Piratage Coldcard : ton wallet Bitcoin est-il touché, et peut-il être récupéré ?
Parfois, oui. Si ton Coldcard n'a pas encore été vidé, transfère ton Bitcoin vers une seed nouvellement générée dès aujourd'hui, avant que la faille ne soit exploitée contre toi. S'il l'a déjà été, le vol reste traçable sur le registre public de Bitcoin, et Recoveris peut évaluer si les fonds peuvent encore être interceptés.
Coinkite a révélé le 1er août 2026 une faille de firmware qui permettait à des attaquants de reconstruire les clés privées de certains wallets Coldcard sans jamais toucher l'appareil. Depuis le 30 juillet, plus de 1 500 BTC ont été vidés de milliers d'adresses, et le vol reste actif. Si tu possèdes un Coldcard, cette page t'explique comment vérifier si tu es concerné, que faire dans les prochaines minutes, et à quoi ressemble réellement la récupération si tu as déjà été touché.
Mon wallet Coldcard a-t-il été touché par le piratage, et le Bitcoin volé peut-il être récupéré ?
Ton Coldcard peut être concerné si sa seed phrase a été générée sur un firmware publié entre mars 2021 et le 31 juillet 2026, sans entropie supplémentaire apportée par des lancers de dés. Une simple mise à jour du firmware ne corrige pas une seed déjà générée. Si les fonds sont encore dans le wallet, transfère-les immédiatement vers une seed nouvellement générée. S'ils ont déjà disparu, le vol reste traçable sur la blockchain publique de Bitcoin, et la récupération dépend de la destination des fonds.
Pourquoi ce piratage diffère d'un piratage classique
- La faiblesse venait du générateur aléatoire, pas de ton comportement. Un bug du firmware contournait la puce matérielle dédiée à l'aléatoire et la remplaçait par un substitut logiciel prévisible.
- Ni phishing ni vol physique n'étaient nécessaires. Les attaquants reconstruisent les clés privées directement à partir de la seed affaiblie, sans ta phrase de récupération, sans ton appareil, et sans la moindre erreur de ta part.
- L'exploitation reste active. Des recherches publiques ont identifié au moins 15 groupes d'attaquants distincts exploitant la même faille, donc les wallets non migrés restent exposés.
Que faire maintenant
- Vérifie si ta seed a été générée sur un firmware vulnérable (avant v4.2.0 pour Mk3 / v5.6.0 pour Mk4-Mk5 / v1.5.0Q pour Q).
- Si des fonds restent, génère une toute nouvelle seed avec une véritable entropie sur un wallet que la faille n'a jamais touché, et transfère tout maintenant, pas seulement une mise à jour.
- Si les fonds ont déjà disparu, conserve les identifiants de transaction, les adresses de réception et l'historique des versions de firmware de ton appareil, puis demande une analyse gratuite de ton dossier.
Ton Coldcard est-il concerné ?
Commence par vérifier la version de ton firmware. Ouvre les réglages de ton Coldcard, note la version installée, puis compare-la à l'avis de sécurité officiel de Coinkite. En résumé : tout Mk3 tournant sous un firmware compris entre 4.0.1 et 4.1.9, et tout Mk4, Mk5 ou Q tournant sous un firmware allant de la version de mars 2021 (v4.0.0) jusqu'au correctif du 31 juillet 2026, se trouve dans la plage concernée. Si ton appareil est antérieur à cette période, ou si tu as toi-même ajouté une entropie significative lors de la configuration (Coinkite recommande au moins 50 lancers de dés privés), ton exposition est plus faible. En cas de doute, considère le wallet comme exposé.
Cela compte même si tes coins n'ont pas encore bougé. La faille ne nécessite pas que l'attaquant voie ton appareil, ta seed phrase ou tes transactions. Il lui suffit d'assez de temps de calcul pour reconstruire une clé affaiblie à partir d'informations publiques. Mettre à jour le firmware protège toute seed que tu génères à partir de maintenant. Cela ne change rien pour une seed déjà créée avant le correctif.

