Un groupe de « white hats » semble avoir réussi à faire ce dont les victimes de la faille « Coldcard » avaient désespérément besoin, en mettant la main sur 52,37 BTC avant que des pirates malveillants ne puissent les dérober. Alex Thorn, responsable de la recherche chez Galaxy Digital, explique que ces bitcoins, qui représentent 2,8 % des fonds piratés, ont désormais été regroupés sur une adresse contrôlée par Crypto Recovery Trust, ce qui pourrait ouvrir la voie à leur restitution à leurs propriétaires d’origine.
Les « white hats » ont déjoué les attaquants de Coldcard, sauvant ainsi des millions de dollars en bitcoins

Points clés
- Les « white hats » ont devancé les attaquants de Coldcard pour récupérer 52,37 BTC et ont transféré ces fonds vers un trust de recouvrement.
- Selon M. Thorn, 40 % des fonds issus de la « Wave 2 » de Coldcard ont été récupérés par des « white hats » afin de protéger les fonds des victimes.
- Crypto Recovery Trust doit désormais restituer ces 52,37 BTC à leurs propriétaires légitimes.
L’exploit de Coldcard semblait être un véritable désastre lorsque les bitcoins ont commencé à disparaître des portefeuilles vulnérables cet été. Les pirates avaient découvert que certaines graines Coldcard pouvaient être reconstituées hors ligne, et la course aux cryptomonnaies exposées s’est soudainement lancée. Mais l’enquête de Thorn a mis au jour un rebondissement fascinant dans cette histoire.
Certaines des personnes qui ont vidé ces portefeuilles n’étaient pas du tout des voleurs. Il s’agissait de hackers « white hats » qui tentaient de devancer les voleurs pour récupérer l’argent, et au moins 52,37 BTC semblent avoir survécu à cette course.
Thorn repère 52,37 BTC en route vers un trust
« UN HACKER ÉTHIQUE DE COLDCARD TRANSFÈRE DES FONDS VERS UNE STRUCTURE FIDUCIAIRE », a écrit Thorn mardi, avant d’exposer ce qu’il avait repéré sur la blockchain. Selon le chercheur de Galaxy, « 52,37 BTC composés de pièces provenant de Wave 2, Footprints AA, AU, AX » ont été regroupés vers une nouvelle adresse dans le bloc 967 948.
La transaction comportait même un message OP_RETURN indiquant « claim:cryptorecoverytrust dot com », laissant ainsi un indice sur la blockchain expliquant où étaient passés les bitcoins récupérés. Thorn estime que ces pièces récupérées représentent « 2,8 % de l’exploitation de Coldcard ». Plus important encore, son analyse modifie la perception que l’on avait de Wave 2, l’un des nombreux groupes de transactions que les chercheurs suivaient depuis le début des détournements.
« Nous savons désormais qu’environ 40 % de Wave 2 était en réalité le fait de "white hats" qui récupéraient des bitcoins pour protéger les fonds des victimes », a expliqué Thorn. Ces bitcoins, a-t-il ajouté, « ont apparemment été transférés vers une adresse contrôlée par Crypto Recovery Trust », une fiducie du Wyoming créée pour aider les "white hats" légitimes à restituer les actifs récupérés aux victimes.
Les chiffres deviennent de plus en plus étranges
Les 52,37 BTC — d’une valeur de plus de 4,4 millions de dollars à l’heure où nous écrivons ces lignes — ne constituent peut-être pas l’intégralité du butin. Thorn a remarqué que 3,0134 BTC supplémentaires avaient été transférés vers l’adresse du Crypto Recovery Trust dans le cadre de la même transaction, mais il se montre délibérément prudent quant à leur prise en compte.
« Nous n’avons jamais vu ces pièces auparavant », a-t-il écrit dans son fil de discussion sur X, ajoutant qu’il s’agit « vraisemblablement » de fonds Coldcard supplémentaires récupérés par des hackers éthiques, bien que son équipe ne puisse pas encore confirmer leur origine.
