Vulnérabilité de génération de seed Coldcard : ce qui s’est passé, êtes-vous touché, quoi faire
En date du 2026-08-06. La situation évolue encore. Coinkite a divulgué le problème le 2026-07-30 et a publié un firmware corrigé le 2026-07-31. Les estimations de pertes montent chaque jour depuis la divulgation, et les chercheurs rapportent que le balayage des adresses est toujours en cours. Traitez chaque chiffre de cette page comme un instantané daté, et allez voir les sources primaires plus bas avant d’agir.
Lisez ceci en premier (la version de 30 secondes)
Si vous possédez un COLDCARD, allez tout de suite lire l’avis officiel de Coinkite : blog.coinkite.com/coldcard-mk3-seed-generation-warning (en anglais). C’est la source qui fait autorité sur leurs propres appareils. Cette page-ci existe pour expliquer le problème et pour vous aider à éviter la deuxième vague d’attaques qui cible en ce moment les propriétaires de Coldcard inquiets. Elle ne remplace pas leur avis.
- Ce qui s’est passé : le 2026-07-30, Coinkite a divulgué qu’une erreur de configuration de compilation faisait générer les seeds de portefeuille par le firmware COLDCARD à partir d’un faible générateur de nombres aléatoires logiciel plutôt qu’à partir du générateur matériel de l’appareil. Coinkite a publié un firmware corrigé le lendemain, le 2026-07-31.
- Depuis combien de temps : la régression est entrée dans le code lors d’une migration de bibliothèque le 2021-03-01 et a été livrée dans le firmware v4.0.0 le 2021-03-17. Ça fait environ cinq ans et quatre mois.
- Qui est à risque : toute personne dont la seed a été générée sur l’appareil pendant qu’un firmware affecté y roulait. Les seeds des Mk2 et Mk3 sont les pires — environ 40 bits d’aléa réel au lieu de 128. Les seeds des Mk4, Mk5 et Q tournent autour de 72 bits. Les deux sont cassables.
- Le bout que tout le monde comprend de travers : installer le correctif ne répare pas une seed que vous avez déjà. L’avis de Coinkite le dit sans détour : « Mettre à jour le firmware ne change ni ne répare une seed existante. » (traduction de « Updating the firmware does not change or repair an existing seed. ») Si votre seed a été créée sous un firmware affecté, le seul remède est une nouvelle seed et un déplacement des fonds.
- De l’argent est réellement parti. Galaxy Research attribue à cette faille environ 1 596 BTC — plus de 100 millions de dollars américains — avec un niveau de confiance élevé en date du 2026-08-04, et rapporte au moins quinze attaquants distincts qui travaillent chacun de leur côté.
- Une deuxième attaque est en cours en ce moment même et vise spécifiquement les propriétaires de Coldcard, en se faisant passer pour un audit de sécurité Coldcard. Lisez cette section avant de toucher à quoi que ce soit.
Divulgation. D-Central vend des accessoires Bitcoin imprimés en 3D, dont des supports pour plusieurs hardware wallets et une trousse SeedSigner à assembler soi-même. Nous avons déjà vendu un support pour COLDCARD ; il a été retiré de la vente le 2026-08-06. Nous avons délibérément mis aucun lien produit sur cette page. Rien de ce que nous vendons ne protège qui que ce soit de cette faille de génération de seed ni d’aucune autre, et nous n’allons pas faire semblant du contraire pendant que du monde perd ses bitcoins.
Ce que Coinkite a divulgué
Rendons à César : Coinkite a fait la divulgation elle-même, a publié un document technique expliquant exactement comment l’erreur a été commise, et a sorti un firmware corrigé pour chaque modèle affecté en une seule journée. C’est le comportement qu’on veut d’un fabricant quand quelque chose déraille. Ça n’efface pas les dégâts, et ça ne rend pas sûres les seeds affectées — mais la divulgation vient d’eux et le correctif a été rapide, et ces deux faits-là appartiennent à tout compte rendu honnête de l’affaire.
Ce qui a mal tourné, en langage clair
Tout portefeuille Bitcoin part d’un gros nombre aléatoire. Tout le reste — vos mots de seed, vos clés, vos adresses — se déduit de ce seul nombre par des mathématiques publiques et publiées. Les mathématiques ne sont pas secrètes. L’aléa, lui, est le secret au complet. Si un attaquant arrive à deviner le nombre de départ, il obtient toutes les clés que vous aurez jamais, et il n’a même pas besoin de toucher à votre appareil pour y arriver.
