Le 30 juillet 2026, Coinkite a publié une alerte de sécurité qui a changé la manière dont une partie des détenteurs de bitcoins choisissent leur matériel de stockage à froid. Des seeds générées sur certains firmwares Coldcard Mk3 contenaient beaucoup moins d’aléa que prévu. Résultat : des attaquants ont pu reconstruire des clés privées hors ligne et vider des portefeuilles sans jamais toucher physiquement l’appareil. Trois mois plus tard, le marché du hardware wallet Bitcoin-only s’est réorganisé autour de trois noms : Coldcard (désormais en version Mk5 et Q), Passport Core de Foundation Devices, et SeedSigner, le projet entièrement open source. Ce comparatif détaille les specs, les prix, les pertes réelles chiffrées par plusieurs cabinets d’analyse on-chain, et surtout la question qui compte vraiment : comment chaque appareil génère-t-il son entropie ?

Ce dossier s’adresse autant au détenteur individuel qui réfléchit à son premier achat qu’à celui qui possède déjà un Coldcard Mk3 et qui doit décider s’il migre. Chaque chiffre cité provient d’une source nommée, Coinkite, Galaxy Research, TRM Labs ou Bitcoin Optech, pour éviter les approximations qui circulent sur les forums depuis l’annonce de juillet.

Pourquoi ce comparatif tombe à un moment critique pour les détenteurs de Bitcoin

Un portefeuille matériel air-gapped repose sur une promesse simple : la clé privée ne quitte jamais l’appareil et aucune connexion réseau ne peut l’exposer. Cette promesse tient à condition qu’une étape amont fonctionne correctement, la génération de la seed elle-même. Si l’aléa initial est faible, toute l’architecture de sécurité s’effondre, peu importe la qualité du secure element ou l’isolement physique du dispositif. C’est exactement ce qu’a révélé l’incident Coldcard de juillet 2026. Coinkite a confirmé qu’un défaut logiciel contournait le générateur aléatoire matériel dédié sur certains firmwares, produisant des seeds devinables par calcul plutôt que par vol physique.

Le choix d’un portefeuille froid ne se résume donc plus à comparer des écrans ou des prix. Trois critères montent désormais au premier plan : la méthode de génération de l’entropie, la transparence du firmware face à un audit indépendant, et la capacité de l’utilisateur à vérifier lui-même que son appareil fait ce qu’il prétend faire. Ce comparatif traite Coldcard Mk5, Coldcard Q, Passport Core et SeedSigner sous cet angle précis, avec des chiffres sourcés plutôt que des arguments marketing.

L’intérêt pour l’autodétention ne faiblit pas en 2026, malgré les incidents à répétition. Après le piratage de 1,46 Md$ chez Bybit début d’année, largement attribué à une faiblesse de processus plutôt qu’à la cryptographie elle-même, une partie des détenteurs institutionnels avait déjà commencé à réévaluer leurs schémas de garde, un sujet traité en détail dans notre analyse MPC contre multisig après Bybit. L’incident Coldcard rappelle que même la garde individuelle la plus prudente dépend d’une chaîne de confiance longue, qui commence bien avant l’achat de l’appareil. Pour suivre l’ensemble de l’actualité sur ce secteur, notre rubrique cryptomonnaies centralise les dossiers liés à la garde, aux échanges et aux protocoles DeFi.

La faille d’entropie Coldcard de juillet 2026, expliquée simplement

Coinkite a publié son avis de sécurité officiel le 30 juillet 2026, visant les Coldcard Mk3 exécutant un firmware 4.0.1 ou ultérieur, une branche logicielle distribuée dès mars 2021. Le défaut touchait uniquement les seeds créées sans entropie externe fournie par l’utilisateur, c’est-à-dire sans lancers de dés ni frappes clavier additionnelles au moment de la génération.

Selon l’avis de Coinkite, les seeds concernées contenaient environ 72 bits d’entropie effective, loin des 128 bits attendus pour un portefeuille correctement initialisé. La newsletter technique Bitcoin Optech a publié une estimation encore plus basse pour certaines seeds Mk3 sans dés, autour de 40 bits d’entropie effective. Ces deux chiffres divergent parce qu’ils ne mesurent pas exactement la même configuration de firmware, mais ils racontent la même histoire : un espace de clés assez réduit pour qu’un attaquant motivé puisse le parcourir par calcul brut.

