Bug Coldcard : 112 M$ de Bitcoin volés via une faille IA
Un bug Coldcard a permis de voler 1 778+ BTC (112,7 M$) sur 8 600+ adresses. Exploité via l’IA, il touche les portefeuilles créés depuis mars 2021. Les utilisateurs doivent régénérer leur phrase de récupération.
Un bug critique du firmware des portefeuilles matériels Coldcard, introduit en mars 2021, a permis à des attaquants d’exploiter un processus affaibli de génération de phrase de récupération. Plus de 1 778 Bitcoin ont été dérobés depuis plus de 8 600 adresses de portefeuille. La vulnérabilité, présente dans la version 4.0.1 et affectant plusieurs modèles, détournait la génération de seed d’un générateur matériel sécurisé vers un générateur logiciel prévisible. Cette faille, restée inaperçue pendant des années, a causé des pertes confirmées dépassant 112,7 millions de dollars, constituant la plus grande violation de portefeuille matériel jamais enregistrée. Les analystes estiment que les attaquants ont utilisé des modèles d’IA non restreints pour identifier et exploiter le bug, alors que les défenseurs étaient limités par les politiques de sécurité de l’IA. Les attaques ont débuté fin juillet 2026, avec plus de 1 000 Bitcoin volés en 41 minutes. Aucun portefeuille multisignature n’a été affecté. Pour sécuriser leurs fonds, les utilisateurs doivent générer de nouvelles phrases de récupération sur un firmware mis à jour.