Le COLDCARD possède une source d’aléa matérielle dédiée dans sa puce, et c’est la bonne chose à utiliser. Le firmware était censé s’en servir. À la place, une erreur d’une seule ligne dans un réglage de compilation a fait que le code retombait silencieusement sur un petit générateur de nombres aléatoires logiciel emprunté à MicroPython.
L’erreur vaut la peine d’être comprise parce qu’elle est tout à fait ordinaire. Le code vérifiait si un réglage nommé MICROPY_HW_ENABLE_RNG était défini, plutôt que de vérifier s’il était activé. Coinkite l’avait bel et bien défini — en le mettant à zéro, c’est-à-dire « désactivé », parce qu’ils fournissent leur propre aléa matériel. Défini-mais-à-zéro passait le test. Dans les mots mêmes de Coinkite dans leur document technique : « Nous avions défini cette macro à zéro, donc le #error n’a pas arrêté la compilation. » (traduction) Le filet de sécurité qui devait attraper exactement ça ne s’est jamais déclenché, et la version est partie en production.
Le générateur de repli a ensuite été amorcé à partir d’informations qui n’ont rien de secret : le numéro de série de la puce, un compteur de minuterie et des registres d’horloge. Il n’a jamais collecté d’aléa frais par la suite. Donc, au lieu d’un nombre que personne ne pourrait deviner, la seed venait d’un petit ensemble de possibilités qu’un attaquant motivé peut simplement parcourir, une par une, jusqu’à ce que les adresses correspondent à un portefeuille sur la chaîne.
Les équipes d’ingénierie Bitcoin et de sécurité de Block, en collaboration avec des chercheurs anonymes, ont publié une analyse indépendante le jour même décrivant une deuxième faiblesse connexe sur les modèles plus récents : la tentative de recharge d’aléa à partir de l’élément sécurisé ne met à jour qu’une seule valeur de 32 bits, ce qui est bien trop petit pour sauver la situation.
Pourquoi « 40 bits » et « 72 bits » sont brisés tous les deux
Une seed est censée avoir 128 bits d’aléa au minimum. Les « bits » sont ici une mesure du nombre de possibilités qu’un attaquant doit passer en revue — chaque bit supplémentaire double le travail.
- 128 bits, c’est environ 3,4 × 1038 possibilités. Personne ne passe à travers ça.
- 72 bits, c’est environ 4,7 × 1021. Ça a l’air énorme, et c’est 256 fois — à peu près 72 millions de milliards de fois — plus facile que 128. Wizardsardine décrit le balayage de cet espace comme se situant « quelque part entre « cher » et « pas cher », selon ce que l’attaquant sait déjà » (traduction).
- 40 bits, c’est environ 1,1 × 1012. Wizardsardine le dit crûment : « 40 bits se balaient en quelques heures sur du matériel ordinaire. » (traduction de « 40 bits is swept in a matter of hours on ordinary hardware. »)
Ce n’est pas un affaiblissement théorique. CoinDesk a rapporté que le premier balayage observé a vidé environ 500 portefeuilles dans une fenêtre de 25 à 41 minutes. Si vous voulez le portrait complet de ce que ces chiffres veulent dire et pourquoi 128 est un plancher plutôt qu’un luxe, nous avons écrit une explication séparée : ce qu’est réellement l’entropie, et pourquoi 128 bits comptent (en anglais).
Versions affectées
La version qui compte est celle qui roulait quand vous avez créé la seed
C’est le point le plus mal compris de toute cette affaire, alors il a droit à sa propre boîte.
Le bogue est dans la génération de la seed. Ce qui compte, c’est quel firmware se trouvait sur l’appareil au moment où la seed a été créée pour la première fois — pas ce qui est installé aujourd’hui. Si vous avez configuré un Mk4 en 2023, généré la seed à ce moment-là, et mis à jour le firmware religieusement depuis, vous êtes touché. Les mises à jour ont corrigé la façon dont les nouvelles seeds sont fabriquées. Elles n’ont pas — et ne peuvent pas — revenir en arrière changer la seed que vous utilisez déjà.
Si vous ne pouvez pas établir avec certitude quelle version du firmware roulait quand la seed a été créée, considérez-la comme affectée. L’avis de Coinkite dit aux utilisateurs incertains de migrer quand même.
