Coldcard abandonne l’effacement automatique des données clients

Coldcard abandonne l’effacement automatique des données clients

Tous les articles, guides et analyses publiés sur Cryptonaute sont méticuleusement vérifiés par notre équipe d’éditeurs et de journalistes experts dans leur domaine, afin de garantir leur exactitude et leur pertinence. Nous gardons et publions uniquement les contenus vérifiés par des sources fiables, que ce soit par un site de confiance, un expert avéré ou par la personne source elle-même.

Coinkite, l’entreprise à l’origine du portefeuille matériel Coldcard, a annoncé qu’elle cessait d’effacer automatiquement les données de ses clients, invoquant des obligations légales liées à un exploit ayant coûté environ 116 millions de dollars depuis le 30 juillet 2026. Ce revirement marque une rupture nette avec les pratiques historiques de la marque en matière de confidentialité.

Selon l’annonce relayée sur le compte X de Coldcard, l’entreprise indique changer sa gestion des données clients « en lien avec l’incident de sécurité révélé le 30 juillet 2026 ». Avant cette déclaration, Coinkite supprimait systématiquement les dossiers de ses utilisateurs, à l’exception des adresses e-mail et des pays de résidence.

La société n’a pas précisé quelles informations seront désormais conservées ni pour quelle durée. Ce choix s’inscrit dans un contexte particulier : Coldcard s’est longtemps positionné comme un acteur de l’auto-garde axé sur la protection de la vie privée, ce qui rend ce virage d’autant plus remarqué par la communauté Bitcoin.

Le vol de fonds, déjà qualifié de troisième plus grand piratage crypto de 2026 par TRM Labs, a touché plus de 5 200 adresses en quatre vagues distinctes depuis fin juillet. Notre analyse de l’exploit Coldcard et de ses conséquences pour l’auto-garde détaille l’ampleur des mouvements de fonds observés sur la chaîne.

D’après TRM Labs, l’attaque a débuté le 30 juillet avec le vol d’environ 1 816 BTC, soit près de 116 millions de dollars, répartis sur plus de 5 200 adresses. Galaxy Research évoque de son côté un chiffre légèrement supérieur, autour de 2 055 BTC, soit environ 130 millions de dollars de pertes potentielles – deux estimations distinctes selon les méthodologies respectives de ces deux sociétés d’analyse.

L’origine du problème remonterait à un firmware publié en mars 2021. Une erreur survenue lors du processus de compilation aurait activé un générateur pseudo-aléatoire logiciel appelé Yasmarang à la place du générateur matériel de nombres aléatoires prévu initialement.

Coinkite conteste toutefois la formulation d’un « mécanisme de secours » propre à Coldcard, précisant que Yasmarang est un générateur intégré à la bibliothèque standard de MicroPython depuis 2018, activé par erreur lors de l’édition de liens. Sur certains appareils plus anciens, cette faille aurait réduit la robustesse cryptographique des clés de 128 bits à environ 40 bits, ouvrant la voie à une attaque par force brute sans accès physique au portefeuille. Pour comprendre les critiques adressées à l’entreprise, notre article sur les détails techniques et financiers de la faille Coldcard revient sur l’enchaînement des faits.

Coinkite rappelle un point crucial : une simple mise à jour du firmware ne suffit pas à sécuriser les portefeuilles déjà créés. Les utilisateurs ayant généré une phrase graine sur un Coldcard entre mars 2021 et la publication du correctif doivent créer un nouveau portefeuille, générer une nouvelle seed, puis transférer l’intégralité de leurs fonds vers cette nouvelle configuration.

Selon BingX, James Thorne, responsable de la recherche chez Galaxy Digital, a indiqué à Bloomberg avoir déjà échangé avec plus d’une centaine de victimes, dont plusieurs ont perdu l’intégralité de leurs économies en bitcoin. L’essentiel des fonds volés resterait pour l’instant concentré sur un petit nombre d’adresses contrôlées par les attaquants, sans blanchiment massif détecté à ce stade selon TRM Labs.

Cet épisode relance plus largement les interrogations sur la sécurité des portefeuilles matériels et la nécessité de vérifier régulièrement l’intégrité de son matériel de stockage. Notre guide pour se prémunir des arnaques crypto en 2026 propose des réflexes pratiques applicables à ce type de menace, y compris pour les utilisateurs de portefeuilles matériels.

Stéphane Daniel découvre l’univers des crypto-monnaies à travers Solana, alors que le projet en est encore à ses balbutiements. Issu d’un parcours littéraire, il s’initie d’abord à l’écosystème par curiosité intellectuelle, avant de s’immerger pleinement dans les rouages de la blockchain et des marchés numériques. Passionné par les innovations portées par les NFT, il se lance dans le trading de collections émergentes, tout en affinant ses compétences en analyse technique et fondamentale.Au fil des années, Stéphane développe une expertise reconnue sur les nouvelles tendances Web3, les écosystèmes à haute performance comme Solana, et les dynamiques communautaires autour des tokens et des actifs numériques. En tant que journaliste, il combine rigueur analytique et pédagogie, avec une plume claire et engagée. Son objectif : rendre accessibles les enjeux complexes du secteur crypto au plus grand nombre, sans jamais céder au sensationnalisme.

Le trading est risqué et vous pouvez perdre tout ou partie de votre capital. Les informations fournies ne constituent en aucun cas un conseil financier et/ou une recommandation d’investissement.

Tous droits réservés – 2017 – 2026 © cryptonaute.fr

Auteur : Stéphane Daniel

Date de publication : 11 August 2026

Lire l'article original