
#ColdcardSeedAlert
About ColdcardSeedAlert
After the Coldcard firmware flaw was set off en masse on July 30, losses have risen to ~1,367 BTC, about $88.6M, the year's largest Bitcoin theft. Galaxy's Alex Thorn warned Aug 3 a suspected fourth wave is still underway. Root cause: the vendor misrouted seed generation to a software PRNG, a single-vendor flaw, not a self-custody failure. Best move: check affected models and firmware, migrate funds, spread risk. Until the fourth wave is contained, treat assets on affected devices as exposed.
Populaire
Récents
ColdcardSeedAlert Publications populaires
🚨 Une défaillance de sécurité. Plus de 40 millions de dollars en Bitcoin disparus.
Plus de 40 millions de dollars de Bitcoin auraient été volés suite au piratage du portefeuille matériel Coldcard, suscitant de nouvelles inquiétudes concernant la sécurité des cryptomonnaies.
Cet incident rappelle que l’auto-garde ne consiste pas seulement à posséder un portefeuille matériel—il s’agit de sécuriser chaque étape du processus, de l’endroit où vous achetez l’appareil à la manière dont vous protégez votre période de récupération.
Que vous déteniez 0,01 BTC ou 100 BTC, la sécurité ne devrait jamais être une pensée secondaire.
À mesure que de nouveaux détails émergent, cela pourrait devenir l’un des incidents de portefeuilles matériels les plus suivis ces dernières années.
👀 Pensez-vous que cela change la façon dont les gens stockeront leur Bitcoin à l’avenir ?
#DailyOrbit
La plus grande nouvelle crypto du jour : L'attaque contre le portefeuille matériel Coldcard a maintenant vidé environ 89 millions de dollars (~1 367 BTC) de plus de 4 500 adresses !
L'attaquant n'a jamais touché aux appareils — il a simplement forcé par brute force des phrases de récupération faibles hors ligne à cause d'un bug d'entropie dans le firmware. Première vague : 41 minutes et plus de 1 000 BTC disparus.
Si vous possédez un Coldcard (surtout Mk2/Mk3) — mettez à jour le firmware MAINTENANT, générez une nouvelle phrase de récupération, et déplacez vos fonds immédiatement !
La garde en propre est de nouveau attaquée.
#Bitcoin #Coldcard #CryptoSecurity #BTC
Ne restez pas inactif. Agissez maintenant. 🛡️$BTC


Le défaut de la graine de Coldcard ébranle la confiance alors que $BTC entre dans un test critique
$BTC entame l’un de ses tests de résistance les plus importants de 2026.
La faille récente de la graine Coldcard a suscité de sérieuses inquiétudes dans l’écosystème Bitcoin après qu’une faille du firmware dans certains portefeuilles matériels Coldcard a été liée à un vol de fonds à grande échelle. Bien qu’un correctif de sécurité ait été publié, les portefeuilles créés avec le firmware concerné restent vulnérables à moins que les utilisateurs ne transfèrent leurs actifs vers de nouvelles phrases de départ générées.
Ce n’est pas seulement un problème de portefeuille matériel — c’est un test majeur de confiance du marché.
À un moment où $BTC est déjà sous forte pression de vente, l’incident sur le titre a ajouté une couche supplémentaire d’incertitude pour les investisseurs. Cependant, il est important de comprendre que cette vulnérabilité n’affecte pas le réseau Bitcoin lui-même. Le problème se limite au processus de génération de seed du portefeuille, tandis que le protocole Bitcoin reste sécurisé et inchangé.
L’histoire a montré que ce genre d’événements déclenche souvent une volatilité à court terme mais sépare aussi la condamnation à long terme de la peur à court terme. Si les acheteurs continuent de défendre des niveaux de support clés, la correction actuelle pourrait évoluer vers une phase d’accumulation saine avant le prochain cycle haussier. En revanche, un échec à maintenir le support peut accélérer la dynamique à la baisse et accroître la volatilité du marché.
Pour l’instant, les investisseurs devraient se concentrer non seulement sur l’évolution des prix de $BTC, mais aussi sur le retour de confiance après l’un des incidents de sécurité les plus importants des portefeuilles matériels de ces dernières années. Dans le monde du Bitcoin, protéger vos clés privées est tout aussi important que de prendre les bonnes décisions d’investissement.