Tableau des firmwares affectés
| Modèle | Firmware affecté | Corrigé dans | Aléa effectif | Aurait dû être |
|---|---|---|---|---|
| Mk2 / Mk3 | 4.0.1 – 4.1.9 (l’analyse de Block donne la plage 4.0.0 – 4.1.9 ; présumez que 4.0.0 est affecté) |
4.2.0 | ~40 bits | 128 bits |
| Mk4 / Mk5 (standard) | avant 5.6.0 | 5.6.0 | ~72 bits | 128 bits |
| Mk4 / Mk5 (Edge) | avant 6.6.0X | 6.6.0X | ~72 bits | 128 bits |
| Q (standard) | avant 1.5.0Q | 1.5.0Q | ~72 bits | 128 bits |
| Q (Edge) | avant 6.6.0QX | 6.6.0QX | ~72 bits | 128 bits |
| TAPSIGNER · OPENDIME · SATSCARD | Non affectés — bases de code différentes, selon Coinkite. | |||
Il y a un petit écart entre les deux sources primaires sur le point de départ de la plage Mk2/Mk3 — Coinkite dit 4.0.1, Block dit 4.0.0. Nous ne l’avons pas tranché et nous n’allons pas deviner. Présumez que 4.0.0 est affecté ; c’est le bon sens dans lequel se tromper.
Notez aussi qu’aucun CVE n’a été attribué à ce problème en date du 2026-08-06. Si vous cherchez un numéro de CVE et que vous ne trouvez rien, c’est pour cette raison — pas parce que le problème ne serait pas confirmé.
Vous n’êtes PAS touché si…
Cette liste compte autant que la précédente. Beaucoup de gens s’inquiètent en ce moment pour un appareil qui n’a jamais eu ce problème. Si l’un des cas suivants vous décrit, vous n’avez rien à déplacer à cause de cette faille.
- Vous ne possédez pas de COLDCARD. C’est un problème de firmware COLDCARD. Trezor, Ledger, Blockstream Jade et Foundation Passport ont chacun publié une déclaration affirmant que leurs appareils ne sont pas affectés, et chacun a décrit une conception de génération de seed qui mélange plusieurs sources d’aléa indépendantes. Nous rapportons qu’ils l’ont dit — ce sont des attestations de fabricants sur leurs propres produits, pas des audits indépendants, et nous ne sommes pas en position de nous porter garants d’aucun d’entre eux. Les liens sont dans la section des sources.
- Votre seed a été générée ailleurs puis importée. Si vous avez créé votre seed sur un autre appareil, à partir de dés, ou dans un autre portefeuille, et que vous l’avez ensuite tapée ou scannée dans le Coldcard, le Coldcard ne l’a jamais générée. Ce bogue n’y touche pas.
- Votre seed a été créée sur un firmware corrigé ou plus récent — Mk2/Mk3 en 4.2.0+, Mk4/Mk5 en 5.6.0+ (Edge 6.6.0X+), Q en 1.5.0Q+ (Edge 6.6.0QX+). Un appareil que vous avez configuré après le 2026-07-31 sur le firmware courant est correct.
- Vous avez utilisé des dés. La position de Coinkite elle-même : si vous avez entré « au moins 50 lancers équitables et indépendants » au moment de la création de la seed, et que ces lancers sont restés privés, « nous ne considérons pas que la seed qui en résulte soit à risque à cause de ce problème de RNG à lui seul » (traduction). Cinquante lancers équitables d’un dé à six faces portent à eux seuls environ 129 bits d’aléa. Deux conditions y sont rattachées : les lancers doivent avoir été réellement équitables et indépendants, et personne d’autre ne peut avoir vu ou conservé une copie de la séquence. Si vous n’êtes pas certain des deux, Coinkite dit de migrer quand même.
- Vous avez un TAPSIGNER, un OPENDIME ou un SATSCARD. Bases de code différentes. Non affectés, selon Coinkite.
- Vous avez un Coldcard Mk1. L’analyse de Wizardsardine indique que le Mk1 n’est pas affecté parce qu’il n’a jamais roulé le firmware qui contenait la régression. L’avis de Coinkite ne mentionne pas le Mk1 dans un sens ou dans l’autre ; nous attribuons celle-là à Wizardsardine plutôt que de l’affirmer nous-mêmes.
Une passphrase BIP-39, c’est une atténuation, pas une exemption. Une passphrase forte, longue et réellement aléatoire fait qu’un attaquant a besoin à la fois de la seed faible et de la passphrase, et ça, c’est une vraie protection. Mais Coinkite avertit qu’« une passphrase courte, commune, à motif, citée ou réutilisée peut être devinable » (traduction) — et sa consigne est sans ambiguïté : « Même avec une passphrase forte, migrez vers une seed nouvellement générée dès que possible. » (traduction) Si votre passphrase est une parole de chanson, une phrase que vous trouviez belle, ou quelque chose que vous utilisez ailleurs, considérez-vous comme touché. Plus de détails sur ce qu’est une passphrase et ce qu’elle n’est pas : Passphrase (25e mot) (en anglais).
