sauvegarde Ne jetez pas immédiatement votre ancienne phrase de récupération. Conservez-la jusqu’à ce que le transfert complet soit confirmé. N’utilisez ensuite plus l’ancien wallet.
Les transactions de bitcoin volées ne peuvent généralement pas être annulées. Consignez donc les transactions inconnues et signalez le vol à la police.
Ne partagez jamais votre phrase de récupération ou votre mot de passe supplémentaire avec qui que ce soit. Même pas si un exchange vous le demande. Même un véritable agent du support ne vous le demandera pas. Quiconque possède votre phrase de récupération peut, en principe, accéder à votre bitcoin.
Comment éviter un hack de wallet Coldcard ?
Vous ne pouvez jamais exclure totalement un hack, mais vous pouvez réduire fortement le risque. Avec Coldcard, il est surtout important d’utiliser le logiciel le plus récent et de manipuler votre phrase de récupération avec soin.
- Gardez votre Coldcard à jour Installez toujours la dernière version officielle du logiciel avant de créer un nouveau wallet. Ne téléchargez les mises à jour que depuis le site de Coldcard.
- Créez une nouvelle phrase de récupération si nécessaire Votre phrase de récupération a-t-elle été créée avec un logiciel vulnérable ? Dans ce cas, une simple mise à jour ne suffit pas. Après la mise à jour, créez un nouveau wallet et transférez votre bitcoin vers la nouvelle adresse.
- Gardez votre phrase de récupération entièrement hors ligne Ne prenez pas de photo et ne faites pas de copie numérique, et ne stockez pas les mots dans votre e-mail ou dans un espace de stockage cloud. Ne les partagez jamais non plus avec un site web ou un agent du support.
- Utilisez éventuellement un mot de passe supplémentaire Un mot de passe supplémentaire fort et unique peut mieux protéger votre wallet si quelqu’un découvre votre phrase de récupération. Conservez ce mot de passe séparément et avec soin : si vous l’oubliez, vous ne pourrez peut-être plus ouvrir le wallet correspondant.
- Vérifiez chaque transaction sur l’appareil Avant de valider, vérifiez toujours l’adresse de réception, le montant et les frais de transaction sur l’écran de votre Coldcard. Ne vous fiez pas uniquement aux informations affichées par votre ordinateur ou votre téléphone.
- Testez votre sauvegarde Vérifiez que vous pouvez réellement retrouver l’accès à votre wallet avec votre phrase de récupération avant d’y envoyer un montant important.
Si vous souhaitez ajouter vous-même de l’aléa supplémentaire lors de la création de votre phrase de récupération, vous pouvez utiliser des dés pour cela. Ne le faites que si vous savez précisément comment procéder. En cas de doute, créer une nouvelle phrase de récupération avec le logiciel mis à jour est le choix le plus sûr.
Que faire si vous êtes victime de ce hack ?
Vous pensez que votre Coldcard a été touchée ? Considérez alors que votre phrase de récupération n’est plus sûre. Mettez d’abord votre Coldcard à jour, créez un wallet entièrement nouveau et transférez votre bitcoin dès que possible. Envoyez d’abord un petit montant de test et vérifiez soigneusement la nouvelle adresse avant de transférer le reste.
Vos bitcoins ont déjà été volés ? Dans ce cas, la transaction ne peut malheureusement pas être annulée. Conservez toutes les informations sur les transactions et les adresses, et signalez le vol à Coinkite et à la police. Ne partagez jamais votre phrase de récupération avec quelqu’un qui promet de récupérer votre bitcoin : il s’agit souvent d’escrocs qui tentent de frapper à nouveau. Si les Bitcoins ont réellement été retirés de votre wallet, personne, à part le hacker lui-même, ne peut encore récupérer ces coins.
En résumé
Le hack de la Coldcard montre que même un hardware wallet n’est pas automatiquement totalement sûr. En raison d’une erreur dans le logiciel, certaines phrases de récupération ont été générées de manière moins aléatoire que prévu. Les hackers ont ainsi pu reconstituer ces phrases de récupération et vider les wallets concernés, sans avoir besoin de la Coldcard physique ni du code PIN. Au total, on estime que 1 816 BTC ont été volés, pour une valeur d’environ 116 millions de dollars au moment de la rédaction.
L’incident souligne à quel point il est important de mettre régulièrement à jour les hardware wallets et de prendre au sérieux les alertes de sécurité des fabricants. Toute personne utilisant éventuellement une phrase de récupération touchée ne doit pas seulement mettre le logiciel à jour, mais aussi créer un wallet entièrement nouveau et transférer soigneusement le bitcoin restant. Une mise à jour ne rend pas rétroactivement sûre une phrase de récupération vulnérable créée auparavant.
Le cold storage réduit de nombreux risques, mais ne les élimine pas complètement. En fin de compte, la sécurité d’un wallet ne dépend pas seulement de l’appareil physique, mais aussi du logiciel, de la création de la phrase de récupération et de la manière dont l’utilisateur conserve sa sauvegarde. La principale leçon de ce hack est donc simple : ne faites pas aveuglément confiance à une seule couche de sécurité, restez informé des vulnérabilités et agissez immédiatement lorsque votre wallet est potentiellement menacé.