#ColdcardSeedFlaw
#BTCSecurityAlliance
#OKXOrbitTopics
$BTC
Et si la communauté Bitcoin refusait de laisser les hackers gagner ?
Au lieu d'attendre des années pour la justice, nous pourrions agir maintenant.
Une proposition pour les victimes de Coldcard :
🟠 Créer un pool BTC financé par la communauté pour racheter les créances sur les pièces volées.
🐋 Les baleines et les soutiens peuvent contribuer.
⚡ Les victimes récupèrent immédiatement leur BTC au lieu de vivre dans l'incertitude.
🔒 Si les fonds volés sont un jour récupérés, les créances sont remboursées au fil du temps.
Bitcoin a toujours été synonyme d'auto-souveraineté — mais c'est aussi une communauté qui se tient unie quand cela compte.
Je serais heureux de faire don de BTC pour aider à lancer cela.
#DailyOrbit

🚨 Portefeuilles matériels Coldcard — Que se passe-t-il
Version courte : Plusieurs appareils Coldcard (Mark 3, Mark 4, Mark 5 et Q) présentaient une faille de sécurité où l'aléa utilisé pour créer vos clés Bitcoin était faible et prévisible. Cela signifie que des attaquants peuvent déjà connaître votre phrase de récupération — votre clé maître de 12 à 24 mots — et travaillent actuellement à vider les portefeuilles.
Êtes-vous en sécurité ? Vérifiez ces 3 points
Vous êtes probablement en sécurité si vous avez fait l'une de ces choses lors de la configuration :
✅ Vous avez lancé les dés au moins 50 fois pour générer un aléa supplémentaire
✅ Vous avez ajouté une phrase secrète forte — c'est-à-dire des mots ou caractères vraiment aléatoires, pas quelque chose comme "bitcoin" ou une phrase
✅ Vous avez généré votre phrase de récupération ailleurs et l'avez simplement importée dans le Coldcard
Si vous n'avez rien fait de tout cela — Quelle est l'urgence ?
Agissez immédiatement — Portefeuille Coldcard unique sans protection supplémentaire. Les attaquants testent déjà les combinaisons. Ce n'est qu'une question de temps.
Agissez en urgence — Vous avez ajouté une certaine protection mais elle est faible (moins de 50 lancers de dés, ou une phrase secrète simple comme un mot ou une expression).
Agissez bientôt — Vous utilisez plusieurs appareils ensemble (multisig) et deux d'entre eux sont des Coldcards. Vos fonds ne sont pas encore perdus, mais le risque est réel.
Priorité moindre mais à corriger quand même — Coldcard n'est qu'une minorité de votre configuration et les autres appareils sont sécurisés. Vous avez du temps, mais remplacez-le quand même.
Où devriez-vous déplacer vos Bitcoins ?
Recommandations de Rob :
- River — une entreprise spécialisée uniquement en Bitcoin, vous pouvez même geler vos propres retraits
- Bitkey (le portefeuille de Jack Dorsey, vendu chez Best Buy) — adapté aux débutants
- Casa — bon pour ceux qui veulent plus de contrôle mais avec de l'aide
- Unchained — bon pour l'auto-garde avancée
En résumé
Si vous avez un Coldcard et que vous n'avez pas ajouté de lancers de dés supplémentaires ou une phrase secrète aléatoire forte lors de la configuration — considérez cela comme urgent et déplacez vos Bitcoins vers un nouveau portefeuille maintenant.
Avez-vous un Coldcard ?
The most common question I am getting right now in the fall out of the news of COLD CARD MK3, MK4, MK5 and Q having compromised entropy, is:
"Rob, what would you do right now if you were in my shoes? Where would you send your bitcoin to be safe?"
I will share with you my list of what I would do, but first, there is AN URGENT SECURITY ADVISORY IN THE BITCOIN ECOSYSTEM.
Below is my personal assessment of the situation.
If you or someone you know:
Uses an MK3, MK4, MK5, or Q in a single signature
OR
A multi signature wallet where the cold card devices can move the funds on their own (Example, 2 cold cards and a Ledger).
Please continue reading. You may be in danger. If this does not apply to you, keep on reading if you like, but you are not impacted by this issue.
