Hack Coldcard : 52 BTC sauvés par des hackers éthiques
Enfin une bonne nouvelle dans le dossier Coldcard. Près de deux mois après la faille Coldcard qui a siphonné plus de 1 800 BTC sur des portefeuilles réputés inviolables, 52,37 bitcoins viennent de prendre le chemin inverse. Ils dorment désormais dans un trust juridique du Wyoming chargé de les restituer à leurs propriétaires. Le magot pèse environ 4,5 millions de dollars au cours du jour. Encore faut-il frapper à la bonne porte sans tomber dans un nouveau piège.
Points clés :
- Le 21 septembre, des whitehats ont regroupé 52,37 BTC liés au piratage sur une adresse du Crypto Recovery Trust.
- D'après Galaxy Research, près de 40 % des fonds de la deuxième vague ont été raflés par des chercheurs en sécurité, pas par des voleurs.
- Les victimes prouvent qu'elles contrôlent leur adresse en signant un message, sans jamais livrer leur phrase de récupération.
- Mettre à jour son Coldcard ne protège pas une seed créée avec l'ancien firmware.
Hack Coldcard : les pirates n'étaient pas seuls sur le coup
Retour au 30 juillet. En 25 minutes, 594 BTC quittent environ 500 adresses Coldcard. La cause ? Un défaut de firmware faisait générer les seeds (la phrase de récupération qui donne accès aux fonds) à partir d'une source d'aléa logicielle bien trop prévisible au lieu de la puce dédiée, ce qui rendait les clés devinables par force brute. Les vagues suivantes ont porté l'addition autour de 1 830 BTC selon Galaxy Research.
Sauf que tout le monde ne vidait pas ces adresses dans le même but. D'après Alex Thorn, directeur de la recherche chez Galaxy, cité par CoinDesk le 22 septembre, environ 40 % des bitcoins de la deuxième vague ont été balayés par des hackers éthiques. Ces whitehats exploitent la faille avant les malfaiteurs pour mettre l'argent à l'abri.
Le transfert du 21 septembre, confirmé dans le bloc 967 948, rassemble 30,19 BTC de cette deuxième vague, 17,98 BTC d'un groupe d'adresses baptisé AX et quelques miettes de deux autres. S'y ajoutent environ 3 BTC sans historique connu, que Thorn attribue à d'autres sauvetages Coldcard sans pouvoir le confirmer. Le tout a atterri sur une adresse marquée d'un message OP_RETURN, une inscription de texte gravée dans la blockchain, qui renvoie vers cryptorecoverytrust.com.
❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️
52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948
these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ --- Alex Thorn (@intangiblecoins) September 21, 2026
Qui tient les clés du coffre des bitcoins Coldcard
Premier réflexe, la méfiance. Une adresse qui vous invite à << réclamer >> des fonds perdus ressemble trait pour trait aux arnaques qui ciblent les victimes de piratage. Sur le papier, ce montage-là tient pourtant la route. Le Crypto Recovery Trust est un trust statutaire du Wyoming (Recovered Digital Asset Statutory Trust of Wyoming) dont le fiduciaire est la société Agentic Trace LLC. Des avocats du pôle sécurité nationale du cabinet Steptoe le conseillent. DART, une structure spécialisée dans la récupération d'actifs numériques, a coordonné les sauvetages et revendiquait déjà << un peu plus de 50 BTC >> sécurisés au 17 août.
Personne ne vous demandera votre seed. DART le précise noir sur blanc : ni phrase de récupération, ni clé privée, ni code PIN, seulement des adresses et des identifiants de transaction. Pour prouver qu'il contrôle une adresse, le demandeur signe un message unique avec des clés qui ne quittent jamais son domicile. Le trust vérifie ensuite la propriété et l'origine des fonds et passe les demandeurs au crible des listes de sanctions avant toute restitution. Le site assure aussi ne réclamer aucun frais.
Victimes du hack Coldcard : les bons réflexes avant de réclamer
Si vos bitcoins ont disparu entre fin juillet et fin août, tapez vous-même l'adresse du site plutôt que de cliquer sur un lien reçu par message ou par mail, puis cherchez vos adresses dans la base du trust. Les faux services de récupération poussent comme des champignons après chaque piratage, et celui-ci n'échappera pas à la règle. Une demande de phrase de récupération ou de << frais de déblocage >> signe l'escroquerie à coup sûr.
Autre piège, plus sournois. Beaucoup de détenteurs se croient tirés d'affaire parce que leur Coldcard tourne avec le dernier firmware. Coinkite l'a pourtant martelé : une mise à jour ne répare pas une seed générée par la version défectueuse. Si la vôtre a été créée sur un Mk2 ou un Mk3 avant le correctif, il faut en générer une nouvelle et y transférer vos fonds, que vos coins aient été visés ou non.
Ces 52,37 BTC ne pèsent qu'environ 2,8 % du butin recensé par Galaxy. Fin août, 87 % des bitcoins volés n'avaient toujours pas quitté les adresses des pirates, et chaque seed Coldcard vulnérable encore en service reste une cible, pour les voleurs comme pour les whitehats.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Strive lève 86 millions de dollars grâce à SATA alors que l'achat de Bitcoin continue