Ce qui a réellement été perdu
Les chiffres rapportés grimpent chaque jour depuis la divulgation, parce que les analystes continuent d’identifier de nouvelles vagues. Il n’y a pas de chiffre unique qui soit correct, alors voici la série avec les dates et les sources attachées. Lisez ça comme une trajectoire, pas comme un total.
| Date | Chiffre rapporté | Attribué à |
|---|---|---|
| 2026-07-31 | 594,48 BTC (~38,3 M$ US) sur environ 500 portefeuilles, balayés dans une fenêtre de 25 à 41 minutes | CoinDesk |
| 2026-08-02 | 1 367 BTC (~88,6 M$ US) sur plus de 4 500 adresses, en trois vagues | Galaxy Research, via CoinDesk |
| 2026-08-04 | 1 596 BTC (plus de 100 M$ US) sur environ 7 300 adresses — trois vagues plus quatorze incidents plus petits, avec un niveau de confiance élevé | Galaxy Research, via Crypto Times |
| 2026-08-04 | Jusqu’à 2 055 BTC (~130 M$ US) si on inclut une quatrième vague non confirmée, avec un niveau de confiance moyen-élevé | Galaxy Research, via crypto.news |
| 2026-08-04 | Au moins quinze attaquants distincts balaient maintenant de façon indépendante | Galaxy Research, via Crypto Times |
C’est cette dernière ligne qui compte sur le plan pratique. Ce n’est pas un seul adversaire qui pourrait finir par se tanner. Plusieurs parties sans lien entre elles ont trouvé indépendamment comment énumérer ces seeds et se courent après dans l’espace des adresses. On ne peut pas attendre que ça passe.
Avant de faire quoi que ce soit : la vague d’arnaques
Chaque gros incident de garde de fonds est suivi en quelques jours d’une deuxième attaque visant les gens apeurés, et celui-ci ne fait pas exception. Dans certains événements, l’hameçonnage qui suit prend plus aux victimes que le bogue original. Lisez cette section avant la section sur la migration.
La campagne précise que les chercheurs ont documentée
Proofpoint a identifié une campagne d’hameçonnage active qui se fait passer pour un audit de sécurité Coldcard, rapportée par BleepingComputer le 2026-08-05. Détails documentés :
- Des courriels provenant de
compliance@coldcardteamnews.com— un domaine sosie, pas celui de Coinkite. - Un objet de courriel « Hardware audit now available », affirmant qu’« un audit de sécurité coordonné est en cours à travers le réseau d’appareils COLDCARD ».
- Un faux site à
coldcardcompliance.comoffrant un « Security Verification & Incident Reporting Tool ». - Une échéance artificielle fixée au 10 août pour créer un sentiment d’urgence.
- Un téléchargement nommé
Coldcard_Diagnostic_Tool.batqui installe ConnectWise ScreenConnect — un logiciel d’accès à distance légitime — derrière une fausse invite d’installation de pilote d’imprimante DocuSign, remettant à l’attaquant le contrôle de l’ordinateur de la victime. - Un véritable humain qui tient le clavardage en direct du faux site et guide les victimes à travers l’installation.
Remarquez le bout le plus rusé. L’appât promet explicitement qu’il « ne demandera pas votre seed de récupération » — et cette promesse est techniquement vraie. Il n’a pas besoin de votre seed. Il prend votre écran. Toute liste de règles bâtie autour de « ne jamais donner sa seed » échoue contre ça, et c’est pour cette raison que les règles ci-dessous sont plus larges.
Cinq règles qui tiennent, peu importe qui vous le demande
- Ne tapez, ne photographiez, ne scannez et ne collez jamais vos mots de seed nulle part. Pas dans un site web, pas dans une application, pas dans un « vérificateur », pas à un agent de soutien, pas dans un chiffrier, pas dans un gestionnaire de mots de passe, pas dans un portefeuille dont on vous a envoyé le lien. Il n’existe aucun outil légitime, nulle part, qui ait besoin de votre seed existante pour vous dire si elle est affectée. Aucun. La réponse vient de la version du firmware au moment de la création, et vous l’avez déjà, cette réponse, dans le tableau plus haut.
- Aucun fabricant de hardware wallet ne vous enverra jamais un programme de diagnostic par courriel, ne vous demandera d’installer un logiciel d’accès à distance, ni n’aura besoin de voir votre écran. Aucun. Si quelqu’un le demande, il est en train de vous voler, et le fait qu’il soit poli et patient fait partie de la technique.
