Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ruPublicado a 2026-08-05Actualizado a 2026-08-05

Resumen

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes...

L'exploitation d'une vulnérabilité dans Coldcard a démontré la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les appareils de stockage de bitcoin. C'est ce qu'a déclaré le CTO de Ledger, Charles Guillemet, rapporte Decrypt.

Selon lui, l'incident a montré les limites de l'approche "code ouvert signifie code vérifié". Le spécialiste a souligné que l'erreur était présente dans la base publique depuis plus de cinq ans, mais n'avait pas été détectée avant le début des attaques.

« Code ouvert et code vérifié ne sont pas la même chose », a déclaré le CTO de Ledger.

Selon la documentation de Ledger, les appareils de la société génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element. Guillemet a déclaré que cette architecture ne comporte pas de chemin de secours logiciel, ce qui a posé problème chez Coldcard.

Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar

Chez Ledger, l'incident a été associé à l'importance croissante des outils d'IA dans l'analyse de code. Selon Guillemet, de tels systèmes accélèrent la recherche de vulnérabilités, tant pour les attaquants que pour les défenseurs. Cependant, au moment de la rédaction, il n'existe aucune preuve publique que les malfaiteurs aient effectivement utilisé l'intelligence artificielle.

U.Today a attiré l'attention sur des publications sur Reddit et X. Selon des utilisateurs, Claude Code aurait trouvé la vulnérabilité en seulement huit minutes environ après une demande de vérification du code source.

c'est incroyable

claude code a trouvé la vulnérabilité du portefeuille COLDCARD avec une seule requête, en seulement 8 minutes de réflexion

nous ne sommes pas prêts pour ce qui nous attend pic.twitter.com/wh1LtEWuje

— Medusa (@MedusaOnchain) 2 août 2026

Précédemment, le partenaire gérant du fonds de capital-risque Dragonfly, Haseeb Qureshi, avait déclaré que l'attaque contre les portefeuilles froids Coldcard aurait pu être évitée en vérifiant le code avec de l'intelligence artificielle pour 2 dollars.

Selon Galaxy Research, la vulnérabilité a été exploitée par au moins 15 malfaiteurs différents. Les pertes des trois vagues confirmées ont été estimées par les analystes à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait s'élever à environ 130 millions de dollars.

Rappelons que le 4 août, les fabricants de portefeuilles cryptographiques matériels Trezor et Foundation ont averti leurs utilisateurs d'attaques de phishing suite à l'incident. Dans certains cas, des escrocs envoient des e-mails prétendument de la part du fabricant et proposent de procéder à un "audit du matériel".

end-content

Criptos en tendencia

Preguntas relacionadas

QQuel est le principal enseignement tiré de l'exploitation de la vulnérabilité dans Coldcard selon le CTO de Ledger ?

ALe principal enseignement est que le code open source n'est pas nécessairement synonyme de code audité ou vérifié. L'erreur est restée dans la base publique pendant plus de cinq ans sans être détectée avant les attaques.

QEn quoi l'architecture des appareils Ledger diffère-t-elle de celle de Coldcard concernant la génération de nombres aléatoires, selon Charles Guillemet ?

ALes appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans l'élément Secure, sans chemin de secours logiciel, contrairement à Coldcard où le chemin de secours logiciel a posé problème.

QQuel rôle les outils d'IA ont-ils joué dans l'incident Coldcard, d'après les déclarations de Ledger et des publications en ligne ?

ALedger souligne le rôle croissant de l'IA dans l'analyse de code. Des publications sur Reddit et X affirment que Claude Code a identifié la vulnérabilité en environ 8 minutes. Cependant, aucune preuve publique ne confirme que les attaquants ont effectivement utilisé l'IA.

QQuelles sont les conséquences financières estimées des vagues d'attaques exploitant la vulnérabilité de Coldcard ?

ALes pertes des trois premières vagues confirmées sont estimées à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait atteindre environ 130 millions de dollars.

QQuelle mesure de sécurité supplémentaire certains fabricants de portefeuilles matériels ont-ils recommandé aux utilisateurs suite à l'incident Coldcard ?

ASuite à l'incident, des fabricants comme Trezor et Foundation ont mis en garde les utilisateurs contre les attaques de phishing. Certains escrocs envoient des e-mails prétendument de la part du fabricant, proposant un 'audit du matériel'.