If you are still here, there are three identified mitigations that protect you at the moment. They are all different forms in which you may have brought your own entropy.
A: DICE - This is done by either rolling dice from the start, or adding dice rolls to the generated seed phrase. At least 50 dice rolls would be my threshold at 128 bits of entropy.
OR
B: PASSPHRASE - You used a passphrase of sufficient entropy (128 bits).
128 Bits of entropy pass phrase examples include RANDOM combinations of the following:
- 12 BIP 39 seed words.
- 10 common words in the english language
- 25 mixed lower case letters and numbers
- 20 if you use ASCII characters
Note on pass phrases: This does not include the same word 12 times, 10 words in a sentence, etc. This combinations of characters/numbers OR words should never have been seen or spoken before in the total sum of all human knowledge and experiences. It needs to be RANDOM for it to be entropy.
OR
C: EXTERNAL ENTROPY - Your seed phrase was derived entirely outside of the cold card ecosystem. (It was imported into the cold card, not generated on it)
Now, if you are still reading, and you do not have any of these mitigations in place, you need to move your funds. The urgency of circumstances are as follows:
TIER 1: AS SOON AS POSSIBLE
Scenario A: If you are in a signature wallet with an effected device, and did not use any of the mitigations listed above. You need to move funds right now. Find someone to help you, any moment your funds can be stolen.
Scenario B: If you have an N of N (eg 2 of 2, 3 of 3, etc) multisig of just cold card devices that did not have mitigations listed above (dice and/or passphrase).
Attackers will be grinding all of the combinations of compromised keys. They know all your seed phrases. You are compromised. It is just a matter of time for them to assemble the puzzle pieces together and steal your funds.
If this scenario is you, I will have more below on how to mitigate risk when broadcasting your transaction.
TIER 2: URGENTLY
If you are in a single signature wallet with an effected device, and you used either less than 50 dice rolls OR a pass phrase less secure than what I shared above. The entire security of your bitcoin is reliant on how much of Dice AND Passphrases you applied to your wallet.
Attackers know your seed phrase. Your entropy from dice or pass phrase is the only thing protecting you. Did you add a pass phrase of 'bitcoin'? You are basically in tier 1. Did you use 6 words? You are not at tier 1, but you aren't safe. You need to make plans to move funds quickly.
TIER 3 SOON, BUT IMPORTANT CONTEXT:
You have a multi signature wallet where the compromised devices have sufficient ability to move the funds. An example is a 2 of 3 multisig where you have 2 cold cards and another signer.
The issue with Tier 3 is that an attacker may have already figured out your insecure seed phrases. This means when you broadcast your bitcoin transaction, an attacker in theory can then steal your funds.
NOTE: IF YOU ARE IN THIS SITUATION, AND YOU HAVE REUSED ADDRESSES, ALL REUSED ADDRESSES PUT YOU RIGHT BACK AT THE TIER 1 MOVE RIGHT AWAY YOUR FUNDS ARE AT RISK AT THIS VERY MOMENT
You should look into finding a way to use the @MARAFoundation_ slipstream service, which uses a private mempool. This means that by the time an attacker could see your attempted recovery, it is already in a block and not possible for them to steal funds.
TIER 4: KEY ROTATION. This is where you have an insecure cold card(s) in your multisig quorum, and you know that the other keys in your quorum are not impacted by this bug.
If there is a MK3,MK4,MK5 or Q in the quorum, BUT they either: 1. Rolled sufficient dice (50 min) 2. Have a strong pass phrase (as defined above). 3. Used entropy not sourced from the device, they are not impacted by this bug in the Cold Card (see notes earlier on mitigations).
You are in a position where a minority of your keys are compromised. Funds are safe, but you are at reduced security. Make plans when you are able to remove the compromised device from your wallet.
Now. With that security advisory out of the way, back to the question, what would I do in this situation?
Below is just my opinion, but you should not rely on only my opinion, you will have to make your own choices based on what you feel is best for you.
I want to be clear, if you are not on this list. It is not that I think your product/business is bad, insecure or at risk, I am directly answering the question of what I would do. This is my personal judgement given my decade of experience in bitcoin.