- Tapez les adresses à la main. Ne cliquez jamais sur un lien. Allez à
coinkite.comoucoldcard.compar vous-même, dans un nouvel onglet, lettre par lettre. N’utilisez pas les liens venant de courriels, de messages privés, de publicités dans les moteurs de recherche, ou d’une publication que quelqu’un vous a gentiment envoyée. Les publicités de recherche sur les termes liés aux portefeuilles sont régulièrement achetées par des voleurs. - Ignorez toutes les échéances. « D’ici le 10 août », « dans les 24 heures », « avant la prochaine vague » — l’urgence fabriquée est le plus vieux truc du livre, et elle existe pour vous empêcher de vérifier. Coinkite n’a fixé aucune échéance. Personne de légitime n’en a fixé.
- Personne de crédible ne vous écrira en privé en premier. Si vous publiez quoi que ce soit à ce sujet publiquement, vous recevrez des messages privés serviables en quelques minutes. Chacun d’eux est une attaque. Le soutien technique n’écrit pas en privé. Posez vos questions en public, lisez les réponses en public, et laissez les offres d’aide privées pourrir dans votre boîte de réception.
Il y en a une sixième, plus dure à entendre : n’engagez pas de « service de récupération ». Si des bitcoins ont déjà été balayés d’une adresse affectée, ils sont partis. Aucun service ne peut renverser une transaction Bitcoin. Les entreprises qui prétendent le contraire sont, sans exception significative, en train d’opérer la deuxième moitié du vol.
Ce que « générer une nouvelle seed et déplacer les fonds » veut dire concrètement
En clair : vous fabriquez un portefeuille flambant neuf, avec une seed flambant neuve, à partir d’un aléa digne de confiance, et vous envoyez vos bitcoins de l’ancien portefeuille vers le nouveau, sur la chaîne, comme une transaction normale. Il n’y a aucun moyen de « réparer » une seed faible. Le nombre de départ était faible, et tout ce qui en découle hérite de cette faiblesse. Un nouveau nombre de départ, ça veut dire un nouveau portefeuille.
Les étapes de Coinkite
Nous n’allons pas écrire notre propre procédure de récupération. L’avis de Coinkite contient une séquence, ils connaissent leur appareil, et suivre leurs mots plutôt que notre paraphrase est le chemin le plus sûr. Leurs étapes, telles que publiées (traduites) :
- Confirmer que le firmware corrigé est installé.
- Générer une nouvelle seed sur l’appareil mis à jour.
- « Enregistrer et vérifier sa sauvegarde avant d’y déposer des fonds. »
- Vérifier une adresse de réception sur l’écran de l’appareil.
- « Envoyer une petite transaction test et confirmer que le nouveau portefeuille fonctionne. »
- Déplacer le reste des fonds seulement après la réussite du test.
- « Conserver l’ancienne sauvegarde jusqu’à ce que la migration soit terminée et confirmée. »
Lisez l’avis au complet chez Coinkite (en anglais) avant de commencer. Si vous préférez générer la nouvelle seed ailleurs que sur le même appareil, c’est un instinct raisonnable et l’analyse de Wizardsardine recommande exactement ça — mais faites-le avec quelque chose que vous possédez déjà et que vous savez déjà utiliser. Le milieu d’une urgence est le pire moment possible pour apprendre un nouvel outil.
Ce qui va vous mordre
- Ne détruisez pas encore l’ancienne sauvegarde. Coinkite le dit, et c’est l’étape que les gens sautent. Tant que le nouveau portefeuille n’est pas vérifié et que les fonds ne sont pas réellement arrivés et confirmés, l’ancienne sauvegarde est votre seul chemin de retour en cas d’erreur. Détruisez-la après, pas pendant.
- Vérifiez l’adresse de réception sur l’écran de l’appareil lui-même avant d’y envoyer quoi que ce soit. Un ordinateur compromis peut vous afficher une adresse qui n’est pas la vôtre. L’écran de l’appareil est le seul affichage qu’un attaquant installé dans votre ordinateur ne peut pas réécrire.
- Envoyez d’abord un petit montant test, et attendez la confirmation. Oui, même si ça a l’air lent. Surtout parce que ça a l’air lent.
- Pensez aux frais pendant trente secondes. Une transaction envoyée avec des frais trop bas peut rester non confirmée longtemps, et c’est exactement le stress dont vous n’avez pas besoin. Payer des frais énormes en panique est aussi un coût bien réel. Si vous n’êtes pas sûr, demandez dans un forum public avant de diffuser — jamais dans un message privé.
