
L'activité on-chain de Bitcoin a atteint son plus haut niveau de 2026 alors que les chercheurs ont lié cette recrudescence à l'exploit en cours du portefeuille Coldcard, avertissant que des pics similaires ont historiquement coïncidé avec des points d'inflexion locaux du marché.
K33 Research a déclaré que près de 890 000 BTC ont transité sur la chaîne au cours des sept derniers jours, ce qui représente l'offre active sur sept jours la plus élevée enregistrée cette année, même si le Bitcoin a continué de s'échanger dans l'une de ses fourchettes de prix les plus étroites de ces dernières années.
Cette note de recherche arrive alors que les enquêteurs continuent d'étendre la portée de la brèche du portefeuille matériel Coldcard. Galaxy Research a déclaré mardi qu'au moins 15 attaquants différents ont désormais exploité la vulnérabilité, et son estimation confirmée la plus récente s'élève à 1 596 BTC volés sur environ 7 300 adresses à travers trois vagues d'attaque vérifiées. La firme a ajouté que les pertes pourraient atteindre environ 2 055 BTC, soit environ 130 millions de dollars, si une quatrième vague suspectée est confirmée par des rapports de victimes supplémentaires.
Bien que des observations blockchain antérieures aient suggéré des pertes plus importantes, Galaxy a déclaré avoir affiné ses estimations après avoir séparé les rapports de victimes confirmés de l'activité on-chain suspectée. L'équipe de recherche a également indiqué qu'environ 90 % des Bitcoins volés n'ont pas bougé depuis les attaques, ce qui donne aux enquêteurs un temps supplémentaire pour surveiller les fonds tout en se coordonnant avec les plateformes d'échange de cryptomonnaies, les sociétés de sécurité blockchain et les forces de l'ordre américaines.
Malgré une action des prix relativement calme, Vetle Lunde, responsable de la recherche chez K33, a déclaré que le rythme des transferts de Bitcoin s'était fortement accéléré.
Selon le rapport, Bitcoin a enregistré sa fourchette de négociation la plus étroite sur 30 jours (du plus haut au plus bas) depuis 2023, tandis que la volatilité réalisée est tombée en dessous de celle du Nasdaq 100. Malgré cela, l'offre active a grimpé rapidement alors que les utilisateurs affectés ont déplacé des pièces suite à l'incident Coldcard.
Lunde a déclaré que l'augmentation était "très probablement entraînée par les attaques Coldcard", ajoutant que l'incident a "probablement accru les inquiétudes concernant d'autres portefeuilles matériels, y compris Ledger et Trezor, incitant certains propriétaires à envisager des dépositaires centralisés ou des configurations multi-signatures."
Des rapports distincts couverts par crypto.news ont également signalé un changement de comportement en matière de conservation. Jonathan Brockmeier, Chief Compliance Officer d'OKX, a déclaré à la publication que la plateforme d'échange avait connu des afflux records suite à l'incident Coldcard, certains utilisateurs ayant déplacé des actifs de portefeuilles matériels vers la conservation centralisée.
"Nous observons des niveaux records d'afflux vers les plateformes d'échange centralisées après Coldcard", a déclaré Brockmeier. "C'est intéressant — c'est un peu le revers de la médaille de FTX. FTX arrive, et tout le monde déplace son argent en auto-garde, et ça revient maintenant."
Il a déclaré que les plateformes d'échange peuvent fournir des équipes de sécurité dédiées et des systèmes de surveillance automatisés pour les utilisateurs qui préfèrent une garde gérée, tout en ajoutant que l'auto-garde reste une option pour les clients désireux de gérer leur propre sécurité.
Au-delà de l'exploit immédiat, K33 a déclaré que des poussées similaires d'activité on-chain sont apparues à plusieurs reprises autour des retournements majeurs du marché.
Le rapport a constaté que les périodes où l'offre active sur sept jours entrait dans les 10 % supérieurs des observations par rapport à son historique glissant sur 365 jours coïncidaient avec les sommets et les creux locaux pendant le marché baissier de 2022, les marchés haussiers de 2024 et 2025, et le marché baissier de 2026.
"L'intuition derrière cette observation est claire : la panique est visible sur la chaîne", a écrit Lunde.