First, a disclaimer:
My bitcoin is at my company @AnchorWatch. I have full skin in the game in that if I'm offering a custody solution, there will never be another place I store large amounts of bitcoin long term for myself or my family, and it will be this way as long as I am here.
I was the first bitcoin that went on our Trident Vault platform. If the day ever comes, I will be the last bitcoin to leave the platform.
The years of what we built at AnchorWatch were for exactly moments like this. Avoiding catastrophic risk of ruin scenarios.
We offer 2 products:
1. Our Flagship Product where you as the customer can hold 1 or 3 keys, and we act as a cosigner. We leverage bitcoin native smart contracts which allow for your bitcoin to have different ways it can be spent across time.
2. Multi Institution Custody, where we let you distribute your keys across 3 institutions of ourselves, @bitgo and @CoinCorner. 2 of the 3 institutions must sign off on the transaction, and you have to present a Yubikey signature before withdrawing to mitigate deepfake and compromised accounts.
For both products as, since we are a cosigner, we are able to enforce rules like whitelisted addresses, and velocity controls (how much bitcoin can you send how often). You can even disable the send button on the platform if you so choose!
We also offer 1:1 insurance backed by Lloyd's of London.
If you want to learn more about what we do, hit up @_joerodgers or @BeccaAmilee to learn more, or check out our website.
Now with that out of the way, places where I'd leave my bitcoin (besides @AnchorWatch) in no particular order:
Custodian:
I'd trust my life savings at @River under a duress situation. This is one of those times. @Leishman and the entire team at River are elite operators. It is my favorite bitcoin services business in the market today outside of my own.
They own their own custody infrastructure, and at times like this, you want those who have extreme ownership and control over how their customer's money is being managed.
@River does monthly proof of reserves, and you can turn on the force field feature which will freeze withdrawals of bitcoin. They have a world class custody team as well, and are making improvements regularly with a larger upgrade that has been planned for a long time, happening later this year.
Collaborative Custody:
1. The @Bitkey is an incredible product with an elite team of engineers supported by the @BlockEng organization. They have exceptional bitcoin developers across @spiral_xyz and @CashApp teams who deeply understand Bitcoin.
@jack has been a long time believer in bitcoin who has built an organization that has no peer in the resources they have not just understanding bitcoin, but building on bitcoin.
You can pick it up a Bitkey at best buy today!
I do want to add a disclaimer that all keys are managed within the Bitkey ecosystem. The Bitkey team has gone to great lengths to keep things secure, but in light of recent events, I want to call that out. At the moment, the Bitkey is my only exception to a purist ideal of multi vendor multisig (more below).
2. @CasaHODL - @Nneuman and @lopp have been on top of this incidence response, and have built a very clean user experience to let people be safe. You can either use a 2 of 3 or 3 of 5 multisig with a great mobile app. Casa is the best UX for soverign collaborative multisig that exists in the market today.
3. @uncahined - Unchained pioneered the collaborative custody model and the multi institution custody model. They have been working around the clock trying to support customers and have even been able to use slip stream going the extra mile on short notice to keep customers bitcoin safe.
Self Custody:
I have spent close to $5k on LLM tokens over the past 24 hours scanning over a hundred bitcoin related repositories. As of now, I have seen no vulnerability that has me concerned about any hardware device outside of the Cold Cards.
Even so, you can't be sure. So I would follow the @mflaxman "Bitcoin 10x security guide". Its how I held my bitcoin before I founded @AnchorWatch, and even though the guide is 6 years old, the principles are timeless. I would remove his suggestion of using the cold card and replace it with any other hardware wallet. I would replace the cold card with a @Ledger at this time if it were my decision. You can pick up a Ledger up at Best Buy in the US.
Michael pioneered multi vendor multisig as a concept, and if you want a fully sovereign solution, as of today there is no better mental model on how to think through this, he has advanced tabs to further increase the security. For his cold card guide he fairly calls out the added benefit of rolling dice, which would have saved you today.
I think the future is combining the tech we use at @AnchorWatch to move beyond the single signature/ multi signature paradigm of custody, with the principles of @mflaxman's 10x security guide and the support of collaborative custody.
More on that later, but I would check out @lianabitcoin from @Wizardsardine as well, they offer a fully open source wallet that enables these more advanced smart contracts and are security researchers in the bitcoin ecosystem.