« Tu n'es tombé dans aucune arnaque ici. Une faille cryptographique a privé des milliers de wallets Coldcard d'une seed vraiment aléatoire. Si le tien en fait partie, une mise à jour du firmware ne suffit pas : il te faut une seed entièrement nouvelle sur un wallet que la faille n'a jamais touché. Si tu as déjà perdu des fonds, la trace fonctionne exactement comme pour n'importe quel autre vol de Bitcoin : publique, et une question de temps. »
Comment fonctionne le piratage Coldcard
Les wallets matériels Coldcard, fabriqués par l'entreprise canadienne Coinkite, sont conçus pour générer la seed phrase d'un wallet Bitcoin, les 12 ou 24 mots qui contrôlent chaque pièce qu'il contient, à l'aide d'une puce dédiée dont l'unique fonction est de produire un aléa imprévisible. Le 1er août 2026, Coinkite a révélé qu'un bug du firmware, présent depuis une version de mars 2021 (v4.0.0), avait dans certains cas contourné cette puce et basculé vers un substitut logiciel prévisible.
En pratique, certains wallets n'ont donc jamais disposé d'une seed vraiment aléatoire. L'examen technique de Coinkite lui-même a établi que les appareils Mk4, Mk5 et Q touchés produisaient environ 72 bits d'aléa au lieu des 128 prévus, et que les appareils Mk3 sous firmware 4.0.1 à 4.1.9 tombaient à environ 40 bits, un niveau assez faible pour qu'un attaquant disposant de ressources suffisantes reconstruise la clé privée exacte par le seul calcul.
C'est ce qui distingue cet incident d'une arnaque classique. Personne n'a hameçonné le propriétaire, personne n'a volé d'appareil, et aucune seed phrase n'a jamais été tapée sur un faux site. La faiblesse se trouvait à l'intérieur même du mécanisme de génération de clé du wallet, en attente.
La première vague confirmée a frappé le 30 juillet 2026 : un attaquant a vidé 1 196 adresses en 41 minutes, pour une valeur d'environ 70 millions de dollars à l'époque. Coinkite a élargi son avis le 1er août après avoir découvert que la faille dépassait la seule gamme Mk3. Depuis, les chercheurs ont recensé au moins 15 groupes d'attaquants distincts appliquant la même technique de reconstruction sur différentes portions de l'espace d'adresses vulnérable, et le vol reste actif.
Si tu possèdes un Coldcard, rien de tout cela n'a nécessité une erreur de ta part. Il a simplement fallu que ta seed soit générée sur le mauvais firmware, au mauvais moment. Ce qui compte maintenant, c'est de savoir si cette seed détient encore du Bitcoin.
L'ampleur du vol à ce jour
C'est l'un des plus importants incidents jamais recensés touchant un wallet matériel, et les chiffres ci-dessous continuent d'évoluer à mesure que les enquêteurs identifient de nouvelles adresses exposées. Considère-les comme un plancher, pas comme un total définitif.
Coinkite qualifie la menace de toujours active. Si tu n'as pas encore vérifié si ton propre wallet était exposé, les chiffres ci-dessus sont une raison suffisante pour ne pas attendre un total plus définitif avant d'agir.
Si ton Coldcard n'a pas encore été vidé : agis maintenant
Fais ces quatre choses avant tout le reste. Mettre à jour le firmware est la deuxième étape, pas la première, car cela ne répare pas une seed déjà existante.
Confirme ton firmware et l'origine de ta seed
Vérifie la version dans les réglages de ton appareil par rapport à l'avis de Coinkite.
Génère une toute nouvelle seed avec une véritable entropie
Sur le firmware corrigé, en ajoutant au moins 50 lancers de dés privés pendant la configuration.
Transfère chaque pièce vers le nouveau wallet immédiatement
Transfère l'intégralité du solde sans délai, avant de vérifier quoi que ce soit d'autre.
Retire complètement l'ancienne seed
Considère-la comme grillée même si elle paraît intacte. Ne la réutilise jamais sur aucun appareil.
Si ton Bitcoin a déjà été volé : peut-il être récupéré ?
Si ton Coldcard a déjà été vidé, la situation est la même que pour tout autre vol de Bitcoin : douloureuse, mais pas nécessairement sans issue. Chaque satoshi qui a quitté ton wallet s'est déplacé vers une nouvelle adresse, et le registre de Bitcoin enregistre ce mouvement de façon permanente et publique. La récupération après un vol de cette ampleur suit trois étapes.
Tracer
Nous suivons ton Bitcoin volé à travers les adresses, les mixers et les services de swap, le même travail forensique qui nous permet de récupérer des bitcoins volés, recoupé avec l'ensemble plus large des adresses liées à cet exploit.
