Coldcard : 119 000 BTC déplacés, mais presque aucune vente
Cent dix-neuf mille bitcoins dormants réveillés en trois jours. Sur le papier, un tel mouvement de Bitcoin ressemble à une distribution massive de détenteurs historiques. Pourtant, environ 10 % seulement de ces BTC ont rejoint des plateformes d’échange. Selon Glassnode, l’incident Coldcard a surtout déclenché une migration préventive vers de nouveaux portefeuilles, sans pression vendeuse mesurable ni réaction notable du cours.
Points clés
- Une faille d’aléa des firmwares Coldcard de 2021 a permis le vol d’environ 594 BTC fin juillet, pour un cumul de 1 816 BTC sur plusieurs vagues
- 119 000 BTC dormants depuis plus d’un an ont été déplacés en trois jours, soit 200 fois le montant dérobé
- Seuls 10 % de ce volume, environ 11 900 BTC, ont atteint les exchanges : le reste correspond à des migrations vers de nouvelles seeds
- Volatilité implicite haussière à un plancher record de 23 %, ETF spot américains allégés de 65 800 BTC en juin
Coldcard et Bitcoin : Une faille vieille de cinq ans
Le problème provient d’une modification du firmware publiée en mars 2021. Lors de la création de certaines seeds, le logiciel ne sollicitait plus correctement le générateur matériel de nombres aléatoires de l’appareil. Il utilisait à la place un générateur logiciel déterministe, alimenté par une quantité de hasard insuffisante.
La différence est décisive. Une seed correctement générée présente un nombre de combinaisons impossible à parcourir. Avec une entropie fortement réduite, un attaquant disposant des paramètres nécessaires peut tester les possibilités hors ligne, retrouver les clés privées correspondantes, puis identifier leurs adresses sur la blockchain.
L’attaque initiale analysée par Glassnode a vidé environ 594 BTC, soit 38 millions de dollars, depuis quelque 500 portefeuilles en seulement 25 minutes. Plusieurs vagues ont ensuite été identifiées. Selon les dernières estimations de Galaxy Research, environ 1 816 BTC auraient été dérobés sur 5 294 adresses. Cette attribution repose toutefois sur l’analyse des transactions et n’a pas été confirmée individuellement pour chaque appareil.
Coinkite a publié un correctif, mais celui-ci ne sécurise pas les seeds déjà créées avec un firmware vulnérable. Les utilisateurs concernés doivent générer une nouvelle phrase de récupération sur une version saine, puis transférer leurs fonds. Importer l’ancienne seed dans un autre wallet ne supprime pas la faiblesse.

119 000 BTC déplacés, mais presque aucune vente
Cette urgence explique le pic détecté par Glassnode. Dans les trois jours qui ont suivi l’incident, environ 119 000 BTC inactifs depuis plus d’un an ont été déplacés, soit 200 fois le montant du premier vol.
Toutefois, seuls 10 % environ de cette offre réactivée ont rejoint des exchanges. Les autres mouvements restent compatibles avec une migration vers de nouvelles adresses d’auto-conservation, sans qu’il soit possible d’affirmer que chaque bitcoin a suivi ce chemin.
Deux indicateurs renforcent néanmoins cette lecture : le nombre de nouvelles adresses est rapidement revenu à son niveau habituel et l’offre détenue par des wallets âgés de moins d’un mois a progressé de 40 %.
Le marché spot a pratiquement ignoré l’événement. Bitcoin reste enfermé dans une fourchette étroite, tandis que la volatilité implicite des options haussières tombe autour de 23 %, son plus bas historique.
La demande institutionnelle apporte peu de soutien. Selon Glassnode, les ETF Bitcoin spot américains ont restitué environ 65 800 BTC en juin, leur pire mois depuis leur lancement. Les achats des entreprises n’ont pas suffi à compenser ces sorties.
Les conditions associées aux précédents points bas commencent ainsi à apparaître, mais sans capitulation brutale. Glassnode décrit un plancher qui se construit par l’ennui : la pression vendeuse ralentit et la volatilité s’écrase, mais aucun moteur de demande durable n’a encore pris le relais. L’affaire Coldcard a réveillé les vieux bitcoins, pas les vendeurs.