With that, I'm going to get back to work. I will post a followup reply if I have additional information or any corrections or clarifications to make.

Les pertes de Bitcoin $BTC dans Coldcard ont atteint 70 millions de dollars après une vulnérabilité du portefeuille
Galaxy Research a rapporté que plus de 1 000 BTC d'une valeur d'environ 70 millions de dollars ont été déplacés depuis près de 1 200 adresses. Coinkite a averti jeudi que les phrases de récupération créées par les appareils Coldcard Mk3 avec la version du firmware 4.0.1 ou ultérieure pourraient mettre les fonds en danger. Plus tard, Coinkite a étendu l'avertissement à certaines versions du firmware des Mk4, Mk5 et Coldcard Q et a publié des mises à jour d'urgence du firmware.
#OKXTraderVoices #NewHereStartHere #30YYieldAt19YHigh #SpaceXUnlockLooms #EarningsWeekAhead
Le piratage du Coldcard Wallet est un signal d'alarme pour les détenteurs de Bitcoin
Beaucoup pensent qu'une fois leur Bitcoin stocké dans un portefeuille matériel, il est totalement sécurisé. Ce dernier incident avec Coldcard montre que la sécurité dépend aussi de la manière dont le portefeuille génère votre phrase de récupération.
Fin juillet 2026, des hackers ont exploité une faille dans le firmware existant depuis mars 2021. Le bug affaiblissait l'aléa utilisé pour créer les phrases de récupération, permettant aux attaquants de recréer ces phrases hors ligne et de voler des fonds sans jamais toucher aux portefeuilles matériels.
Le résultat a été dévastateur : environ 1 367 $BTC, d'une valeur proche de 89 millions de dollars, ont été volés dans plus de 4 500 portefeuilles.
Coinkite, la société derrière Coldcard, a reconnu le problème et publié des mises à jour d'urgence du firmware. Cependant, mettre simplement à jour votre appareil ne suffit pas si votre portefeuille a été créé avec le firmware vulnérable. Les utilisateurs doivent générer une toute nouvelle phrase de récupération sur le firmware mis à jour et transférer leur Bitcoin vers le nouveau portefeuille.
Ce piratage a ébranlé la confiance dans les portefeuilles matériels, certains utilisateurs revenant même à des échanges centralisés malgré la tendance à l'auto-garde après l'effondrement de FTX. D'autres, dont CZ de Binance, ont rappelé que répartir les actifs sur plusieurs méthodes de stockage est souvent l'approche la plus sûre.
La plus grande leçon est simple : l'auto-garde reste l'une des meilleures façons de protéger votre Bitcoin, mais aucune solution de sécurité n'est parfaite. Une forte aléa lors de la création de votre phrase de récupération, l'utilisation d'une phrase secrète, et éviter un point de défaillance unique peuvent faire une énorme différence.
La sécurité ne consiste pas seulement à posséder un portefeuille matériel, mais à l'utiliser correctement.
#EarningsWeekAhead #30YYieldAt19YHigh #KOSPISurges14%
Attention à tous ceux qui gèrent eux-mêmes leurs clés avec un Coldcard.
Quelques clients m'ont demandé des infos sur cette faille, voici la version claire.
Le problème concerne certains appareils Coldcard Mk3. Les portefeuilles qui ont généré des phrases mnémoniques sur un firmware datant de mars 2021 ou après présentaient une faille. Des attaquants pouvaient recréer ces phrases hors ligne et vider les fonds sans jamais toucher à votre appareil.
Depuis le 30 juillet, environ 1 367 $BTC, soit près de 89 millions de dollars, ont été drainés de plus de 4 500 adresses en trois vagues. La plus récente cible des soldes plus petits, autour de 0,1 $BTC chacun. Petit ne veut pas dire sûr ici.
Contexte important. Cela concerne spécifiquement le Coldcard Mk3. Ledger, Trezor, Bitkey et Jade ne sont pas affectés. Les modèles Coldcard plus récents comme Mk4 et Q semblent également sûrs.
La difficulté. Si votre phrase mnémonique a été créée sur un Mk3 affecté, le problème vient de la phrase elle-même, pas du firmware que vous utilisez maintenant. Les chercheurs recommandent de transférer vos pièces vers un nouveau portefeuille avec une phrase générée dans un environnement sécurisé. Utiliser une phrase de passe, un multisig ou des phrases générées par lancer de dés réduit considérablement le risque.