Coinkite a corrigé le problème avec le firmware 5.6.1 pour les gammes Mk3, Mk4 et Mk5, et la version 1.5.1q pour Coldcard Q. Depuis ce correctif, l’appareil exige au minimum une source d’entropie fournie par l’utilisateur avant de créer une nouvelle seed : 65 frappes clavier imprévisibles, 50 lancers de dés à six faces, ou 128 lancers de pièce. Une simple mise à jour du firmware ne protège toutefois pas une seed déjà compromise. Il faut en créer une nouvelle et transférer les fonds, une procédure détaillée plus bas dans ce guide de migration.

Sur le plan technique, le problème venait d’une étape logicielle qui contournait le générateur de nombres aléatoires matériel pour certaines configurations, en repliant la génération sur une source logicielle moins robuste. Un attaquant n’avait donc pas besoin de voler l’appareil ni d’intercepter une transaction. Il lui suffisait de connaître une adresse publique issue d’une seed vulnérable, puis de tester un espace de clés réduit jusqu’à retrouver la bonne combinaison. C’est cette mécanique, purement mathématique et exécutable depuis n’importe quel ordinateur puissant, qui distingue cet incident d’un vol classique par ingénierie sociale ou par accès physique.

Combien de bitcoins ont réellement été volés ? Les estimations qui divergent

Chiffrer précisément l’ampleur d’un vol on-chain distribué sur plusieurs semaines est difficile, et les cabinets d’analyse ne sont pas tombés d’accord sur un total unique. Voici les quatre estimations publiées entre fin juillet et septembre 2026, à traiter comme des instantanés successifs plutôt qu’un bilan définitif.

SourceDate de publicationBTC estimésValeur estiméeAdresses concernées
Vague initiale (The Hacker News, Coinkite)30 juillet 20261 082,65 BTCNon précisée au moment du balayage1 196 adresses en 41 minutes
Galaxy ResearchDébut août 20261 367,05 BTC≈ 88,6 M$ au moment de l’estimation4 585 adresses
Bit (cabinet d’analyse on-chain)Septembre 2026≈ 1 816 BTC≈ 116 M$Plus de 5 200 adresses
Crypto.newsSeptembre 20261 596 BTC confirmés (jusqu’à 2 055 BTC si une 4e vague se confirme)Non consolidéeNon précisé

TRM Labs a qualifié l’incident de “largest hardware wallet exploit of 2026” dans son analyse, en reliant l’origine du problème au firmware 4.0.1 distribué depuis mars 2021 (trmlabs.com). L’écart entre 1 367 et 1 816 BTC illustre une réalité fréquente après un incident de ce type. Les premières estimations se basent sur les vagues de vol déjà détectées. Les analyses suivantes repèrent des transferts plus discrets, étalés sur plusieurs semaines pour éviter d’alerter les victimes avant qu’elles ne réagissent.

Cette dispersion méthodologique n’est pas propre à l’affaire Coldcard. Elle rappelle les écarts déjà observés après d’autres incidents majeurs de l’écosystème crypto, où les cabinets d’analyse on-chain publient des fourchettes différentes selon qu’ils comptent les transferts groupés comme un seul événement ou comme plusieurs vols distincts. Pour un lecteur non spécialiste, la règle à retenir reste simple : plus une estimation est publiée tôt après la découverte d’une faille, plus elle a de chances d’être revue à la hausse dans les semaines suivantes.

Coldcard Mk5 et Coldcard Q : la réponse de Coinkite à sa propre faille

Coinkite a lancé le Coldcard Mk5 en mars 2026, quelques mois avant la découverte de la faille sur les anciens Mk3. L’appareil succède au Mk4 avec un écran de 1,54 pouce protégé par verre Gorilla Glass, un clavier redessiné, un module NFC amélioré et deux éléments sécurisés de fabricants différents, un Microchip ATECC608 et un Maxim DS28C36, chargés de protéger la seed. Il se signe exclusivement en Bitcoin, avec prise en charge native du multisig, de Taproot et des scripts Miniscript. Le transfert de données passe par microSD ou NFC, mais le Mk5 n’a ni caméra ni lecteur QR intégré, une fonction réservée au modèle Q.

