Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ruPublished on 2026-08-05Last updated on 2026-08-05

Abstract

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes...

L'exploitation d'une vulnérabilité dans Coldcard a démontré la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les appareils de stockage de bitcoin. C'est ce qu'a déclaré le CTO de Ledger, Charles Guillemet, rapporte Decrypt.

Selon lui, l'incident a montré les limites de l'approche "code ouvert signifie code vérifié". Le spécialiste a souligné que l'erreur était présente dans la base publique depuis plus de cinq ans, mais n'avait pas été détectée avant le début des attaques.

« Code ouvert et code vérifié ne sont pas la même chose », a déclaré le CTO de Ledger.

Selon la documentation de Ledger, les appareils de la société génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element. Guillemet a déclaré que cette architecture ne comporte pas de chemin de secours logiciel, ce qui a posé problème chez Coldcard.

Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar

Chez Ledger, l'incident a été associé à l'importance croissante des outils d'IA dans l'analyse de code. Selon Guillemet, de tels systèmes accélèrent la recherche de vulnérabilités, tant pour les attaquants que pour les défenseurs. Cependant, au moment de la rédaction, il n'existe aucune preuve publique que les malfaiteurs aient effectivement utilisé l'intelligence artificielle.

U.Today a attiré l'attention sur des publications sur Reddit et X. Selon des utilisateurs, Claude Code aurait trouvé la vulnérabilité en seulement huit minutes environ après une demande de vérification du code source.

c'est incroyable

claude code a trouvé la vulnérabilité du portefeuille COLDCARD avec une seule requête, en seulement 8 minutes de réflexion

nous ne sommes pas prêts pour ce qui nous attend pic.twitter.com/wh1LtEWuje

— Medusa (@MedusaOnchain) 2 août 2026

Précédemment, le partenaire gérant du fonds de capital-risque Dragonfly, Haseeb Qureshi, avait déclaré que l'attaque contre les portefeuilles froids Coldcard aurait pu être évitée en vérifiant le code avec de l'intelligence artificielle pour 2 dollars.

Selon Galaxy Research, la vulnérabilité a été exploitée par au moins 15 malfaiteurs différents. Les pertes des trois vagues confirmées ont été estimées par les analystes à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait s'élever à environ 130 millions de dollars.

Rappelons que le 4 août, les fabricants de portefeuilles cryptographiques matériels Trezor et Foundation ont averti leurs utilisateurs d'attaques de phishing suite à l'incident. Dans certains cas, des escrocs envoient des e-mails prétendument de la part du fabricant et proposent de procéder à un "audit du matériel".

end-content

Trending Cryptos

Related Questions

QQuel est le principal enseignement tiré de l'exploitation de la vulnérabilité dans Coldcard selon le CTO de Ledger ?

ALe principal enseignement est que le code open source n'est pas nécessairement synonyme de code audité ou vérifié. L'erreur est restée dans la base publique pendant plus de cinq ans sans être détectée avant les attaques.

QEn quoi l'architecture des appareils Ledger diffère-t-elle de celle de Coldcard concernant la génération de nombres aléatoires, selon Charles Guillemet ?

ALes appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans l'élément Secure, sans chemin de secours logiciel, contrairement à Coldcard où le chemin de secours logiciel a posé problème.

QQuel rôle les outils d'IA ont-ils joué dans l'incident Coldcard, d'après les déclarations de Ledger et des publications en ligne ?

ALedger souligne le rôle croissant de l'IA dans l'analyse de code. Des publications sur Reddit et X affirment que Claude Code a identifié la vulnérabilité en environ 8 minutes. Cependant, aucune preuve publique ne confirme que les attaquants ont effectivement utilisé l'IA.

QQuelles sont les conséquences financières estimées des vagues d'attaques exploitant la vulnérabilité de Coldcard ?

ALes pertes des trois premières vagues confirmées sont estimées à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait atteindre environ 130 millions de dollars.

QQuelle mesure de sécurité supplémentaire certains fabricants de portefeuilles matériels ont-ils recommandé aux utilisateurs suite à l'incident Coldcard ?

ASuite à l'incident, des fabricants comme Trezor et Foundation ont mis en garde les utilisateurs contre les attaques de phishing. Certains escrocs envoient des e-mails prétendument de la part du fabricant, proposant un 'audit du matériel'.