Cette prudence est de mise, car Thorn tente de reconstituer une attaque impliquant des sommes bien plus importantes. Son décompte des vagues 1, 2 et 3, ainsi que des fonds fiduciaires, couvre 1 393 BTC, soit 76,1 % du total publié des fonds détournés via Coldcard. La vague 1, à elle seule, reste intacte avec 1 082,57 BTC. La vague 3 compte 116,98 BTC non touchés, tandis que 97,09 BTC ont été soumis à un «coinjoin» ou acheminés via Thorchain vers Ethereum, puis les attaquants ont utilisé Tornado Cash pour blanchir l’ether. Les empreintes AX, AA et AU, en revanche, sont désormais considérées comme « 100 % white-hat ».
Qu’en est-il du reste des bitcoins ?
Le mystère n’est pas entièrement résolu. Thorn a déclaré que les chercheurs ne savaient toujours pas si les 60 % restants des fonds de la vague 2 avaient été dérobés par des attaquants malveillants ou par un autre groupe de « white hats ». Ce qu’il peut affirmer, c’est que ces deux parties semblent impliquer des opérateurs différents. Thorn s’est également entretenu avec des victimes individuelles de Coldcard concernées par les deux volets de la vague 2, ce qui renforce le lien entre ces transactions et l’incident Coldcard dans son ensemble. « Nous ne savons pas si les 60 % restants des fonds prélevés lors de la vague 2 proviennent également de “white hats” », a écrit Thorn. Il a précisé que, qu’il s’agisse ou non de « white hats », les cryptomonnaies restantes semblent avoir été gérées par « un ou plusieurs opérateurs différents » du groupe dont les bitcoins ont finalement été transférés au Crypto Recovery Trust. En d’autres termes, les enquêteurs peuvent désormais expliquer une grande partie de ce qui semblait initialement être des bitcoins volés, mais une autre part importante reste un mystère.
Prouver à qui appartenaient réellement les bitcoins
La récupération des cryptomonnaies soulève un autre problème : comment un trust peut-il déterminer à qui elles appartenaient réellement alors que la victime et l’attaquant peuvent tous deux disposer d’identifiants permettant d’accéder au portefeuille ? Lorsqu’un utilisateur de X a posé cette question à Thorn, celui-ci a répondu qu’il existait plusieurs éléments de preuve pouvant être combinés plutôt que de s’appuyer sur un seul test définitif.
« Il y a plusieurs façons de procéder », a répondu Thorn, suggérant que « plusieurs éléments constituent une prépondérance de preuves ». Parmi les éléments de preuve qu’il a énumérés figuraient l’analyse médico-légale des appareils montrant qui avait créé la graine en premier, les registres « Know Your Customer » (KYC) des plateformes d’échange indiquant des retraits vers une adresse qui a ensuite été vidée, les victimes lui ayant précédemment fourni une clé publique étendue (xpub ou zpub), ainsi qu’un rapport préliminaire du FBI.
Crypto Recovery Trust permet également aux victimes de Coldcard de rechercher leurs adresses afin de déterminer si leurs bitcoins figurent parmi les fonds récupérés par les « white hats ».
Le bug de Coldcard à l’origine de la course
Derrière le travail d’enquête de Thorn se cache un bug du firmware de Coldcard qui affaiblissait la génération des graines de portefeuille, permettant aux attaquants de reconstituer ces graines à distance. À partir du 30 juillet, cette faille a finalement touché plus de 8 600 adresses et environ 1 779 BTC.
La dernière découverte de Thorn apporte un rebondissement. En effet, les «white hats» ont eux aussi repéré des bitcoins vulnérables, devançant les attaquants pour récupérer 52,37 BTC et les placer sous garde préventive. Le défi consiste désormais à prouver la propriété de ces bitcoins et à les restituer à leurs propriétaires légitimes.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.












