L’appétit vient en volant. Un chiffre qui gonfle de jour en jour, et ce n’est jamais bon signe. Quatre jours après l’alerte initiale de Coinkite sur la faille de génération de seeds touchant certains Coldcard Mk3, Galaxy Research revoit sa copie. Le nouveau décompte grimpe à environ 1083 BTC, soit près de 70 millions de dollars au cours actuel, contre 594 BTC et 38 millions annoncés le 31 juillet.
- Galaxy Research a révélé que le montant volé à cause de la faille des Coldcard Mk3 a atteint environ 1083 BTC, soit près de 70 millions de dollars.
- Le périmètre du désastre s’est élargi avec 1196 adresses touchées, et la majorité des fonds volés avant l’alerte publique de Coinkite.
Le périmètre du désastre s’élargit pour Coldcard
Le rapport de Galaxy Research, publié sur X, identifie désormais 1196 adresses touchées pour 1082,65 BTC exactement, contre environ 500 adresses dans la première vague documentée. La fenêtre d’exécution du vol s’étire elle aussi : d’abord estimée à 25 minutes, elle est maintenant évaluée à 41 minutes, entre 01h10 et 01h51 UTC le 30 juillet.
Ce n’est pas qu’un ajustement statistique. Chaque nouvelle adresse identifiée est un portefeuille qui n’avait pas migré ses fonds à temps, malgré l’alerte publique de Coinkite. Le fabricant avait pourtant été clair début semaine : les seeds générées par les Mk3 sous certains firmwares, entre les versions 4.0.1 et 5.0.3, souffraient d’un générateur de nombres aléatoires défaillant. Sans passphrase BIP-39 additionnelle, la clé privée devenait devinable.
Bitcoin Magazine précise que le cœur du vol s’est déroulé en une salve resserrée, tandis que l’analyse élargie de Galaxy couvre la même fenêtre initiale, pas une vague plus tardive. Point important à ne pas confondre : la quasi-totalité des 1082 BTC a été siphonnée environ 30 heures avant l’alerte publique de Coinkite, pas après. Le nouveau bilan ne reflète donc pas un vol qui aurait continué après coup, mais une réanalyse plus fine de la même attaque initiale. Galaxy précise même n’avoir trouvé aucune transaction correspondant au même schéma dans les 30 jours suivants.

Une deuxième vague toujours possible, pas encore confirmée
Charles Guillemet, CTO de Ledger, avait prévenu dès le 31 juillet : une fois la vulnérabilité rendue publique, chaque Mk3 non migré deviendrait une cible identifiée. Le nouveau bilan de Galaxy Research ne confirme pas ce scénario à ce stade : il porte sur la même fenêtre d’attaque initiale, antérieure à l’alerte, pas sur une vague postérieure. Galaxy dit n’avoir repéré aucune transaction supplémentaire au même schéma depuis. Le risque que pointait Guillemet reste réel tant que des seeds faibles dorment sur des appareils non migrés, mais rien ne prouve pour l’instant qu’il s’est matérialisé.
Coinkite n’a toujours pas confirmé de lien de causalité direct et prouvé entre la faille RNG et l’intégralité des vols recensés. L’entreprise maintient sa recommandation : migrer sans délai vers une nouvelle seed générée sur un appareil non affecté. Un conseil qui vaut d’autant plus que le compteur, à ce stade, ne semble pas près de s’arrêter.
Un bilan qui double en 4 jours
L’écart entre les deux estimations passe du simple au presque double en quelques jours. Les enquêteurs on-chain travaillent avec des heuristiques, pas des certitudes absolues, et chaque nouvelle adresse rattachée au même mode opératoire redessine le tableau.
Publier une alerte ne suffit pas si une partie des détenteurs de hardware wallet concernés met plusieurs jours à réagir. Combien d’autres adresses dorment encore, non migrées, avec une seed prévisible et un solde qui attend son tour.
L’article Plus de 1000 bitcoins volés : le bilan de la faille de sécurité double en 4 jours pour Coldcard est apparu en premier sur Journal du Coin.