Coldcard Q, lancé en 2024 et toujours au catalogue, reste le modèle haut de gamme. Son grand écran couleur, sa caméra pour scanner des QR codes animés, son clavier QWERTY complet et ses trois emplacements d’alimentation par piles AAA en font l’option la plus adaptée à la signature multisig entre plusieurs appareils, sans jamais brancher de câble USB de données. Les deux modèles partagent la même base de firmware et ont reçu les correctifs 5.6.1 et 1.5.1q décrits plus haut. Coinkite documente la prise en charge du multisig et des passphrases BIP39 directement sur ses pages techniques (coldcard.com/docs/multisig et coldcard.com/docs/passphrase).

Un point mérite d’être clarifié pour qui suit la gamme depuis plusieurs années. Le Mk4 reste vendu et pris en charge, mais le Mk5 l’a remplacé comme modèle d’entrée de gamme sur la boutique officielle début octobre 2026. Les deux exécutent la même famille de firmware, et Coinkite a confirmé que les futures fonctions continueraient d’être livrées sur les deux générations.

La marque conserve un avantage que peu de concurrents peuvent revendiquer : un historique d’audits publics qui remonte à plusieurs années, avec un firmware régulièrement passé au crible par des chercheurs indépendants. Cet historique n’a pas empêché l’incident de juillet, mais il explique en partie la rapidité de la réponse de Coinkite, qui a publié son avis et son correctif en quelques jours plutôt qu’en plusieurs semaines. Pour les acheteurs qui comparaient déjà Coldcard à d’autres marques avant cet épisode, notre dossier NGRAVE ZERO contre Ledger Flex et Trezor détaille les approches concurrentes du secure element sur d’autres familles de portefeuilles, tandis que notre comparatif Ledger Flex contre Coldcard Q se concentre spécifiquement sur le positionnement haut de gamme du modèle Q.

Passport Core de Foundation Devices : l’alternative à écran couleur et QR

Foundation Devices a lancé Passport Core en 2025 à un prix de départ de 199 $. L’appareil mise sur un écran IPS couleur de 1,8 pouce protégé par du verre Gorilla, un seul élément sécurisé Microchip ATECC608A, et une batterie lithium-ion rechargeable intégrée qui le distingue nettement des Coldcard, tous deux alimentés uniquement en USB-C externe. Le transfert de données se fait par microSD ou QR code grâce à une caméra embarquée, le port USB-C servant exclusivement à la recharge sans connexion de données active.

Foundation Devices commercialise aussi un modèle Passport Prime plus haut de gamme, avec un écran tactile plus grand, mais les spécifications précises de cette variante n’ont pas pu être vérifiées de façon suffisamment fiable pour figurer dans ce comparatif. Pour Passport Core, le firmware et les schémas matériels sont publiés en open source, avec la réserve habituelle que le composant secure element lui-même reste un circuit propriétaire du fabricant de puces, comme c’est le cas pour la quasi-totalité des hardware wallets du marché, Coldcard inclus.

Côté usage, Passport Core cible un public qui veut un appareil agréable à manipuler au quotidien, avec un écran couleur lisible et une batterie qui évite de dépendre d’un câble à chaque signature. Le compromis : un seul secure element contre deux chez Coldcard, et pas de prise en charge NFC à ce jour. La page produit officielle reste la référence à consulter avant achat (foundation.xyz/buy-passport-core).

Foundation Devices n’a pas été concerné par l’incident Coldcard puisque son architecture de génération de seed repose sur un circuit distinct, mais l’épisode a tout de même servi d’argument commercial pour l’ensemble des marques concurrentes, un classique après chaque faille médiatisée dans ce secteur. Quel que soit l’appareil choisi, la sauvegarde physique de la seed reste l’étape la plus souvent négligée. Notre guide sur la sauvegarde de seed phrase entre support métal et schéma Shamir détaille les options disponibles une fois la seed générée correctement.

