Page d'accueilCentre d'actualités LBank
Vol de Coldcard : le FBI pourrait connaître l’attaquant ayant dérobé 1 082 BTC
coldcard-theft-fbi-may-know-1082-btc-attacker
Vol de Coldcard : le FBI pourrait connaître l’attaquant ayant dérobé 1 082 BTC
Block a tracé le premier sweep Coldcard vers un compte de données blockchain payant utilisé pendant le vol. Galaxy a indiqué que la première vague a retiré 1 082,65 BTC, les fonds associés étant ensuite restés immobiles. Aucune déclaration du FBI ne confirme l’identité d’un attaquant, une arrestation, des charges, une saisie ou la récupération de fonds volés. Au moins 1 700 BTC ont été volés en plusieurs vagues, selon la dernière estimation publique de Galaxy. Les seeds vulnérables existantes restent non sécurisées après les mises à jour du firmware et nécessitent une migration vers de nouveaux wallets générés.
2026-08-19 Source:crypto.news

Des enquêteurs auraient fourni aux autorités américaines des informations permettant d'identifier un attaquant responsable de la première vague de vols Coldcard, a rapporté Bitcoin Magazine le 18 août.

Résumé
  • Block a retracé le premier vol Coldcard jusqu'à un compte de données blockchain payant utilisé pendant le vol.
  • Galaxy a déclaré que la première vague avait dérobé 1 082,65 BTC, les fonds associés étant restés immobiles par la suite.
  • Aucune déclaration du FBI ne confirme l'identité, l'arrestation, les accusations, la saisie ou la récupération des fonds volés par un attaquant.
  • Au moins 1 700 BTC ont été volés en plusieurs vagues, selon la dernière estimation publique de Galaxy.
  • Les seeds vulnérables existantes restent dangereuses après les mises à jour de firmware et nécessitent une migration vers de nouveaux portefeuilles générés.

Alex Thorn, de Galaxy Research, a déclaré que l'identité de l'attaquant de la première vague « pourrait être connue des forces de l'ordre ». Sa déclaration était prudente, et le FBI n'a pas confirmé publiquement l'identification d'un suspect, l'ouverture d'une affaire, une arrestation ou la récupération de tout Bitcoin volé.

La première vague a dérobé 1 082,65 BTC de portefeuilles générés à l'aide d'un firmware Coldcard vulnérable. Au prix récent du Bitcoin d'environ 64 000 dollars, ces pièces vaudraient approximativement 69 millions de dollars, et non 11,8 millions de dollars.

Block a trouvé une trace hors chaîne du premier balayage

Clay Garrett, responsable de l'ingénierie chez Block, a déclaré que les enquêteurs avaient découvert un schéma inhabituel dans les balayages on-chain de l'attaquant. L'opérateur aurait utilisé un compte payant chez un fournisseur de données blockchain non nommé pour interroger des adresses sources et effectuer des activités connexes.

Block a contacté le fournisseur, dont les journaux internes auraient correspondu au nombre, au moment et à la séquence des requêtes suspectes avec une « spécificité extraordinaire ». Garrett a déclaré que Block avait transmis les informations pertinentes aux autorités compétentes.

Le compte pourrait contenir des enregistrements de paiement, d'accès ou d'abonné. Cependant, aucune preuve publique n'établit quels enregistrements ont été conservés, qui contrôlait le compte ou si le service a reçu des informations d'identification précises.

Block a également déclaré n'avoir trouvé aucune preuve que le fournisseur ait sciemment aidé au vol. L'entreprise semble avoir fourni des services ordinaires sans savoir comment les informations seraient utilisées.

L'identification par le FBI reste une possibilité non confirmée

Le rapport de Bitcoin Magazine a lié la piste d'enquête au FBI, mais aucune déclaration du FBI ne confirme cette affirmation. Aucune plainte pénale, acte d'accusation, dossier de saisie ou action de confiscation n'a été trouvé dans les archives publiques.

La formulation de Thorn est donc importante. Une identité qui « pourrait être connue » n'est pas la même chose qu'un suspect vérifié ou un accusé. Les enquêteurs doivent encore établir qui a opéré le compte, qui contrôlait les adresses de réception et si les preuves étayent des accusations criminelles.

Les fonds de la première vague restent visibles aux adresses associées. Comme crypto.news l'a précédemment rapporté, le solde non déplacé du plus grand attaquant n'était pas entré dans un échange ou un mixer connu.

Ces pièces ne sont pas gelées. Les transactions Bitcoin ne peuvent pas être annulées ou bloquées au niveau du protocole. La récupération nécessiterait le contrôle des clés privées, un retour volontaire ou un transfert ultérieur via un intermédiaire capable de se conformer à une ordonnance de saisie légale.

Les pertes de Coldcard dépassent un seul attaquant

La dernière page de recherche publique de Galaxy répertorie des pertes d'au moins 1 700 BTC sur plusieurs vagues. D'autres totaux restent plus élevés car les chercheurs utilisent différents clusters d'adresses, normes de confirmation et rapports de victimes.

Les vagues de vol ultérieures ont affiché des schémas de transaction différents. Les chercheurs ont donc averti que plus d'un acteur pourrait avoir exploité l'espace de seed faible après que les informations sur la faille soient devenues publiques.

Cette distinction signifie que l'identification du premier opérateur ne résoudrait pas nécessairement tous les vols. Galaxy a distribué des adresses suspectes aux enquêteurs, aux exchanges et aux sociétés d'analyse, mais aucune agence n'a annoncé de récupération.

Dans une couverture connexe, l'examen technique antérieur de crypto.news a révélé que l'incident impliquait une génération de seed faible plutôt qu'un compromis du protocole Bitcoin ou un accès physique aux appareils.

Les utilisateurs vulnérables doivent toujours migrer leurs fonds

L'avis de Coinkite indique que les firmwares Mk2 et Mk3 affectés ont généré des seeds avec une entropie inadéquate à partir de la version 4.0.1. Les seeds créées sur certaines versions Mk4, Mk5 et Q ont également été exposées, bien que leur réduction d'entropie ait été moins sévère.

Un firmware corrigé empêche le même défaut lors de la génération de nouvelles seeds. L'installation d'une mise à jour ne répare pas une seed vulnérable existante. Les utilisateurs doivent d'abord mettre à jour, créer une nouvelle seed et déplacer leurs fonds après avoir vérifié une transaction test.

Le statut actuel de Coinkite indique que son examen post-mortem technique formel est toujours en cours. Il précise également que des vérifications indépendantes ciblées ont eu lieu, mais n'établissent pas que chaque binaire de firmware corrigé a fait l'objet d'un audit complet.

L'incident a suscité des appels à des audits matériels indépendants. Les questions immédiates concernent maintenant de savoir si les autorités peuvent relier le compte payant à une personne, si les fonds de la première vague bougent, et si les dossiers judiciaires confirment éventuellement une enquête.