Dans le monde de la crypto, nous disons : "pas vos clés, pas vos pièces". C'est pourquoi nous achetons des portefeuilles matériels, ces mythiques "coffres froids", et pensons que nous pouvons dormir sur nos deux oreilles. Puis, soudainement, au début d'août 2026, le marché est secoué par une nouvelle - Coldcard, l'icône de la sécurité, le portefeuille des "maximalistes" bitcoin, est tombé victime d'une "attaque de hackers". Que s'est-il passé ? Ledger et Trezor sont-ils également menacés ? J'ai posé la question à un expert.
photo. Everett Collection / / Shutterstock
Beaucoup d'entre vous sont tombés dans la panique. Mon téléphone surchauffait. "Janusz, que faire ? Mon Ledger va-t-il être hacké ? Trezor est-il en sécurité ? Comment vivre ?" Restez calme. Nous allumons la lumière de la connaissance. Pour vous expliquer de manière fiable ce qui s'est passé, sans propager de FUD, j'ai contacté Łukasz Mikuła, spécialiste en cybersécurité et membre de notre conseil d'experts. Łukasz a analysé les détails techniques et m'a répondu dans un long e-mail.
Aujourd'hui, sur la base des informations qu'il m'a fournies et des dernières nouvelles médiatiques, nous décomposons l'affaire Coldcard en éléments essentiels.
État des lieux (5 août 2026) : les pertes liées à l'erreur de Coldcard pourraient atteindre jusqu'à 130 millions de dollars (plus de 2000 BTC) provenant de plus de 7700 adresses. Le compteur continue de grimper.
Commençons par l'essentiel : personne n'a cassé la cryptographie du bitcoin. Personne n'a physiquement piraté les appareils. Le problème est beaucoup plus perfide et concerne le moment où... vous créez un portefeuille.
Łukasz Mikuła m'a expliqué ce phénomène dans son e-mail en deux phrases simples.
C'est tout en quelques mots. Pour décrire l'événement plus en détail, nous devons plonger un peu plus profondément. Votre clé privée (je vous renvoie à la leçon 2 de notre série) est en réalité un énorme nombre. Łukasz rappelle qu'elle a jusqu'à 78 chiffres en notation décimale, et pour comparaison, on estime que le nombre total d'atomes sur Terre est "seulement" de 10⁵⁰. Ce sont des valeurs astronomiques qui garantissent que personne ne générera jamais par accident la même clé que vous.
Et c'est là que se trouve le drame de Coldcard. L'analyse de l'équipe Block's Bitcoin Engineering and Security révèle que l'erreur se trouvait dans le logiciel (firmware), qui dans certaines situations ignorait un bon générateur de hasard matériel, basculant vers un équivalent logiciel de moindre qualité.
Les journalistes de "CryptoSlate" parlent de "l'effondrement de la randomisation". Au lieu d'un nombre inimaginable de combinaisons, le nombre de portefeuilles possibles a tellement diminué qu'un hacker avec un simple script sur son ordinateur pouvait simplement les vérifier un par un jusqu'à tomber sur ceux appartenant aux clients. Ce n'était pas une attaque sur votre appareil dans le tiroir, mais une attaque sur le processus même de la création de votre portefeuille.
Rien ne se cache sur la blockchain. Les chercheurs de Galaxy Research ont identifié les adresses appartenant à l'attaquant. Fait intéressant, l'affaire prend un tournant curieux. Comme le rapporte CoinDesk, le portefeuille du hacker, qui contient des BTC volés, est devenu un tableau d'affichage public. Les gens utilisent la fonction OP_RETURN (qui permet d'ajouter un court texte à une transaction Bitcoin) pour envoyer des paiements dérisoires au hacker avec des messages.
Certains implorent : "Tu as volé, s'il te plaît, rends au moins un peu".
D'autres mènent des négociations plus fermes : "Rends 80 % de mes 5 BTC".
Il y a aussi des opportunistes offrant au hacker des services de blanchiment d'argent pour une commission de 10 %.
C'est de la folie.
La société Coinkite (fabricant de Coldcard) a publié un communiqué urgent. Si vous avez utilisé les modèles Mk2 ou Mk3, ou les Mk4, Q, Mk5 plus récents avec un ancien logiciel - vous êtes en danger. Voici les instructions clés. Attention, car beaucoup commettent une erreur ici :
Il circule sur Internet un excellent résumé de cette situation : aucun stockage sécurisé ne résoudra le problème si le mot de passe était faible dès le départ. Même si vous gardiez une feuille avec ces 12 ou 24 mots dans un coffre-fort en titane sous terre, si ces mots pouvaient être facilement devinés par un ordinateur, le hacker pouvait quand même voler l'argent.
C'est la question clé. L'affaire Coldcard pourrait-elle être le prélude à un Armageddon pour toute l'industrie des portefeuilles matériels ? CoinDesk cite Vincent Bouzon, un expert de Ledger, qui essaie de rassurer : "C'est un échec d'une mise en œuvre, et non un verdict sur la garde autonome".
Bouzon ajoute que les alternatives sont pires - les portefeuilles logiciels sont encore plus risqués, et les échanges ne sont que des reconnaissances de dette, pas une véritable propriété.
Et que dit notre expert, Łukasz Mikuła, que j'ai interrogé directement : "Ledger et Trezor sont-ils résistants ?" Voici ce qu'il m'a répondu :
Łukasz souligne un problème fondamental : il n'est pas en mesure de réaliser un audit du code, surtout là où le code n'est pas ouvert, et c'est ainsi que Ledger fonctionne dans des aspects clés. Il peut seulement "supposer de manière optimiste" que des marques réputées tireront des leçons de cette expérience. Cependant, la conclusion la plus importante de Łukasz est préoccupante :
La leçon de toute cette affaire est simple et désagréable : dans le monde des cryptomonnaies, le dicton "pas vos clés, pas vos pièces" prend un nouveau sens. Aujourd'hui, il faut aussi ajouter : il est important non seulement de savoir qui détient la clé, mais aussi qui et comment elle a été produite pour vous.
Vous trouverez tous les enregistrements de mon journal à cet endroit. Je vous invite également à visiter ma page Facebook. Vous pouvez envoyer des e-mails à l'adresse janusz.krypto@bankier.pl.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.











![[Contribution] Expansion des territoires commerciaux et stablecoins en won... Donnez-nous l'opportunité de redéfinir les règles du jeu](/public-static/24_18140364e2.png?format=avif)

