Bloquer
Dès que les fonds atteignent un exchange régulé, le point où le Bitcoin redevient de l'argent ordinaire, nous engageons un blocage sur place à l'aide de preuves recevables devant un tribunal.
Récupérer
De là, les fonds bloqués reviennent par les voies légales et la coopération avec les forces de l'ordre.
Tes chances augmentent si tu agis dans les heures ou les jours qui suivent la découverte du vol, si les fonds atterrissent sur un exchange qui vérifie l'identité (KYC), et si tu peux fournir l'historique des adresses de ton wallet ainsi que les identifiants de transaction. Elles diminuent plus les fonds restent inactifs ou transitent par des services non-KYC. Comme cet exploit a attiré l'attention publique des chercheurs comme des exchanges, les adresses qui y sont liées sont déjà surveillées de plus près qu'un vol ordinaire, ce qui peut jouer en ta faveur si tu signales rapidement les faits. Si le vol a également touché d'autres actifs liés à un wallet logiciel piraté ou vidé, les mêmes principes de traçage s'appliquent. L'analyse est gratuite, et elle est honnête sur la situation précise de ton dossier.

Conseille l'OSCE et Interpol sur les actifs virtuels, et est intervenu comme témoin expert devant des tribunaux américains dans les dossiers QuadrigaCX et le piratage de The DAO.
LinkedIn
Avocate, elle a contribué à la création de la cellule crypto-actifs au sein du parquet de Buenos Aires.
LinkedIn
Spécialisé dans les rapports Source of Funds, avec des milliers de dossiers tracés pour des entreprises et des banques.
LinkedIn
A précédemment dirigé les enquêtes internationales (Global Investigations) chez MoonPay, et a mené plus de 1 000 enquêtes crypto complexes.
LinkedIn
Plus de 25 ans d'expérience en OSINT et en informatique légale, après avoir débuté sa carrière comme enquêteur à la Guardia di Finanza.
LinkedInÉvite la seconde arnaque : les faux « support Coldcard »
Méfie-toi des faux « support Coinkite »
Les vols massifs et médiatisés attirent toujours une seconde vague de criminels. Depuis que cet exploit fait la une, des opportunistes contactent les propriétaires de Coldcard en se faisant passer pour des employés de Coinkite, des « spécialistes en migration » de wallet ou des analystes blockchain prétendant pouvoir sécuriser ou récupérer tes fonds. Le schéma est identique à celui des autres fausses sociétés de récupération : on te demande ta seed phrase, un accès à distance à ton appareil, ou des frais anticipés liés à une garantie de résultat. Une société sérieuse ne te demande jamais ta seed phrase, ne garantit jamais de résultat, et n'exige jamais de gros frais avant d'avoir analysé ton dossier. Si quelqu'un t'a contacté en premier, considère-le comme une seconde arnaque.
La même règle vaut pour le firmware. Ne le mets à jour que via le canal officiel de Coldcard. Un lien reçu par e-mail, message privé ou publicité sur un moteur de recherche est une raison suffisante de t'arrêter et de vérifier par toi-même.
Questions fréquentes
Mon Coldcard a-t-il été touché par le piratage ?
Je viens de mettre à jour mon firmware, suis-je en sécurité maintenant ?
Mon Coldcard n'a pas encore été vidé, que dois-je faire maintenant ?
Mon Bitcoin a déjà été volé sur mon Coldcard, peut-il être récupéré ?
Comment des pirates ont-ils pu voler du Bitcoin sur un wallet matériel hors ligne sans y toucher ?
Quelqu'un m'a contacté en prétendant être le support Coinkite ou Coldcard, est-ce authentique ?
Combien de Bitcoin a été volé dans le piratage Coldcard ?
Est-il encore sûr d'utiliser un Coldcard ?
Que dois-je conserver si mon Bitcoin a déjà été volé ?
Les forces de l'ordre peuvent-elles aider face à un vol de cette ampleur ?
La faille est dans le firmware. La trace, elle, reste permanente.
Raconte-nous ce qui s'est passé et reçois une analyse gratuite et honnête pour savoir si ton Bitcoin Coldcard peut encore être sécurisé ou atteint.
Chaque dossier de récupération est différent, et aucun résultat ne peut être garanti. Les chiffres sur l'ampleur de l'exploit Coldcard/Coinkite reflètent les informations publiques disponibles début août 2026 et sont susceptibles d'évoluer. Rien sur cette page ne constitue un conseil juridique ou financier.