Montrer le sommaire Cacher le sommaire
- Mon ColdCard est-il affecté et comment le vérifier
- Que faire immédiatement si vous stockez des crypto sur un ColdCard
- Comment une seed peut-elle devenir prévisible
- Les autres fabricants doivent-ils vous inquiéter
- Quelles stratégies adopter pour limiter les risques à long terme
- Comment suivre et essayer de récupérer des fonds volés
- Erreurs fréquentes à éviter quand on replace la sécurité au centre
Depuis la fin juillet, une série de vols massifs touche les détenteurs de ColdCard et rappelle que la sécurité des clés privées n’est jamais acquise. Plus de 4 500 adresses concernées et environ 1 300 BTC déplacés vers des portefeuilles contrôlés par des tiers ont été signalés, soit un montant qui se chiffre autour de 90 millions de dollars. Si vous possédez un ColdCard Mk2, Mk3, Mk4, Mk5, Edge ou Q et que votre seed a été générée sur l’appareil, il est prudent d’agir immédiatement.
Mon ColdCard est-il affecté et comment le vérifier
La façon la plus simple de savoir si vous êtes exposé consiste à vérifier le modèle physique de l’appareil et l’origine de la seed. Si la phrase de récupération a été créée directement sur un ColdCard Mk2, Mk3, Mk4, Mk5, Edge ou Q, elle est potentiellement compromise. Il n’existe pas de moyen infaillible pour prouver a posteriori qu’une seed a été prédite par un attaquant, mais vous pouvez repérer des signes concrets sur la blockchain si vos fonds ont été touchés.
Vérifiez rapidement si des sorties ont été enregistrées depuis vos adresses. Pour cela exportez l’XPUB ou la liste d’adresses depuis votre ColdCard et utilisez un explorateur blockchain pour voir l’historique. Si vous observez des transactions sortantes que vous n’avez pas initiées, vos clés sont sans doute déjà compromises. Si rien n’a bougé, la prudence impose toutefois de considérer la seed comme à risque.
Comment rooter une box Android TV : 4 méthodes efficaces
Comment l’Answer Engine Optimization, ou AEO, modifie le référencement naturel ?
Que faire immédiatement si vous stockez des crypto sur un ColdCard
Si vos actifs sont sur un appareil potentiellement affecté, agissez sans délai. La priorité est de sécuriser les fonds non encore volés en les transférant vers un environnement dont vous maîtrisez l’entropie et le flux de gestion des clés. À retenir et réaliser rapidement
– Éteignez et déconnectez le ColdCard pour éviter toute manipulation imprudente.
– Ne saisissez jamais votre seed sur un ordinateur connecté à Internet.
– Créez une nouvelle seed sur un appareil dont la source d’entropie est fiable ou préparez une configuration multisig.
– Transférez les fonds vers de nouvelles adresses sans réutiliser d’anciennes adresses.
– Informez-vous via le site du fabricant et les canaux officiels pour connaître les correctifs et conseils.
Si vous n’êtes pas à l’aise avec ces opérations, cherchez de l’aide auprès d’un professionnel en sécurité crypto ou d’un service de garde réputé. Evitez les services non vérifiés qui proposent des « récupérations » de seed.
Comment une seed peut-elle devenir prévisible
Une phrase de récupération est une représentation lisible d’un nombre aléatoire. Si le générateur d’aléa est faible ou mal implémenté, il produit moins de combinaisons possibles, rendant théoriquement possible la reproduction des mêmes seeds par un attaquant. Plusieurs erreurs classiques surviennent souvent en pratique
– utilisation d’un générateur pseudo‑aléatoire non poussé,
– réutilisation ou prédictibilité des sources d’entropie (horloge, compteur),
– erreurs dans l’implémentation cryptographique qui réduisent l’entropie effective.
Quand la seed est prévisible, l’attaquant peut calculer les clés privées et balayer automatiquement les adresses. À noter que l’ajout d’une passphrase (mot de passe supplémentaire BIP39) augmente fortement la sécurité si elle est bien choisie et conservée hors ligne. En revanche, la passphrase ne protège pas si elle est faible ou stockée sur un appareil compromis.