SeedSigner : le portefeuille à moins de 50 dollars entièrement open source

SeedSigner n’est pas un produit commercial au sens classique. C’est un projet communautaire lancé en 2020, où l’utilisateur assemble lui-même l’appareil à partir d’un Raspberry Pi Zero 1.3, d’un écran-contrôleur Waveshare de 1,3 pouce (240 × 240 pixels), d’une caméra compatible, d’un boîtier imprimé en 3D et d’une carte microSD. Le coût total des pièces reste généralement sous les 50 $, un rapport prix/transparence sans équivalent sur ce marché.

SeedSigner ne contient aucun secure element dédié. Le choix est volontaire. Les créateurs du projet estiment qu’un circuit propriétaire fermé introduit une confiance aveugle que l’open source cherche justement à éliminer. L’échange de données passe uniquement par QR code, sans NFC, sans Bluetooth, sans Wi-Fi et sans connexion USB de données requise. Le firmware se charge depuis une carte microSD à chaque démarrage, ce qui permet de vérifier l’intégrité du logiciel avant chaque session. La documentation du projet confirme la prise en charge des passphrases BIP39 et du multisig dans le flux de signature standard (seedsigner.com/hardware et le dépôt github.com/SeedSigner).

Le compromis est clair : pas de garantie fabricant, pas de support client dédié, et un montage qui demande un minimum d’aisance technique. En échange, chaque ligne de code et chaque composant matériel reste vérifiable par n’importe qui, un argument de poids pour les utilisateurs échaudés par un incident comme celui de Coldcard, où la confiance dans un firmware fermé a directement coûté des millions de dollars à des détenteurs de bonne foi.

Le projet vit grâce à des contributions bénévoles publiées sur GitHub, où le code source complet, la liste des composants et les instructions d’assemblage restent consultables sans inscription ni accord de licence. Cette structure décentralisée rend aussi plus lente la correction d’éventuels bugs par rapport à une entreprise comme Coinkite ou Foundation Devices, qui disposent d’équipes salariées dédiées à la sécurité. C’est le compromis central de l’open source communautaire face au produit commercial, un arbitrage que chaque utilisateur doit trancher selon son propre niveau de confort technique.

Tableau comparatif technique complet

Le tableau ci-dessous réunit les caractéristiques vérifiées des quatre appareils, à partir des pages produits officielles et de la documentation technique de chaque fabricant, consultées début octobre 2026.

CaractéristiqueColdcard Mk5Coldcard QPassport CoreSeedSigner
Prix officiel219 $319 $199 $< 50 $ en pièces
Écran1,54″ Gorilla GlassGrand écran couleur + clavier QWERTY1,8″ IPS couleur, Gorilla Glass1,3″ LCD 240×240 (Waveshare)
Élément(s) sécurisé(s)Microchip ATECC608 + Maxim DS28C36Même architecture double que le Mk5Microchip ATECC608A (unique)Aucun
Méthode air-gapmicroSD, NFCmicroSD, QR (caméra), NFC, USB-CmicroSD, QR (caméra)QR uniquement
Open sourceFirmware public, secure element propriétaireFirmware public, secure element propriétaireFirmware et schémas publics, secure element propriétaireFirmware, matériel et instructions de montage 100% ouverts
Entropie additionnelle requise depuis le correctifOui (dés, pièces ou touches)Oui (dés, pièces ou touches)Selon procédure du fabricantÀ la charge de l’utilisateur dès l’origine
MultisigOuiOuiOuiOui
Passphrase BIP39OuiOuiOuiOui
Batterie intégréeNon, USB-C uniquement3× AAA, non inclusesLithium-ion rechargeable intégréeNon, alimentation USB externe
Année de sortieMars 2026202420252020
Monnaies supportéesBitcoin uniquementBitcoin uniquementBitcoin uniquementBitcoin uniquement

Un constat ressort immédiatement : les quatre appareils sont Bitcoin-only, un choix de conception partagé par toute cette catégorie de produits qui privilégie la sécurité d’un seul réseau plutôt que le support multi-chaînes. La vraie différenciation se joue sur l’entropie, le niveau d’ouverture du matériel, et la méthode de transfert des données signées.

