Que s'est-il réellement passé ?
D'après la synthèse de Cointelegraph (Hodler's Digest du 2 août), une perte "écœurante" de bitcoins issus du stockage à froid (cold storage) a pesé sur l'humeur du marché, c'est-à-dire des portefeuilles hors ligne censés être les mieux protégés contre les attaques en ligne.
L'ampleur des dégâts s'est progressivement accrue. Selon Decrypt, la société d'analyse Galaxy Research a documenté déjà une troisième vague de vols liés aux portefeuilles Coldcard. Le total des pertes observées a grimpé à environ 1 367 BTC répartis sur 4 585 adresses. En dollars, les différentes sources évoluent autour de 88 à 90 millions de dollars (Decrypt évoque environ 88 millions, CoinDesk 89 millions, Cointelegraph 90 millions). Les écarts correspondent à la manière dont les pertes sont calculées et au moment retenu.
Le mot-clé, ce sont les pertes "observées". Il s'agit du volume que les sociétés d'analyse ont pu suivre on-chain, et pas nécessairement du chiffre final.
Comment le marché a-t-il réagi ? L'inverse de 2022
Le point de donnée le plus intéressant vient de CoinDesk. Selon les sociétés d'analyse blockchain, les petits détenteurs de bitcoin ont commencé, en réaction à cette vulnérabilité, à renvoyer leurs fonds vers les exchanges par sentiment de sécurité.
C'est exactement l'inverse de ce qui s'était produit après la chute de l'exchange FTX fin 2022. À l'époque, les investisseurs retiraient massivement leurs coins des exchanges vers leur propre garde selon la devise "not your keys, not your coins". Aujourd'hui, alors qu'il s'avère que le problème peut aussi venir du portefeuille matériel, une partie du flux s'est retournée.
Il faut être précis : les sources décrivent un changement de direction du flux chez les petits détenteurs, ni un volume précis, ni le fait qu'il s'agirait d'une tendance à l'échelle de tout le marché. Charliedesk ne donne pas de conseils sur l'endroit où stocker ses coins. Ceci est une description d'un comportement, pas une recommandation.
Était-ce une faille de l'appareil Coldcard lui-même ?
Ici, la prudence s'impose. Les sources disponibles parlent d'un "exploit Coldcard" et de vols liés à ces portefeuilles, mais le mécanisme technique précis de l'attaque et l'endroit exact où la faille est apparue ne ressortent pas clairement des quatre sources citées. Nous n'indiquons donc pas s'il s'agissait d'un bug du firmware, d'une compromission de la chaîne d'approvisionnement, d'ingénierie sociale, ou d'une combinaison. Cela reste à ce stade marqué comme inconnu.
Que fait la régulation ? Le Clarity Act reste en suspens
Hodler's Digest a par ailleurs signalé un fil législatif aux États-Unis. Le projet de loi Clarity Act est, selon Cointelegraph, au point mort, sachant qu'il restait cinq jours avant un éventuel vote au Sénat au moment de la publication. Que le vote ait lieu et quel en sera le résultat relève de l'avenir, que nous ne préjugeons pas.
Et cette autre alerte de sécurité autour du XRP Ledger ?
Parallèlement s'est produit un événement distinct et sans lien dans l'écosystème XRP. Selon CryptoSlate, les validateurs du XRP Ledger ont discrètement bloqué un exploit "silencieux" qui aurait théoriquement pu vider les comptes des victimes uniquement via les frais de transaction.
RippleX, selon CryptoSlate, attend une nouvelle version du logiciel serveur clé, xrpld 3.3.0, peut-être dès la semaine suivante. Cette publication doit réintroduire dans le processus des validateurs les amendements retravaillés Batch et Permission Delegation, après que leur prédécesseur avait été bloqué par les opérateurs pour cause de bugs d'autorisation, avant même l'activation sur le mainnet. Au 1er août, la version stable la plus récente restait xrpld 3.2.1 ; les tags beta et release-candidate pour la 3.3.0 étaient publics, mais le décompte de la majorité sur le mainnet n'avait encore démarré pour aucun des amendements de remplacement. Il s'agit donc toujours d'une phase préliminaire.
Ce qu'il faut suivre dans ce type de cas
- Si les pertes observées continuent de croître. Galaxy Research décrivait déjà une troisième vague ; le chiffre est en cours, pas définitif.
- Une déclaration technique officielle sur la nature de la vulnérabilité (à ce stade, ces sources ne nous fournissent pas de description technique claire).
- Si le retournement du flux vers les exchanges se confirme dans des données plus larges, ou s'il reste un phénomène propre aux petits détenteurs.
- Le sort du Clarity Act au Sénat et l'activation effective des amendements du XRPL sur le mainnet.
Ce texte est une synthèse de ce qui est documenté au 2 août dans les quatre sources citées. Là où les sources se taisent, nous nous taisons aussi.

