Bitcoin : Une IA à 2 dollars retrouve la faille Coldcard à 130 millions
Le bilan franchit désormais les 100 millions de dollars. Galaxy Research affirme avoir confirmé le vol de 1 596 BTC sur environ 7 300 adresses Coldcard, au cours de trois grandes vagues et de quatorze incidents plus petits. Une quatrième séquence reste en cours de vérification : son intégration porterait les pertes à 2 055 BTC, soit près de 130 millions de dollars. L’autre chiffre donne la mesure du désastre industriel. Selon Haseeb Qureshi, associé gérant de Dragonfly, un modèle d’intelligence artificielle a pu retrouver la faille pour environ 2 dollars de calcul. Cette reproduction ne prouve pas que les voleurs ont utilisé une IA, mais montre combien sa découverte était devenue accessible.
Points clés
- Galaxy confirme 1 596 BTC volés sur quelque 7 300 adresses
- Une quatrième vague pourrait porter le total à 2 055 BTC, soit 130 millions de dollars
- Une IA a reproduit la découverte de la faille pour environ 2 dollars
- Mettre à jour le firmware ne sécurise pas les anciennes seeds : les fonds doivent être migrés
Coldcard : Trois vagues confirmées, une quatrième encore sous surveillance
Les vols concernent des seeds générées par certaines versions vulnérables des firmwares Coldcard Mk3, Mk4, Mk5 et Q. Les attaquants n’avaient besoin ni de voler les appareils ni de piéger leurs propriétaires : ils pouvaient reconstituer hors ligne des clés privées insuffisamment aléatoires, puis vider automatiquement les adresses correspondantes.
Galaxy estime avec une confiance moyenne à élevée que la quatrième vague provient en grande partie d’un même attaquant. Le cabinet refuse cependant de l’ajouter au bilan confirmé tant qu’un nombre suffisant de victimes n’a pas validé les adresses concernées. Le total certain reste donc fixé à 1 596 BTC, et celui de 2 055 BTC constitue encore une estimation haute.
Une grande partie du butin reste d’ailleurs traçable. D’après Galaxy, 90 % des bitcoins dérobés n’ont pas encore bougé, et tous ceux attribués aux trois vagues confirmées resteraient sur leurs premières adresses de destination. Environ 600 adresses suspectes ont été communiquées aux autorités fédérales américaines, aux plateformes d’échange et aux enquêteurs spécialisés.
Cette immobilité ne garantit aucune récupération. Elle permet néanmoins aux exchanges d’identifier les dépôts associés et complique la conversion du butin en monnaie traditionnelle.

Une faille à 100 millions retrouvée pour 2 dollars par une IA
Le bug remonte à une modification du firmware effectuée en mars 2021. Au lieu d’utiliser uniquement le générateur matériel de nombres aléatoires, certains appareils se rabattaient sur Yasmarang, un générateur logiciel déterministe de MicroPython. Sur certains Mk3, l’entropie effective pouvait tomber autour de 40 bits au lieu des 128 attendus.
Après la révélation de la faille, Claude aurait identifié le problème en huit minutes, selon Haseeb Qureshi. Un test avec GLM 5.2 l’aurait reproduit en une vingtaine de minutes, pour un coût estimé à environ 2 dollars (!).
Cette expérience intervient après coup, une fois le contexte de l’attaque connu. Elle ne démontre donc pas qu’une IA a découvert la vulnérabilité en conditions réelles ni qu’elle a participé aux vols. Coinkite et Galaxy considèrent cependant cette hypothèse comme plausible, sans disposer de preuve publique.
La conclusion immédiate concerne les utilisateurs. Les firmwares corrigés empêchent la création de nouvelles seeds faibles, mais ne réparent aucune seed existante. Toute personne ayant généré sa phrase de récupération sur une version affectée doit créer une nouvelle seed sur un appareil sécurisé, vérifier sa sauvegarde et transférer ses bitcoins vers de nouvelles adresses.
Le protocole Bitcoin n’a pas été compromis : la défaillance se situait dans la fabrication des clés. À l’heure où une IA peut retrouver ce type d’erreur pour quelques dollars, l’audit systématique de chaque nouvelle version de firmware devient indispensable. Pour les utilisateurs concernés, une mise à jour ne suffira pas : seule la migration vers une nouvelle seed permet de sécuriser les fonds restants.