Entropie et génération de seed : la vraie bataille de sécurité

L’incident Coldcard a remis une notion technique au centre du débat grand public : l’entropie, soit la quantité d’aléa réellement imprévisible utilisée pour créer une seed. Une seed BIP39 standard de 12 mots porte 128 bits d’entropie, et une seed de 24 mots en porte 256, tirés d’une liste standardisée de 2 048 mots. Ce chiffre n’a de valeur que si l’aléa à l’origine du tirage est lui-même imprévisible pour un tiers, matériel ou logiciel.

SourceEntropie rapportéeContexte
Coinkite (avis officiel)≈ 72 bits au lieu de 128 attendusSeeds Mk3 générées sans entropie externe, firmware 4.0.1 et ultérieurs
Bitcoin Optech≈ 40 bits effectifsEstimation pour seeds Mk3 sans lancers de dés supplémentaires
Standard BIP39 (référence)128 bits (12 mots) ou 256 bits (24 mots)Valeur attendue lorsque l’aléa source est correctement imprévisible

SeedSigner impose depuis toujours à l’utilisateur de fournir sa propre entropie, généralement via des lancers de dés physiques saisis manuellement. Coldcard et Passport s’appuient par défaut sur leur générateur matériel interne, une approche plus simple pour l’utilisateur mais qui concentre toute la confiance dans un composant unique. L’avis de Coinkite le reconnaît lui-même : un secure element robuste ne compense pas une erreur logicielle en amont dans la chaîne de génération. C’est précisément ce qui s’est produit ici, et c’est pour cette raison que le firmware corrigé impose désormais une entropie externe obligatoire sur tous les modèles Coldcard actuels.

Pour mesurer concrètement l’écart, 128 bits d’entropie représentent un nombre de combinaisons si élevé qu’aucune puissance de calcul connue ne permet de le parcourir entièrement avant la fin de l’univers observable, selon les ordres de grandeur couramment cités en cryptographie. À 72 bits, cet espace rétrécit radicalement. À 40 bits, il devient accessible à un acteur disposant d’une infrastructure de calcul conséquente, le type de ressources que possèdent des groupes organisés plutôt que des amateurs isolés. C’est cette chute brutale, de l’ordre de plusieurs dizaines de bits perdus, qui explique pourquoi l’incident Coldcard a pu produire un vol chiffré en centaines de millions de dollars plutôt qu’une poignée de cas isolés.

Combien ça coûte vraiment : tableau des prix

Les prix officiels ci-dessous proviennent directement des boutiques des fabricants, consultées début octobre 2026. Ils n’incluent ni la TVA européenne ni d’éventuels frais de douane à l’importation, des coûts additionnels dont un acheteur en France ou en Europe doit tenir compte lors de la commande, puisque aucun de ces trois fabricants n’opère de boutique localisée en euros.

ProduitPrix officielAccessoires inclusFrais additionnels à prévoir en Europe
Coldcard Mk5219 $Câble USB-C non inclusTVA locale + douane à l’import
Coldcard Q319 $Piles AAA et câble USB non inclusTVA locale + douane à l’import
Passport Core199 $ (prix de lancement)Câble de charge inclus selon le fabricantTVA locale + douane à l’import
SeedSigner (pièces DIY)< 50 $ en composantsAucun, assemblage manuel requisTVA sur chaque composant acheté séparément

Pour un acheteur européen, SeedSigner reste de loin l’option la moins chère à l’achat, mais elle demande du temps de montage et une certaine autonomie technique que tout le monde n’a pas. Coldcard Q se positionne nettement au-dessus du reste de la gamme, un positionnement cohérent avec son usage cible : la coordination multisig professionnelle entre plusieurs appareils et plusieurs porteurs de clés.

Un détail que beaucoup d’acheteurs négligent au moment de comparer les prix affichés : aucun de ces appareils ne couvre le coût d’une sauvegarde physique robuste, plaque métal gravée, dispositif de répartition Shamir, ou coffre-fort, qui s’ajoute systématiquement au budget total de mise en sécurité. Un hardware wallet à 199 $ accompagné d’une sauvegarde papier mal protégée revient, en pratique, moins sûr qu’un SeedSigner à 50 $ combiné à une plaque métal correctement stockée.