Les autres fabricants doivent-ils vous inquiéter
Ce type d’incident est ciblé et ne signifie pas automatiquement qu’un autre fabricant est vulnérable. Ledger, Trezor et d’autres acteurs majeurs n’ont pas été identifiés comme impliqués dans cette vague de vols. Ceci dit, aucune marque n’est à l’abri d’un bug. Les différences à connaître
– Les fabricants généralistes ont une base d’utilisateurs plus large, ce qui les expose davantage médiatiquement si une faille surgit.
– Les acteurs spécialisés peuvent avoir des implémentations moins standardisées, parfois source d’erreurs non détectées.
La bonne pratique consiste à surveiller les avis de sécurité officiels, à appliquer les mises à jour signées par le fabricant et à suivre les recommandations de la communauté de sécurité.
Quelles stratégies adopter pour limiter les risques à long terme
Une stratégie robuste combine technologie, procédures et bonnes habitudes. Voici des approches éprouvées et leurs compromis
| Option | Sécurité | Complexité | Quand l’utiliser |
|---|---|---|---|
| Portefeuille matériel seul | Élevée si bien configuré | Faible | Utilisateurs individuels maîtrisant la seed |
| Multisig avec matériels distincts | Très élevée | Moyenne à élevée | Fonds importants ou partage de responsabilité |
| Garde professionnelle agréée | Élevée selon normes (ex. régulation) | Faible pour l’utilisateur | Utilisateurs souhaitant déléguer la sécurité |
Pour la plupart des détenteurs sérieux, le multisig est aujourd’hui la meilleure protection contre un bug d’un seul fabricant. Disperser les clés sur des appareils de fabricants différents et ajouter une passphrase rend une compromission simultanée beaucoup moins probable.
Comment suivre et essayer de récupérer des fonds volés
La traque d’actifs sur la blockchain est possible mais souvent longue et infructueuse en termes de récupération. Commencez par enregistrer les transactions suspectes et suivez les flux grâce à des outils de traçage. Contactez les plateformes d’échange si vous repérez des dépôts vers des services réglementés et déposez plainte auprès des autorités compétentes. Conserver des preuves claires aide les enquêtes mais n’assure pas le retour des fonds.
Quelques gestes pratiques
– Capturez les logs et captures d’écran de vos transactions et adresses.
– Signalez l’incident aux forums de sécurité et aux développeurs ColdCard.
– Surveillez les adresses compromises avec des alertes d’explorateur.
Erreurs fréquentes à éviter quand on replace la sécurité au centre
Ne copiez pas mécaniquement des procédures lues en ligne. Voici des pièges observés couramment par les professionnels
– Réutiliser d’anciennes adresses pour recevoir après un incident.
– Saisir une seed sur un appareil ou une application non vérifiée.
– Confier une passphrase à un cloud ou à un e‑mail.
– Ne pas documenter vos sauvegardes et rendre impossible la récupération légitime.
FAQ
Quels modèles ColdCard sont concernés
Les modèles signalés comme à risque incluent Mk2, Mk3, Mk4, Mk5, Edge et Q si la seed a été générée sur l’appareil.
Dois‑je déplacer mes bitcoins maintenant
Si votre seed a été créée directement sur un ColdCard de la liste, il est recommandé de déplacer vos fonds vers une configuration dont vous maîtrisez l’entropie, idéalement vers une nouvelle seed générée de manière sûre ou un multisig.
Est‑ce que Ledger ou Trezor sont affectés
À ce stade, ces fabricants n’ont pas été identifiés comme concernés par cette série de vols. Toutefois, restez attentif aux avis officiels et appliquez les mises à jour de sécurité.
Qu’est‑ce qu’une seed faible
Une seed est faible quand sa génération manque d’entropie suffisante ou est prévisible. Cela réduit l’espace de recherche pour un attaquant qui souhaite retrouver la même phrase.
Puis‑je récupérer des fonds volés
La récupération est difficile. Signalez l’incident aux autorités et surveillez la circulation des fonds. Les chances de récupérer dépendent des points d’entrée des fonds sur des services centralisés et de la coopération des plateformes.