L’UE renforcera sa surveillance de l’IA et de la tokenisation dès 2027

Crypto en France : Binance, impôts, euro numérique, ce qui change d'ici 2027

Aujourd'hui sur le marché des cryptomonnaies : Wall Street se tourne vers la tokenisation, les stablecoins américains veulent se mondialiser

L'enthousiasme autour de 'Muse' de Meta... "Un moment iPod pour l'IA" (Résumé)

Mise à jour d'Ethereum : 'Glamsterdam' et 'Hegotá' en préparation

Action GME : pourquoi Ryan Cohen pourrait bientôt retirer son offre de 56 Md $ pour eBay
Bloomberg affirme que Ryan Cohen pourrait abandonner l'offre de GameStop sur eBay de 56 Md $ au profit d'un partenariat, mais GameStop vient tout de même de porter sa participation dans eBay à près de 10 %.

Stablecoin 2.0 : qui reçoit les intérêts de vos stablecoins ?

FedNow se prépare à prendre en charge les paiements transfrontaliers pour les banques américaines

Coinbase prévoit une conservation du Bitcoin post-quantique compatible avec tout schéma

Le farming de liquidité sur Aerodrome représentait 90 % des transferts d’USDC, selon un analyste

Les stablecoins détiennent près de 200 Md $ de dette américaine, mais les fonds monétaires ont absorbé la hausse

Pi Network : KYC et corrections de portefeuille ciblent plus de 900 000 utilisateurs

À l'intérieur du plan de 250 milliards de dollars de Coinbase pour la garde de Bitcoin post-quantique

Les entreprises de cryptomonnaie doivent toujours respecter les règles AML après le vote de la loi CLARITY

Jumper se sépare en tant qu'entité indépendante et prévoit de lancer le jeton JUMP via Legion

Crypto : La BCE entre sur le marché des obligations tokenisées

La Corée du Sud va tester des jetons de dépôt soutenus par une CBDC pour les dépenses gouvernementales

Difficultés de la proposition de loi sur les actifs numériques en septembre

Le Vietnam vise un lancement en 2026 pour ses premiers fournisseurs de services cryptographiques licenciés

La SEC passe à l'action, qui peut supporter un "ICO conforme" ?

L'FCA inspecte trois établissements à Londres pour des échanges de crypto-monnaies P2P illégaux

Lorsque les agents d'IA affluent dans le réseau interne : le champ de bataille de la cybersécurité a changé

Des dirigeants de grandes entreprises prennent les rênes, Polymarket est-il sur le point de devenir public ?

La plateforme de lancement de Memecoin open-source ajoute 1 373 lignes de Solidity dans sa dernière version de développement

Ethereum fixe un objectif quantique pour 2029 alors que Hegotá prend forme

Robert Kiyosaki : Le plus grand effondrement de l'histoire a commencé

Revue des points chauds macroéconomiques de la semaine : Première hausse des taux par Waller, l'Arabie Saoudite répare sa ligne de vie pétrolière

Polygon prévoit une destruction sans autorisation de 100 millions de POL