Six cas concrets qui montrent pourquoi ce choix compte

  1. La vague du 30 juillet 2026. En 41 minutes, des attaquants ont vidé 1 196 adresses pour un total de 1 082,65 BTC, sans aucun accès physique aux appareils visés, uniquement par reconstruction de clés à partir de seeds à faible entropie.
  2. La réévaluation de Galaxy Research. Quelques jours plus tard, le cabinet a recalculé l’ampleur du vol à 1 367,05 BTC sur 4 585 adresses, soit environ 88,6 M$ au moment de la publication. Une première estimation sous-évalue presque toujours ce type d’incident distribué.
  3. La divergence de septembre. Le cabinet Bit a publié un chiffre supérieur, environ 1 816 BTC sur plus de 5 200 adresses. Un suivi on-chain prend des semaines à se stabiliser, et les premiers chiffres communiqués à la presse ne sont jamais le total final.
  4. Les seeds protégées par une entropie manuelle. Bitcoin Optech a noté que les utilisateurs ayant ajouté des lancers de dés ou une passphrase forte au moment de la création de leur seed Mk3 n’ont pas figuré parmi les victimes. La mitigation existait déjà avant le correctif obligatoire, pour qui savait l’activer.
  5. Le cas des seeds dormantes depuis 2021. TRM Labs a retracé l’origine du défaut jusqu’au firmware 4.0.1 distribué dès mars 2021. Des seeds générées plus de cinq ans avant la découverte de la faille sont restées vulnérables tout ce temps, sans que leurs propriétaires en aient connaissance.
  6. Le chiffre encore incertain de Crypto.news. Le média a rapporté 1 596 BTC confirmés, avec une quatrième vague potentielle qui porterait le total à 2 055 BTC si elle se confirme. Cette fourchette ouverte illustre pourquoi aucun chiffre unique ne doit être présenté comme définitif tant que les enquêtes on-chain se poursuivent.

Comment migrer en toute sécurité depuis un Coldcard Mk3 vulnérable

Si votre seed a été générée sur un Coldcard Mk3 avant juillet 2026 sans entropie externe, la migration n’est pas optionnelle. Voici la procédure recommandée, qu’elle s’applique à un remplacement par un nouveau Coldcard ou par un appareil d’une autre marque.

  1. Ne précipitez rien, déplacer des fonds dans la panique multiplie les risques d’erreur de saisie d’adresse.
  2. Vérifiez la version de firmware installée et la date approximative de création de votre seed actuelle.
  3. Mettez à jour le firmware vers la version corrigée, 5.6.1 pour Coldcard ou 1.5.1q pour Coldcard Q, avant toute nouvelle opération sensible.
  4. Choisissez votre futur appareil, Coldcard Mk5, Coldcard Q, Passport Core ou SeedSigner, selon les usages décrits plus bas dans ce guide.
  5. Générez une nouvelle seed en fournissant systématiquement une entropie externe, dés physiques ou frappes clavier imprévisibles, même si l’appareil ne l’impose pas par défaut.
  6. Vérifiez sur l’écran de l’appareil, et non sur un ordinateur connecté, chaque adresse de réception avant tout envoi.
  7. Effectuez un premier envoi test avec un montant faible pour valider l’ensemble de la chaîne de signature.
  8. Transférez progressivement la totalité des fonds depuis les adresses issues de l’ancienne seed potentiellement compromise.
  9. Mettez hors service l’ancienne seed de façon définitive, sans la conserver “au cas où”.
  10. Vérifiez qu’aucun service tiers, coordinateur multisig ou portefeuille à passphrase cachée, ne référence encore l’ancienne configuration.
  11. Sauvegardez la nouvelle seed sur un support métal résistant au feu, ou répartissez-la via un schéma Shamir si votre montant le justifie.
  12. Documentez la procédure et testez une restauration complète au moins une fois avant de considérer la migration terminée.

Avantages et inconvénients de chaque portefeuille

Coldcard Mk5. Avantages : double secure element, firmware mature et largement audité par la communauté, prix contenu à 219 $, correctif d’entropie désormais obligatoire depuis le firmware 5.6.1. Inconvénients : pas de caméra QR intégrée, pas de batterie embarquée, et une marque directement associée dans l’esprit de certains acheteurs à l’incident de juillet 2026, même si le défaut touchait une génération antérieure de l’appareil.

