Hack Coldcard : 52 BTC sauvés par des hackers éthiques

Hack Coldcard : 52 BTC sauvés par des hackers éthiques

09/23/2026 0 Par cryptolounge

Enfin une bonne nouvelle dans le dossier Coldcard. Près de deux mois après la faille Coldcard qui a siphonné plus de 1 800 BTC sur des portefeuilles réputés inviolables, 52,37 bitcoins viennent de prendre le chemin inverse. Ils dorment désormais dans un trust juridique du Wyoming chargé de les restituer à leurs propriétaires. Le magot pèse environ 4,5 millions de dollars au cours du jour. Encore faut-il frapper à la bonne porte sans tomber dans un nouveau piège.

Points clés :

  • Le 21 septembre, des whitehats ont regroupé 52,37 BTC liés au piratage sur une adresse du Crypto Recovery Trust.
  • D’après Galaxy Research, près de 40 % des fonds de la deuxième vague ont été raflés par des chercheurs en sécurité, pas par des voleurs.
  • Les victimes prouvent qu’elles contrôlent leur adresse en signant un message, sans jamais livrer leur phrase de récupération.
  • Mettre à jour son Coldcard ne protège pas une seed créée avec l’ancien firmware.

Bybit EU, la puissance d’un géant du trading, désormais agréé en Europe. Transférez vos cryptos et recevez jusqu’à 85 € en BTC !

<strong>Profiter de l'offre</strong>
Profiter de l’offre

Hack Coldcard : les pirates n’étaient pas seuls sur le coup

Retour au 30 juillet. En 25 minutes, 594 BTC quittent environ 500 adresses Coldcard. La cause ? Un défaut de firmware faisait générer les seeds (la phrase de récupération qui donne accès aux fonds) à partir d’une source d’aléa logicielle bien trop prévisible au lieu de la puce dédiée, ce qui rendait les clés devinables par force brute. Les vagues suivantes ont porté l’addition autour de 1 830 BTC selon Galaxy Research.

Sauf que tout le monde ne vidait pas ces adresses dans le même but. D’après Alex Thorn, directeur de la recherche chez Galaxy, cité par CoinDesk le 22 septembre, environ 40 % des bitcoins de la deuxième vague ont été balayés par des hackers éthiques. Ces whitehats exploitent la faille avant les malfaiteurs pour mettre l’argent à l’abri.

Le transfert du 21 septembre, confirmé dans le bloc 967 948, rassemble 30,19 BTC de cette deuxième vague, 17,98 BTC d’un groupe d’adresses baptisé AX et quelques miettes de deux autres. S’y ajoutent environ 3 BTC sans historique connu, que Thorn attribue à d’autres sauvetages Coldcard sans pouvoir le confirmer. Le tout a atterri sur une adresse marquée d’un message OP_RETURN, une inscription de texte gravée dans la blockchain, qui renvoie vers cryptorecoverytrust.com.

Qui tient les clés du coffre des bitcoins Coldcard

Premier réflexe, la méfiance. Une adresse qui vous invite à « réclamer » des fonds perdus ressemble trait pour trait aux arnaques qui ciblent les victimes de piratage. Sur le papier, ce montage-là tient pourtant la route. Le Crypto Recovery Trust est un trust statutaire du Wyoming (Recovered Digital Asset Statutory Trust of Wyoming) dont le fiduciaire est la société Agentic Trace LLC. Des avocats du pôle sécurité nationale du cabinet Steptoe le conseillent. DART, une structure spécialisée dans la récupération d’actifs numériques, a coordonné les sauvetages et revendiquait déjà « un peu plus de 50 BTC » sécurisés au 17 août.

Personne ne vous demandera votre seed. DART le précise noir sur blanc : ni phrase de récupération, ni clé privée, ni code PIN, seulement des adresses et des identifiants de transaction. Pour prouver qu’il contrôle une adresse, le demandeur signe un message unique avec des clés qui ne quittent jamais son domicile. Le trust vérifie ensuite la propriété et l’origine des fonds et passe les demandeurs au crible des listes de sanctions avant toute restitution. Le site assure aussi ne réclamer aucun frais.

Victimes du hack Coldcard : les bons réflexes avant de réclamer

Si vos bitcoins ont disparu entre fin juillet et fin août, tapez vous-même l’adresse du site plutôt que de cliquer sur un lien reçu par message ou par mail, puis cherchez vos adresses dans la base du trust. Les faux services de récupération poussent comme des champignons après chaque piratage, et celui-ci n’échappera pas à la règle. Une demande de phrase de récupération ou de « frais de déblocage » signe l’escroquerie à coup sûr.

Autre piège, plus sournois. Beaucoup de détenteurs se croient tirés d’affaire parce que leur Coldcard tourne avec le dernier firmware. Coinkite l’a pourtant martelé : une mise à jour ne répare pas une seed générée par la version défectueuse. Si la vôtre a été créée sur un Mk2 ou un Mk3 avant le correctif, il faut en générer une nouvelle et y transférer vos fonds, que vos coins aient été visés ou non.

Ces 52,37 BTC ne pèsent qu’environ 2,8 % du butin recensé par Galaxy. Fin août, 87 % des bitcoins volés n’avaient toujours pas quitté les adresses des pirates, et chaque seed Coldcard vulnérable encore en service reste une cible, pour les voleurs comme pour les whitehats.

Bybit EU déroule le tapis rouge : jusqu’à 85 € en BTC en cumulant le bonus de bienvenue et le parrainage. Déposez 100 €, recevez jusqu’à 60 € en BTC, et 25 € de plus par ami parrainé. Ouvrez votre compte et lancez-vous.

<strong>Créez mon compte Bybit</strong>
Créez mon compte Bybit

L’article Hack Coldcard : 52 BTC sauvés par des hackers éthiques est apparu en premier sur Journal du Coin.