
La communauté crypto appelle cela « l'attaque à la clé à molette de 5 $ ».
Un nom avec une touche d'humour noir, mais une logique glaçante : pirater un portefeuille matériel ? Trop difficile. Mais si je sais que vous possédez de la crypto et où vous vivez, tout ce dont j'ai besoin est une clé à molette de 5 $ pour vous rendre visite et vous « persuader » de céder votre recovery phrase.
En janvier 2025, le co-fondateur de Ledger, David Balland, et sa compagne ont été enlevés à leur domicile en France. Les ravisseurs ont exigé une rançon en cryptomonnaie et ont gravement mutilé la main de Balland. La police française a ensuite secouru les deux individus et arrêté plusieurs suspects.

En novembre 2025, Danylo K., le fils de 21 ans du maire adjoint de Kharkiv, en Ukraine, a été enlevé à Vienne, soumis à une torture prolongée pour obtenir le mot de passe de son portefeuille, puis brûlé vif avec de l'essence. Les suspects ont été arrêtés plus tard en Ukraine, et les comptes de cryptomonnaies associés ont été vidés.
Il existe également des gangs de vols violents interétatiques basés aux États-Unis, avec plusieurs suspects accusés de se faire passer pour du personnel de livraison ou des livreurs de pizzas en Californie et dans d'autres États, s'introduisant dans les domiciles, ligotant et agressant les victimes, et les forçant à transférer des fonds. Dans un cas, environ 6,5 millions de dollars d'actifs crypto ont été extorqués en une seule transaction ; d'autres gangs ont mené des attaques similaires dans plusieurs États, entraînant des pertes cumulées allant de millions à des dizaines de millions de dollars.
Le dernier cas est encore plus glaçant : un jeune couple français du département de la Somme — un agriculteur et une employée de banque qui n'avaient jamais échangé de crypto — a acheté une maison d'occasion, pour découvrir que l'ancien propriétaire était un millionnaire crypto à la retraite. Après que les informations fiscales et l'ancienne adresse de l'ancien propriétaire ont été divulguées sur le dark web, les nouveaux propriétaires ont subi trois cambriolages entre le 24 juin et le 17 juillet 2026 — moins d'un mois. Bien que deux suspects aient été condamnés par le tribunal local, l'avocat des victimes a noté que la fuite sur le dark web a fait des nouveaux propriétaires des victimes sans qu'ils y soient pour rien ; le couple prévoit maintenant de vendre la maison et de déménager.
C'est ce qui rend « l'attaque à la clé à molette » vraiment terrifiante. Vous n'avez pas besoin de posséder des pièces — le simple fait que d'autres croient que vous en possédez suffit à vous mettre en danger.
Après « Pas vos clés, pas vos pièces », un autre défi se profile.
En fait, juste deux semaines avant l'incident de Trezor, un autre fournisseur de portefeuilles, Coldcard, a connu une vulnérabilité de génération de clés, et Galaxy Research a estimé plus tard les pertes associées à environ 130 millions de dollars.
Galaxy a ainsi proposé une évaluation très stimulante : l'auto-garde n'élimine pas le risque de garde, mais le déplace plutôt vers les étapes du matériel, du logiciel et de la génération de clés.
Cette fois, Trezor a poussé le risque un peu plus loin :
Le risque s'étendra également aux entreprises de logistique, aux bases de données de commandes, à votre numéro de téléphone et à votre adresse personnelle.
Les portefeuilles matériels permettent la signature hors ligne, gardant les clés privées en permanence hors ligne, mais dès l'instant où l'utilisateur passe une commande, il entre dans un autre système : e-commerce, paiements, entreposage, logistique et service client.
Une fuite à n'importe laquelle de ces étapes pourrait lier une adresse anonyme sur la chaîne à un individu du monde réel.
Jameson Lopp, co-fondateur de Casa et traqueur de longue date des attaques physiques contre les cryptomonnaies, avertit depuis des années les détenteurs que « l'attaque à la clé à molette de 5 $ » n'est plus une plaisanterie. Son advice aux détenteurs fortunés est d'éviter d'afficher publiquement leur richesse, de réduire leur exposition sur les réseaux sociaux et de stocker les clés dans plusieurs endroits en utilisant des configurations multi-signatures, de sorte que même sous la contrainte, ils ne puissent pas effectuer immédiatement un transfert.
La livraison anonyme est arrivée, mais est-elle « absolument » sûre ?
Après l'incident de Trezor, la réponse a été rapide : à partir de septembre, la « livraison anonyme » a été introduite dans l'UE — séparant les achats de portefeuilles matériels des adresses personnelles et des identités réelles.
Cela semble n'être qu'un ajustement du processus logistique, mais cela signifie que l'industrie des portefeuilles matériels redéfinit la « sécurité ».
Au cours de la dernière décennie, la phrase la plus fréquemment prononcée dans l'industrie de la crypto a été : Pas vos clés, pas vos pièces.
Par conséquent, de plus en plus de personnes transfèrent leurs actifs des bourses vers des portefeuilles froids, pensant que le risque s'arrête là.
Mais il est désormais clair que les vrais ennuis commencent au moment où vous transférez vos pièces dans un portefeuille froid.
Parce que lorsque votre richesse peut être transférée aux quatre coins du monde en quelques minutes, lorsque les transactions sont presque irréversibles et lorsque le contrôle dépend uniquement d'une phrase mnémonique — les criminels ont vite fait le calcul :
Au lieu de passer des mois à chercher des vulnérabilités techniques, je vous ai simplement trouvé.
Vous pouvez cacher votre clé privée dans l'endroit le plus sûr de la planète, mais une fois que le livreur frappe à votre porte, tout revient à la case départ.
Auteur : Bear Cookie
Twitter : https://twitter.com/BitpushNewsCN
Communauté Telegram BitPush : https://t.me/BitPushCommunity
Abonnement BitPush TG : https://t.me/bitpush
Avertissement : Tous les articles de BiTui représentent uniquement les opinions des auteurs et ne constituent pas des conseils en investissement.