Coldcard Q. Avantages : signature multisig entre plusieurs appareils via QR sans jamais connecter de câble de données, grand écran couleur, clavier physique complet qui facilite la saisie d’une passphrase longue. Inconvénients : prix le plus élevé de ce comparatif à 319 $, piles AAA non incluses à l’achat, et un format plus volumineux qui le rend moins pratique à glisser dans une poche qu’un Mk5 ou un Passport Core.

Passport Core. Avantages : batterie intégrée rechargeable qui simplifie l’usage nomade, écran couleur agréable à lire, prix d’entrée à 199 $, firmware et schémas publiés en open source. Inconvénients : un seul secure element contre deux chez Coldcard, absence de NFC, et un écosystème communautaire, forums, intégrations tierces, plus restreint que celui de Coldcard, en place depuis plus longtemps.

SeedSigner. Avantages : coût d’achat sous les 50 $ en composants, transparence totale du matériel et du logiciel, aucune dépendance à un secure element propriétaire dont on doit croire les fabricants sur parole. Inconvénients : montage manuel requis avant toute utilisation, aucune garantie constructeur centralisée en cas de défaut de pièce, et une sécurité qui dépend entièrement de la rigueur de l’utilisateur pour fournir une entropie solide dès la première génération de seed.

Quel portefeuille choisir selon votre profil

  • Débutant en autodétention : Coldcard Mk5. Le firmware corrigé impose désormais une entropie externe par défaut, la documentation est abondante, et le prix reste raisonnable pour une première sécurisation sérieuse.
  • Utilisateur qui refuse de faire confiance à un firmware fermé : SeedSigner. C’est le seul appareil de ce comparatif où chaque ligne de code et chaque composant peuvent être inspectés avant usage.
  • Détenteur de montants importants gérés en multisig : Coldcard Q. La signature par QR entre plusieurs appareils réduit la surface d’attaque liée aux connexions USB et facilite la coordination entre plusieurs porteurs de clés géographiquement séparés.
  • Utilisateur mobile qui signe fréquemment en déplacement : Passport Core. La batterie intégrée évite de dépendre d’un câble ou d’une prise à chaque usage, un vrai confort au quotidien.
  • Toute personne encore sur un Coldcard Mk3 avec une seed générée avant juillet 2026 : la priorité n’est pas de choisir une marque, mais de migrer immédiatement selon la procédure décrite plus haut, quel que soit l’appareil de destination.
  • Custodian ou famille gérant un héritage patrimonial en bitcoin : une combinaison de deux marques différentes en configuration multisig réduit le risque qu’un défaut de conception unique, comme celui de juillet 2026, compromette l’intégralité des fonds en une seule faille.
  • Utilisateur déjà équipé d’un autre type de secure element et curieux de comparer : notre comparatif Keystone 3 Pro contre Jade Plus et Ellipal Titan 2 couvre une autre famille de portefeuilles à écran tactile et caméra QR, utile pour situer Coldcard Q et Passport Core par rapport au reste du marché.

Le verdict : quel appareil l’emporte en 2026 ?

Aucun des quatre appareils ne sort de ce comparatif comme un choix universellement supérieur, et c’est précisément le bon enseignement à tirer de l’incident Coldcard. Pour le rapport prix/sécurité le plus équilibré, Coldcard Mk5 reste une référence solide à 219 $, à condition de ne jamais sauter l’étape d’entropie manuelle désormais imposée par le firmware 5.6.1. Pour la signature multisig entre plusieurs porteurs, Coldcard Q justifie son prix plus élevé par un flux QR qui élimine tout besoin de câble de données. Pour un usage mobile confortable avec une belle batterie, Passport Core tire son épingle du jeu à 199 $. Et pour qui refuse catégoriquement de confier sa sécurité à un composant fermé, SeedSigner reste le seul choix cohérent, moyennant un investissement en temps de montage.

Le chiffre qui doit rester en tête après la lecture de cet article n’est ni 219 $ ni 199 $, mais les 1 367 BTC que Galaxy Research a attribués à une seule erreur de génération d’entropie. Un hardware wallet n’offre une sécurité réelle que si l’étape de création de la seed reçoit la même attention que le choix du secure element ou de la méthode d’air-gap.

