LâappĂ©tit vient en volant. Un chiffre qui gonfle de jour en jour, et ce nâest jamais bon signe. Quatre jours aprĂšs lâalerte initiale de Coinkite sur la faille de gĂ©nĂ©ration de seeds touchant certains Coldcard Mk3, Galaxy Research revoit sa copie. Le nouveau dĂ©compte grimpe Ă environ 1083 BTC, soit prĂšs de 70 millions de dollars au cours actuel, contre 594 BTC et 38 millions annoncĂ©s le 31 juillet.
- Galaxy Research a révélé que le montant volé à cause de la faille des Coldcard Mk3 a atteint environ 1083 BTC, soit prÚs de 70 millions de dollars.
- Le pĂ©rimĂštre du dĂ©sastre sâest Ă©largi avec 1196 adresses touchĂ©es, et la majoritĂ© des fonds volĂ©s avant lâalerte publique de Coinkite.
Le pĂ©rimĂštre du dĂ©sastre sâĂ©largit pour Coldcard
Le rapport de Galaxy Research, publiĂ© sur X, identifie dĂ©sormais 1196 adresses touchĂ©es pour 1082,65 BTC exactement, contre environ 500 adresses dans la premiĂšre vague documentĂ©e. La fenĂȘtre dâexĂ©cution du vol sâĂ©tire elle aussi : dâabord estimĂ©e Ă 25 minutes, elle est maintenant Ă©valuĂ©e Ă 41 minutes, entre 01h10 et 01h51 UTC le 30 juillet.
Ce nâest pas quâun ajustement statistique. Chaque nouvelle adresse identifiĂ©e est un portefeuille qui nâavait pas migrĂ© ses fonds Ă temps, malgrĂ© lâalerte publique de Coinkite. Le fabricant avait pourtant Ă©tĂ© clair dĂ©but semaine : les seeds gĂ©nĂ©rĂ©es par les Mk3 sous certains firmwares, entre les versions 4.0.1 et 5.0.3, souffraient dâun gĂ©nĂ©rateur de nombres alĂ©atoires dĂ©faillant. Sans passphrase BIP-39 additionnelle, la clĂ© privĂ©e devenait devinable.
Bitcoin Magazine prĂ©cise que le cĆur du vol sâest dĂ©roulĂ© en une salve resserrĂ©e, tandis que lâanalyse Ă©largie de Galaxy couvre la mĂȘme fenĂȘtre initiale, pas une vague plus tardive. Point important Ă ne pas confondre : la quasi-totalitĂ© des 1082 BTC a Ă©tĂ© siphonnĂ©e environ 30 heures avant lâalerte publique de Coinkite, pas aprĂšs. Le nouveau bilan ne reflĂšte donc pas un vol qui aurait continuĂ© aprĂšs coup, mais une rĂ©analyse plus fine de la mĂȘme attaque initiale. Galaxy prĂ©cise mĂȘme nâavoir trouvĂ© aucune transaction correspondant au mĂȘme schĂ©ma dans les 30 jours suivants.

Une deuxiÚme vague toujours possible, pas encore confirmée
Charles Guillemet, CTO de Ledger, avait prĂ©venu dĂšs le 31 juillet : une fois la vulnĂ©rabilitĂ© rendue publique, chaque Mk3 non migrĂ© deviendrait une cible identifiĂ©e. Le nouveau bilan de Galaxy Research ne confirme pas ce scĂ©nario Ă ce stade : il porte sur la mĂȘme fenĂȘtre dâattaque initiale, antĂ©rieure Ă lâalerte, pas sur une vague postĂ©rieure. Galaxy dit nâavoir repĂ©rĂ© aucune transaction supplĂ©mentaire au mĂȘme schĂ©ma depuis. Le risque que pointait Guillemet reste rĂ©el tant que des seeds faibles dorment sur des appareils non migrĂ©s, mais rien ne prouve pour lâinstant quâil sâest matĂ©rialisĂ©.
Coinkite nâa toujours pas confirmĂ© de lien de causalitĂ© direct et prouvĂ© entre la faille RNG et lâintĂ©gralitĂ© des vols recensĂ©s. Lâentreprise maintient sa recommandation : migrer sans dĂ©lai vers une nouvelle seed gĂ©nĂ©rĂ©e sur un appareil non affectĂ©. Un conseil qui vaut dâautant plus que le compteur, Ă ce stade, ne semble pas prĂšs de sâarrĂȘter.
Un bilan qui double en 4 jours
LâĂ©cart entre les deux estimations passe du simple au presque double en quelques jours. Les enquĂȘteurs on-chain travaillent avec des heuristiques, pas des certitudes absolues, et chaque nouvelle adresse rattachĂ©e au mĂȘme mode opĂ©ratoire redessine le tableau.
Publier une alerte ne suffit pas si une partie des dĂ©tenteurs de hardware wallet concernĂ©s met plusieurs jours Ă rĂ©agir. Combien dâautres adresses dorment encore, non migrĂ©es, avec une seed prĂ©visible et un solde qui attend son tour.
Lâarticle Plus de 1000 bitcoins volĂ©s : le bilan de la faille de sĂ©curitĂ© double en 4 jours pour Coldcard est apparu en premier sur Journal du Coin.