Lecturas Relacionadas

El rial iraní se desploma a un mínimo récord ante nuevas sanciones dirigidas a su "salvavidas": la minería de bitcoin

El rial iraní alcanzó un mínimo histórico de aproximadamente 2,02 millones por dólar, tras las nuevas sanciones estadounidenses de la "Operación Economic Outcast". Estas sanciones, anunciadas el 19 de agosto, incluyen por primera vez al sector de activos digitales y buscan bloquear el acceso iraní al dólar, presionando al Banco Central. El FMI prevé una inflación del 68,9% y una contracción económica del 5,4% en 2026 para Irán. La respuesta de Teherán ha sido reforzar su red de criptomonedas, una "línea de vida" para eludir restricciones. Desde 2019, Irán legalizó la minería de bitcoin, con el Cuerpo de la Guardia Revolucionaria Islámica controlando alrededor del 65% de la capacidad minera. Se estima que las granjas iraníes han generado entre 1.350 y 3.150 millones de dólares en criptomonedas, y el ecosistema total alcanzó 7.780 millones en 2024. El Banco Central ha utilizado USDT para apoyar el rial. Estados Unidos ha atacado esta red, sancionando intercambios como Nobitex y confiscando casi 500 millones en activos. Un hackeo a Nobitex en 2025 robó más de 90 millones, reduciendo los flujos cripto a 3.700 millones y forzando al Banco Central a usar múltiples blockchains. Las nuevas amenazas incluyen sanciones secundarias a socios comerciales de Irán y la vulnerabilidad de la red eléctrica nacional, que podría afectar a las operaciones mineras. A pesar de la presión, Irán ha demostrado persistencia en encontrar nuevas formas de evadir las restricciones.

cryptonews.ruHace 32 min(s)

El rial iraní se desploma a un mínimo récord ante nuevas sanciones dirigidas a su "salvavidas": la minería de bitcoin

cryptonews.ruHace 32 min(s)

Los activos estatales de Hubei registran el mayor retorno de su historia

Hace tiempo que se esperaba este momento. Recientemente, la solicitud de IPO de Yangtze Memory Holdings Co., Ltd. (Cambricon) en la Bolsa STAR ha sido aceptada, con un objetivo de financiación de 33.000 millones de yuanes, lo que la convertiría en la mayor IPO en la historia de esta bolsa. Esto significa que Cambricon superará el récord establecido recientemente por Changxin Memory Technologies. Ambas empresas, fundadas en 2016 y conocidas como las "gemelas de la memoria nacional", representan hitos clave. Tras la exitosa salida a bolsa de Changxin, los capitales estatales de Hefei obtuvieron enormes retornos. Ahora, es el turno de Wuhan y Hubei. El desarrollo de Cambricon se remonta a años de apoyo estatal estratégico. Fundada en 2016 como base nacional de memoria, ha crecido hasta convertirse en un líder global en flash NAND. Su próxima salida a bolsa, con una valoración potencial de billones de yuanes, promete uno de los mayores retornos de la historia para el sistema de capital estatal de Hubei, que ha sido un accionista constante durante una década. Este éxito es parte de un fenómeno más amplio en Wuhan, particularmente en Optics Valley, donde empresas como Huagong Tech (con respaldo del capital estatal de Wuhan) también han alcanzado valoraciones superiores al billón de yuanes. La industria de información óptica y electrónica de la ciudad está cerca de convertirse en un clúster de escala billonaria. El caso de Cambricon se asemeja al de Hefei con Changxin: inversión estatal paciente y de largo plazo en sectores tecnológicos clave, incluso durante períodos de pérdidas, que finalmente da sus frutos transformando el panorama industrial de una ciudad. Estos éxitos están redefiniendo el ranking económico de las ciudades chinas, demostrando que una empresa líder puede cambiar una industria, y una industria puede cambiar una ciudad.

marsbitHace 50 min(s)

Los activos estatales de Hubei registran el mayor retorno de su historia

marsbitHace 50 min(s)

Trading

Spot

Artículos destacados

Cómo comprar T

¡Bienvenido a HTX.com! Hemos hecho que comprar Threshold Network Token (T) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Threshold Network Token (T) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Threshold Network Token (T)Después de comprar tu Threshold Network Token (T), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Threshold Network Token (T)Tradear fácilmente con Threshold Network Token (T) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

820 Vistas totalesPublicado en 2024.12.10Actualizado en 2026.06.02

Cómo comprar T

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de T (T).

活动图片