Ce verdict vaut pour octobre 2026 et pourrait évoluer si Foundation Devices ou le projet SeedSigner publient à leur tour un correctif majeur, ou si Coinkite dévoile de nouvelles données sur l’ampleur réelle du vol. D’ici là, la règle la plus simple reste la plus efficace : toujours ajouter une source d’entropie externe au moment de créer une seed, quel que soit le fabricant inscrit sur la boîte.

Questions fréquentes

La faille Coldcard de 2026 touche-t-elle le Coldcard Mk5 et le Coldcard Q actuels ?
Non, pas directement. L’avis de Coinkite vise les seeds générées sur des firmwares Mk3 antérieurs au correctif. Les appareils Mk5 et Q vendus aujourd’hui exécutent le firmware corrigé 5.6.1 ou 1.5.1q, qui exige une entropie externe obligatoire. Le risque ne concerne que les seeds créées avant la correction, quel que soit le modèle physique sur lequel elles ont été générées.

Comment savoir si ma seed Coldcard est à risque ?
Vérifiez la date de création de votre seed et la version de firmware installée à ce moment. Si la seed a été générée sur un firmware Mk3 antérieur à juillet 2026 sans entropie externe additionnelle, Coinkite recommande de la considérer comme potentiellement compromise et de migrer vers une nouvelle seed.

Une mise à jour du firmware suffit-elle à me protéger ?
Non. Le correctif empêche la création de nouvelles seeds faibles, mais il ne répare pas rétroactivement une seed déjà générée avec une entropie insuffisante. La seule protection fiable consiste à créer une nouvelle seed avec entropie externe, puis à transférer les fonds.

SeedSigner est-il vraiment sûr sans élément sécurisé matériel ?
SeedSigner compense l’absence de secure element par une transparence totale et par l’obligation faite à l’utilisateur de fournir sa propre entropie dès la conception du projet. C’est un modèle de confiance différent, basé sur la vérifiabilité plutôt que sur un composant propriétaire fermé, et non une version moins sûre par défaut.

Combien coûte réellement un portefeuille air-gapped en France en 2026 ?
Les prix officiels s’échelonnent de moins de 50 $ en pièces pour SeedSigner à 319 $ pour Coldcard Q, hors TVA et frais de douane à l’importation, puisqu’aucun des trois fabricants n’opère de boutique localisée en euros.

Passport Core fonctionne-t-il avec un coordinateur multisig externe ?
Oui, Foundation Devices documente la prise en charge du multisig sur Passport Core, au même titre que la passphrase BIP39, selon la documentation officielle du fabricant.

Qu’est-ce que l’entropie et pourquoi 128 bits est-il considéré comme un minimum ?
L’entropie mesure la quantité d’aléa imprévisible utilisée pour générer une seed. Une seed BIP39 de 12 mots porte 128 bits d’entropie théorique, un niveau considéré comme pratiquement impossible à deviner par calcul brut si l’aléa source est réellement imprévisible. L’incident Coldcard a montré qu’un défaut logiciel peut faire chuter ce niveau à 40 ou 72 bits selon les estimations, un espace bien plus accessible à un attaquant disposant de puissance de calcul.

Quel est le portefeuille le plus simple pour un débutant en 2026 ?
Coldcard Mk5 reste le choix le plus accessible pour un premier hardware wallet Bitcoin-only, grâce à une documentation abondante, un firmware désormais corrigé qui impose l’entropie externe, et un prix d’entrée inférieur à celui de Coldcard Q. Passport Core constitue une alternative tout aussi adaptée aux débutants qui privilégient un écran couleur et une batterie intégrée plutôt que la coordination multisig avancée.

Faut-il éviter complètement les hardware wallets après cet incident ?
Non. Les analystes s’accordent sur un point : un portefeuille matériel correctement initialisé, avec une entropie externe vérifiée, reste nettement plus sûr qu’un stockage sur un exchange centralisé ou sur un ordinateur connecté à internet. L’incident Coldcard est une défaillance de processus logiciel, pas une preuve que le modèle du hardware wallet lui-même est dépassé.