- Votre nouveau portefeuille peut avoir l’air vide quand vous le restaurerez plus tard. C’est habituellement un écart de chemin de dérivation entre logiciels de portefeuille, pas de l’argent perdu. Nous tenons une référence pour exactement cette situation : Matrice de récupération et de chemins de dérivation des portefeuilles Bitcoin.
- Écrivez la nouvelle seed sur quelque chose de durable et vérifiez-la lettre par lettre avant d’y mettre des fonds. Une migration qui se termine par une sauvegarde illisible ou mal transcrite a simplement échangé une perte contre une autre. Contexte : Sauvegarde de seed en acier (en anglais).
- Ne réutilisez pas l’ancienne passphrase sur la nouvelle seed. Nouvelle seed, nouvelle passphrase, si vous en utilisez une.
Si vous n’êtes pas technique et que le montant est important
Un conseil honnête, donné en sachant qu’il ne nous rapporte rien et qu’il vous aide.
Déplacer un montant important de bitcoins d’un portefeuille à un autre sous pression, c’est exactement la situation dans laquelle les gens font des erreurs irréversibles. Si vous n’êtes pas à l’aise de le faire, faites-vous aider par une personne que vous connaissiez déjà avant cette semaine — quelqu’un à côté de qui vous pouvez vous asseoir, dans une pièce, avec le matériel devant vous. Pas quelqu’un qui est apparu dans vos notifications après la sortie de la nouvelle. Pas un service. Pas un inconnu très rassurant.
S’il n’y a personne comme ça dans votre vie, allez lentement et utilisez l’étape de la transaction test religieusement. Lent et correct bat vite et croche. Notez aussi que les attaquants travaillent à travers l’espace des adresses — un portefeuille avec un plus petit solde est une cible moins prioritaire qu’un gros, ce qui achète un peu de temps, mais ce n’est pas de la sécurité et ça ne devrait pas servir de raison pour retarder.
Ce que cet événement dit — et ne dit pas — sur les hardware wallets en général
Ce serait facile, et faux, de lire cet événement comme « les hardware wallets sont brisés ». Voici ce qui nous paraît réellement défendable.
Ce que ça dit : un appareil que vous ne pouvez pas auditer peut échouer silencieusement pendant des années, et la panne peut se trouver dans une partie du système où rien n’a l’air anormal de l’extérieur. Vingt-quatre mots anglais ont exactement la même allure, qu’ils viennent de 256 bits d’aléa réel ou de quarante. Il n’y a aucune lumière qui passe au rouge. Chaque utilisateur touché par cette affaire tenait un appareil qui semblait, à tous les égards, fonctionner correctement.
Ce que ça ne dit pas : qu’une solution de rechange en particulier serait sûre. Chaque déclaration « nous ne sommes pas affectés » d’un autre fabricant est une déclaration à propos de ce bogue-là, faite par le fabricant à propos de son propre produit. Ça vaut la peine de les lire, et ce ne sont pas des audits. La catégorie d’erreur en cause ici — un drapeau de compilation, une vérification de préprocesseur, un repli qui n’était jamais censé s’exécuter en production — n’a rien d’exotique et n’est pas unique à une seule entreprise. Un bogue structurellement identique a frappé Libbitcoin Explorer en 2023 (la vulnérabilité « Milk Sad », CVE-2023-39910), où un générateur était amorcé avec seulement 32 bits et où des portefeuilles ont été activement vidés.
La leçon durable porte sur la vérifiabilité plutôt que sur la marque. Un aléa que vous avez fourni vous-même est un aléa que vous pouvez vérifier. Un aléa que l’appareil a fourni est un aléa auquel vous faites confiance. C’est pour ça que la seule atténuation qui a tenu le coup ici, ce sont des dés physiques — et c’est pour ça que nous avons écrit un guide séparé, non urgent, sur comment vérifier vous-même l’entropie de votre seed sans faire confiance à l’appareil (en anglais). L’autre réponse structurelle vers laquelle les gens se tournent est le multisig multi-fabricants, pour que l’erreur d’un seul fabricant ne soit pas fatale à elle seule : ce qu’est le multisig (en anglais).
Références connexes sur ce site : Appareils de signature Bitcoin · Matrice de souveraineté des portefeuilles Bitcoin · Auto-conservation du Bitcoin : le guide complet (en anglais).
Questions fréquemment posées
Mon Coldcard est-il touché par la vulnérabilité de seed ?