Il a expliqué que les marchés baissiers poussent souvent les détenteurs à transférer des pièces sur les plateformes d'échange pour limiter les pertes supplémentaires, tandis que les prix en hausse encouragent à la fois les prises de bénéfices et les achats motivés par la peur de manquer (FOMO). Le rapport a également noté que deux des plus grands pics d'offre active cette année se sont produits lors des liquidations de février et juin, tandis qu'une augmentation distincte fin avril était plus probablement liée à des rotations d'adresses routinières qu'à des transferts vers les plateformes d'échange.
K33 n'a pas affirmé qu'une activité élevée à elle seule prédisait la direction future des prix, mais a déclaré que la relation historique rend le comportement on-chain actuel digne d'être surveillé à mesure que l'enquête Coldcard se poursuit.
L'attaque est née d'une faille dans le firmware de Coldcard que Coinkite a divulguée après avoir découvert que les appareils affectés généraient des phrases de récupération (seeds) de portefeuille avec un générateur de nombres pseudo-aléatoires déterministe au lieu du générateur de nombres réellement aléatoires basé sur le matériel prévu.
Selon l'examen technique de Coinkite, la vulnérabilité a été introduite en mars 2021 lorsque les ingénieurs ont intégré une nouvelle bibliothèque cryptographique dans le firmware du portefeuille. Bien que le générateur de nombres aléatoires matériel ait continué de fonctionner ailleurs dans le logiciel, la création de portefeuille s'est appuyée par erreur sur le générateur déterministe de MicroPython, réduisant l'entropie utilisée pour créer de nouvelles phrases de récupération.
L'équipe d'ingénierie et de sécurité Bitcoin de Block est parvenue indépendamment à la même conclusion après avoir examiné le firmware. La société a déclaré que les appareils vulnérables utilisaient le recours déterministe de MicroPython lors de la création du portefeuille au lieu du générateur de nombres aléatoires matériel STM32, bien qu'elle ait noté qu'elle n'avait pas terminé les tests sur tous les modèles affectés avant de publier ses conclusions car des vols actifs étaient déjà en cours.
Coinkite estime que les portefeuilles Mk2 et Mk3 affectés pourraient fournir environ 40 bits d'entropie effective, tandis que les appareils Mk4, Mk5 et Coldcard Q vulnérables pourraient générer environ 72 bits, bien en dessous du niveau de sécurité prévu de 128 bits.
Des mises à jour d'urgence du firmware sont désormais disponibles pour toutes les gammes de produits affectées. Cependant, Coinkite a déclaré que l'installation du firmware mis à jour protège uniquement les portefeuilles créés après la correction. Les propriétaires dont les phrases de récupération ont été générées avec un firmware vulnérable ont été invités à créer des portefeuilles entièrement nouveaux, à vérifier l'adresse de destination avec une petite transaction de test, et à déplacer leurs Bitcoins seulement après avoir confirmé le transfert.
L'incident a également suscité une discussion renouvelée sur la manière dont le firmware des portefeuilles matériels devrait être vérifié avant sa publication.
Écrivant sur X, Nick Percoco, Chief Security Officer de Kraken, a soutenu que les fabricants ne devraient pas être les seuls responsables de la validation de la manière dont le firmware de production génère les phrases de récupération (seeds) de portefeuille. Il a cité les normes NIST SP 800-90B et BSI AIS-31 de l'Allemagne, affirmant qu'une vérification de bout en bout comparable n'est pas appliquée de manière routinière au firmware des portefeuilles matériels malgré l'importance d'une génération sécurisée des phrases de récupération.
David Schwartz, CTO Emeritus de Ripple, a également commenté l'incident, le décrivant comme un exemple de risque aberrant où une défaillance technique inhabituelle peut entraîner des pertes bien au-delà de ce que les utilisateurs attendent. Schwartz a comparé la brèche à l'effondrement de MF Global en 2011, arguant que si l'auto-garde élimine la dépendance vis-à-vis des intermédiaires financiers, les utilisateurs dépendent toujours du bon fonctionnement du matériel et du firmware.
Il a également noté que, contrairement aux clients des institutions financières réglementées, les propriétaires de Coldcard affectés n'ont actuellement aucun mécanisme de récupération comparable après le vol de fonds via des phrases de récupération de portefeuille compromises.