Related Reads

Japanese Interest Rates Return to 1996 Levels: Can Bitcoin's 'Decoupling Narrative' Withstand the September Rate Hike?

Japan's borrowing costs have hit their highest level since 1996, with 30-year and 10-year government bond yields rising significantly. This marks a major shift for a country long reliant on negative rates. Meanwhile, Bitcoin surged 22% in a week, topping $80,000. The core question is whether crypto's apparent decoupling from traditional market turbulence can withstand potential interest rate hikes by the Bank of Japan (BOJ) in September. For years, the yen carry trade—borrowing cheap yen to invest in higher-yielding assets—has fueled global risk assets. This leverage, estimated at up to $500 billion, relies on near-zero Japanese rates. The BOJ raised its policy rate to 1.0% in June, a 31-year high, with a further hike expected in September. A rapid yen appreciation could quickly wipe out carry trade profits and trigger deleveraging, as seen in August 2024 when Bitcoin and Japanese stocks fell sharply. Currently, however, the yen is weakening, which could temporarily support the carry trade and risk assets. Japan faces a debt dilemma. Its national debt has soared to a record ¥1,346 trillion. Raising rates could stabilize the yen but drastically increase debt servicing costs. The BOJ has signaled a slower pace of policy normalization to ensure market stability. Japan's large-scale selling of US Treasuries to fund currency intervention has also contributed to rising global yields. Bitcoin's recent resilience challenges traditional risk-asset logic. A pessimistic view holds that significant BOJ tightening and a stronger yen would force global deleveraging, pulling Bitcoin down. Higher yields also make interest-bearing assets relatively more attractive than Bitcoin. An optimistic scenario suggests that continued yen weakness could make Bitcoin an appealing hedge for Japanese investors. Japanese institutional interest is growing, with regulatory progress potentially paving the way for spot crypto ETFs by 2027. The key event is the BOJ's September 17-18 meeting. Market focus will be less on the expected rate hike to 1.25% and more on the future policy guidance. A hawkish signal aiming for higher rates could strengthen the yen and unwind carry trades. A dovish stance, constrained by debt concerns, could further weaken the yen, potentially benefiting Bitcoin via a weaker dollar and local demand. The current market prices in a slow evolution of Japan's debt issues. While Bitcoin may be trading on yen weakness and institutional adoption, the 30-year yield near 4% is a significant risk signal. The correlation between the yen's direction and Bitcoin remains crucial and could reverse swiftly if the BOJ alters market expectations in September.

marsbit1m ago

Japanese Interest Rates Return to 1996 Levels: Can Bitcoin's 'Decoupling Narrative' Withstand the September Rate Hike?

marsbit1m ago

Trading

Spot

Hot Articles

How to Buy T

Welcome to HTX.com! We've made purchasing Threshold Network Token (T) simple and convenient. Follow our step-by-step guide to embark on your crypto journey.Step 1: Create Your HTX AccountUse your email or phone number to sign up for a free account on HTX. Experience a hassle-free registration journey and unlock all features.Get My AccountStep 2: Go to Buy Crypto and Choose Your Payment MethodCredit/Debit Card: Use your Visa or Mastercard to buy Threshold Network Token (T) instantly.Balance: Use funds from your HTX account balance to trade seamlessly.Third Parties: We've added popular payment methods such as Google Pay and Apple Pay to enhance convenience.P2P: Trade directly with other users on HTX.Over-the-Counter (OTC): We offer tailor-made services and competitive exchange rates for traders.Step 3: Store Your Threshold Network Token (T)After purchasing your Threshold Network Token (T), store it in your HTX account. Alternatively, you can send it elsewhere via blockchain transfer or use it to trade other cryptocurrencies.Step 4: Trade Threshold Network Token (T)Easily trade Threshold Network Token (T) on HTX's spot market. Simply access your account, select your trading pair, execute your trades, and monitor in real-time. We offer a user-friendly experience for both beginners and seasoned traders.

13.1k Total ViewsPublished 2024.03.29Updated 2026.06.02

How to Buy T

Discussions

Welcome to the HTX Community. Here, you can stay informed about the latest platform developments and gain access to professional market insights. Users' opinions on the price of T (T) are presented below.

活动图片