Ça dépend du firmware qui roulait au moment où votre seed a été générée pour la première fois, pas de ce qui est installé aujourd’hui. Sont affectés : les Mk2/Mk3 sur le firmware 4.0.1–4.1.9 (l’analyse de Block donne 4.0.0–4.1.9), les Mk4/Mk5 avant 5.6.0, les Q avant 1.5.0Q, et les versions Edge avant 6.6.0X et 6.6.0QX. Si votre seed a été créée sur un appareil qui roulait l’une de ces versions, elle est affectée même si vous avez mis à jour depuis. Si vous ne pouvez pas être certain de la version qui roulait à la création, Coinkite conseille de la considérer comme affectée et de migrer.
Est-ce que mettre à jour le firmware répare ma seed ?
Non. Coinkite le dit directement : « Mettre à jour le firmware ne change ni ne répare une seed existante. » Le correctif corrige la façon dont les nouvelles seeds sont générées. Une seed déjà produite sous un firmware affecté reste faible de façon permanente. Le seul remède est une nouvelle seed et un déplacement de vos fonds sur la chaîne.
J’ai généré ma seed ailleurs et je l’ai importée. Suis-je touché ?
Pas par cette faille. Le bogue est dans la génération de la seed sur l’appareil. Si la seed a été créée ailleurs — un autre appareil, des dés, un autre portefeuille — puis entrée dans le Coldcard, le Coldcard ne l’a jamais générée et ce problème ne s’y applique pas.
J’ai utilisé des lancers de dés. Suis-je en sécurité ?
Selon Coinkite : si vous avez entré « au moins 50 lancers équitables et indépendants » au moment de créer la seed, et que ces lancers sont restés privés, « nous ne considérons pas que la seed qui en résulte soit à risque à cause de ce problème de RNG à lui seul ». Cinquante lancers équitables d’un dé à six faces portent environ 129 bits d’aléa. Deux conditions s’y rattachent : les lancers doivent avoir été réellement équitables et indépendants, et personne d’autre ne peut avoir vu ou conservé la séquence. Si vous avez un doute sur l’une ou l’autre, Coinkite dit de migrer quand même.
Est-ce qu’une passphrase BIP-39 me protège ?
En partie. Une passphrase forte, longue et réellement aléatoire fait qu’un attaquant a besoin à la fois de la seed faible et de la passphrase. Mais Coinkite avertit qu’« une passphrase courte, commune, à motif, citée ou réutilisée peut être devinable », et sa consigne est explicite : « Même avec une passphrase forte, migrez vers une seed nouvellement générée dès que possible. »
Trezor, Ledger, Jade ou Passport sont-ils touchés ?
Chacun de ces fabricants a publié une déclaration affirmant que ses appareils ne sont pas affectés par ce problème, et chacun a décrit une conception de génération de seed qui combine plusieurs sources d’aléa indépendantes. Ce sont des attestations de fabricants sur leurs propres produits, pas des audits indépendants, et nous rapportons qu’ils les ont faites plutôt que de les endosser. Lisez leurs déclarations directement. Cette faille est spécifique au firmware COLDCARD.
TAPSIGNER, OPENDIME ou SATSCARD sont-ils touchés ?
Non. Coinkite indique que ces produits roulent des bases de code différentes et ne sont pas affectés.
Combien de bitcoins ont été volés ?
Les estimations montent chaque jour depuis la divulgation. En date du 2026-08-04, Galaxy Research attribue environ 1 596 BTC — plus de 100 millions de dollars américains — sur environ 7 300 adresses avec un niveau de confiance élevé, et jusqu’à 2 055 BTC (~130 M$ US) avec un niveau de confiance moyen-élevé si on inclut une quatrième vague non confirmée. Galaxy rapporte aussi au moins quinze attaquants distincts qui opèrent de façon indépendante. Les chiffres antérieurs étaient plus bas simplement parce que moins de vagues avaient été identifiées : CoinDesk a rapporté 594,48 BTC le 2026-07-31 et 1 367 BTC le 2026-08-02. Traitez tout chiffre unique comme un instantané avec une date dessus.
Y a-t-il un CVE pour ce problème ?
Aucun CVE n’avait été attribué en date du 2026-08-06. Si vous cherchez un identifiant CVE et que vous ne trouvez rien, c’est pour cette raison — pas parce que le problème ne serait pas confirmé. L’avis de Coinkite lui-même et l’analyse indépendante de Block sont les références qui font autorité.
Existe-t-il un outil capable de vérifier si ma seed est faible ?