Pour les SMSF, c’est une autre histoire. Les fonds crypto doivent être détenus au nom du fonds, et cette semaine a prouvé que l’auto-gestion n’est pas automatiquement plus sûre. Quelle que soit la manière dont vous détenez vos actifs, la garde fait partie de la gestion du fonds. Traitez-la avec la même rigueur que votre audit.
J’ai mis en lien l’analyse la plus claire en réponse. Si vous pensez être concerné, n’attendez pas.
#30YrYieldTopOrStart #30YrYieldTopOrStart #USIranBackToTalks $BEAT $ADA $SOL

🚨 PROBABLE 4ÈME VAGUE ORGANISÉE D'ATTAQUE COLDCARD EN COURS
IL Y A ENCORE DES TRANSACTIONS SIMILAIRES DANS LE MEMPOOL EN ATTENTE DE CONFIRMATION ET LES TRANSACTIONS PRÉCÉDEMMENT CONFIRMÉES SIGNALENT UN RBF OPT-IN, VÉRIFIEZ VOS FONDS ET VOUS POURRIEZ ÊTRE EN MESURE DE VOUS DÉGAGER GRÂCE AU RBF
schéma identifié :
blocs 960,778 - 960,792 (environ 2,5 dernières heures, toujours en cours) :
• 218 transactions, 462 adresses victimes, 216 destinations nouvelles.
• 388.92748828 BTC
• CHACUNE n'a AUCUNE entrée antérieure à la limite du firmware Coldcard
• Taux de 13,8 balayages/bloc contre 0,3/bloc dans une fenêtre de contrôle pré-incident = ~45x plus élevé
• Topologie 1:1 — une destination nouvelle par victime, une SEULE destination a reçu deux balayages. Pas d'entonnoir collecteur.
• Certains fonds ont déjà été balayés vers des adresses de 2e saut.
ce sont PROBABLEMENT des victimes Coldcard -- elles correspondent au profil des utxos vulnérables Coldcard et le schéma de transaction élevé me donne une grande confiance qu'il s'agit d'une autre vague d'attaques
DÉPLACEZ VOS FONDS HORS DES APPAREILS COLDCARD AU PLUS VITE ET UTILISEZ DES FRAIS DE TRANSACTION ÉLEVÉS
plus de détails à venir au fur et à mesure que la situation évolue
Une fuite de 89 millions de dollars dans le portefeuille froid vient de mettre à l’épreuve toute la thèse de l’auto-garde, et le Bitcoin a refusé de céder.
Une faille de firmware datant de plusieurs années dans les appareils Coldcard a permis aux attaquants de balayer des milliers d’adresses. Ce n’est pas un hack d’échange ni un échec de smart contract. C’est une défaillance d’entropie au niveau matériel qui touche le stockage hors ligne pur.
La réponse du marché est la véritable histoire. $BTC défend toujours la zone des 63 000 $. Ce type d’absorption sous de véritables mauvaises nouvelles montre que la vente forcée a largement atteint son cours et que la liquidité restante est sélective plutôt que paniquée. Les institutions semblent se contenter de regarder plutôt que de se débarrasser, tandis que les flux d’ETF restent mitigés et le ton belliciste de la Fed retarde les espoirs de baisses de taux.
$ETH maintient sa fourchette récente. $SOL et $XRP affichent de meilleures offres relatives et $ADA continue de mener le potentiel à la hausse des grandes capitalisations. $BNB, $DOGE, $TRX, $HYPE, $AVAX, $LINK, $DOT, $UNI, $ATOM et $NEAR suivent pour la plupart le même ton de risque prudent sans catalyseurs distincts.
Mon avis : des épisodes comme celui-ci accélèrent la transition vers les solutions de garde institutionnelle et les enveloppes d’ETF. En même temps, tout levier restant dans les noms à bêta plus élevé restera serré jusqu’au prochain point de données macro clair. Août est déjà très agité ; le faible volume du week-end et le calendrier réglementaire non résolu ne font qu’ajouter à cela.
Restez fixé sur la bande, respectez les fourchettes et laissez l’action du prix confirmer le prochain vrai mouvement.