Non, et tout ce qui prétend en être un est une attaque. On ne peut pas déterminer l’entropie d’une seed en l’examinant — c’est une impossibilité mathématique, pas une fonctionnalité manquante. La réponse vient de la version du firmware au moment de la création. Ne tapez, ne collez, ne scannez et ne photographiez jamais vos mots de seed dans un site web, une application, un formulaire ou une conversation, pour quelque raison que ce soit, peu importe qui vous le demande.
Y a-t-il des arnaques qui ciblent les propriétaires de Coldcard en ce moment ?
Oui. Proofpoint a documenté une campagne d’hameçonnage active, rapportée par BleepingComputer le 2026-08-05, qui envoie des courriels depuis compliance@coldcardteamnews.com avec l’objet « Hardware audit now available », pointant vers un faux site à coldcardcompliance.com qui propose un téléchargement « Coldcard_Diagnostic_Tool.bat ». Le fichier installe le logiciel d’accès à distance ConnectWise ScreenConnect, donnant à l’attaquant le contrôle de l’ordinateur de la victime, et un véritable humain tient le clavardage du faux site pour guider les victimes. L’appât promet explicitement qu’il ne demandera pas votre seed de récupération — ce qui est vrai, parce qu’il prend votre écran à la place. Aucun fabricant de hardware wallet ne vous enverra jamais un programme de diagnostic par courriel ni ne vous demandera un accès à distance.
Combien de lancers de dés faut-il pour une seed ?
Cinquante lancers d’un dé équitable à six faces pour une seed de 12 mots (128 bits), quatre-vingt-dix-neuf pour une seed de 24 mots (256 bits). Chaque lancer apporte log₂(6) = 2,585 bits, donc cinquante lancers donnent 129,25 bits et quatre-vingt-dix-neuf en donnent 255,91. Coldcard et SeedSigner appliquent tous les deux exactement ces minimums.
Que veut dire « 40 bits d’entropie » concrètement ?
Ça veut dire que la seed est sortie d’environ 240 — à peu près 1 100 milliards — de possibilités également probables, au lieu des 2128 que la conception prévoyait. C’est environ 3 × 1026 fois plus facile à fouiller. L’analyse de Wizardsardine le dit clairement : « 40 bits se balaient en quelques heures sur du matériel ordinaire. » Le chiffre de 72 bits qui s’applique aux Mk4/Mk5/Q est bien plus grand, mais reste atteignable pour un attaquant motivé.
Qu’est-ce que je devrais faire tout de suite ?
Lisez d’abord l’avis officiel de Coinkite (en anglais) — c’est la source qui fait autorité sur leurs propres appareils et il contient leur séquence de migration étape par étape. En résumé : confirmer le firmware corrigé, générer une nouvelle seed, enregistrer et vérifier la sauvegarde, vérifier une adresse de réception sur l’écran de l’appareil, envoyer une petite transaction test, déplacer le reste seulement après confirmation, et conserver l’ancienne sauvegarde jusqu’à la fin de la migration. N’entrez votre seed nulle part. N’installez rien de ce qu’on vous envoie par courriel. Ne répondez pas aux messages privés qui offrent de l’aide.
Sources primaires
Allez-y directement. Ne prenez pas notre résumé comme un substitut aux mots du fabricant lui-même. Toutes ces sources sont en anglais.
- Avis de Coinkite (fait autorité pour les propriétaires de Coldcard) — blog.coinkite.com/coldcard-mk3-seed-generation-warning — publié le 2026-07-30, mis à jour le 2026-08-01.
- Document technique de Coinkite — blog.coinkite.com/entropy-technical-backgrounder
- Historique des divulgations de Coinkite — coinkite.com/historical-disclosures
- Block, « Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware » — engineering.block.xyz — analyse indépendante, 2026-07-30.
- Analyse de Wizardsardine — wizardsardine.com — 2026-08-01.
- BleepingComputer, campagne d’hameçonnage (recherche de Proofpoint) — bleepingcomputer.com — 2026-08-05.
- Reportages sur les pertes — CoinDesk 2026-07-31 · CoinDesk 2026-08-02 · Crypto Times 2026-08-04 · crypto.news 2026-08-04
- Déclarations des autres fabricants — Ledger · analyse de la génération de seed chez Trezor
- Analogue historique — Milk Sad / CVE-2023-39910
Journal des modifications
- 2026-08-06 — Première publication de la version française, traduite à la main de l’avis anglais publié le même jour. Chiffres à jour selon les estimations de Galaxy Research du 2026-08-04. Détails de la campagne d’hameçonnage selon Proofpoint via BleepingComputer, 2026-08-05.
