# Sécurité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Sécurité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

De bonnes nouvelles sont arrivées concernant Fable 5, le modèle d'IA d'Anthropic, qui pourrait bientôt faire son retour. Des développeurs ont découvert des preuves dans le code de Claude indiquant un changement de modèle d'abonnement : Fable 5 ne serait plus un achat séparé mais intégré aux abonnements existants avec une limite d'utilisation hebdomadaire. De plus, le modèle est réapparu dans la documentation d'Amazon Bedrock. Ce revirement semble lié à un changement interne chez Anthropic. Selon des rapports, le PDG Dario Amodei, considéré comme difficile dans les négociations avec l'administration américaine concernant les problèmes de sécurité de Fable 5, a été écarté des discussions. Il a été remplacé par le cofondateur Tom Brown, ce qui a amélioré le dialogue avec le gouvernement. La pression monte également du Congrès américain. Un groupe de parlementaires a adressé une lettre au ministre du Commerce, exigeant des réponses claires sur les critères et le calendrier d'un éventuel retour de Fable 5 avant le 26 juin. Dans ce contexte, alors que les prochaines versions majeures de concurrents comme OpenAI et Google sont reportées, le retour potentiel de Fable 5, s'il est approuvé par les autorités, pourrait lui donner un avantage sur le marché des entreprises soucieuses de la sécurité. Le compte à rebours est lancé pour la décision du 26 juin.

marsbit06/25 07:32

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

marsbit06/25 07:32

Ne vous focalisez pas uniquement sur les licenciements, la nouvelle architecture de la Fondation Ethereum mérite plus d'attention

L’Ethereum Foundation (EF) a réorganisé sa structure, réduisant ses effectifs d’environ 20% (54 personnes) et son budget annuel de 40%. Cette restructuration vise à recentrer ses ressources et sa mission sur les couches fondamentales et difficiles à externaliser du protocole Ethereum. La nouvelle organisation priorise clairement la **couche Protocole** (57 personnes), suivie de la couche d’Accès (34). L’EF concentre désormais ses efforts sur les attributs essentiels d’Ethereum : la sécurité, la résistance à la censure, la vie privée, l’évolution du protocole et les clients. Des enjeux techniques de long terme comme la **sécurité post-quantique**, le **zkEVM**, la vérification formelle et la finalité sont désormais structurés en équipes dédiées et responsabilisées. Cette refonte s’accompagne d’un objectif financier : passer d’une consommation annuelle moyenne de 15% des réserves à environ 5% d’ici 2030, pour assurer la pérennité de la fondation. Parallèlement, l’EF encourage l’émergence de « nœuds » externes dans l’écosystème, comme EthLabs, pour prendre en charge des domaines plus proches de l’adoption, des applications et du développement produit. Le signal est fort : l’EF abandonne le modèle « généraliste » pour se concentrer sur les problèmes techniques complexes et de long terme, tout en partageant la responsabilité de construire l’écosystème avec d’autres organisations. L’enjeu sera de maintenir une coordination efficace au sein de cette nouvelle structure multipolaire.

Foresight News06/24 06:10

Ne vous focalisez pas uniquement sur les licenciements, la nouvelle architecture de la Fondation Ethereum mérite plus d'attention

Foresight News06/24 06:10

Le MEV bot le plus avancé volé de 7,5 millions de dollars : L'Approval, le risque mortel le plus négligé sur la blockchain ?

Un robot MEV sophistiqué sur Ethereum, Jaredfromsubway.eth, a été victime d'une attaque ciblée ayant entraîné une perte d'environ 7,5 millions de dollars. L'attaquant a déployé des pools de liquidités et des jetons factices pour piéger le robot, l'amenant à accorder des autorisations (Approvals) ERC-20 malveillantes. Ces autorisations ont ensuite été utilisées pour drainer ses fonds. Cet incident met en lumière le risque fondamental et souvent négligé des Approvals dans l'écosystème DeFi. Contrairement aux vulnérabilités de contrat intelligent, le risque lié aux autorisations est systémique. Une fois accordée, une autorisation permet à un contrat d'accéder aux jetons d'un utilisateur, potentiellement indéfiniment. Les pratiques courantes comme l'approbation illimitée ("unlimited approval") et le manque de révocation des autorisations inutilisées augmentent considérablement l'exposition des utilisateurs. Un contrat initialement légitime peut devenir une menace s'il est compromis ultérieurement. Pour atténuer ces risques, les utilisateurs doivent adopter le principe du moindre privilège, en n'autorisant que les montants strictement nécessaires, utiliser des portefeuilles distincts pour les interactions avec des DApps, et révoquer régulièrement les autorisations inutiles via des outils dédiés. Les portefeuilles, quant à eux, doivent renforcer leurs défenses en fournissant des alertes claires, une analyse lisible des transactions signées et des outils de gestion des autorisations intégrés. La sécurité en Web3 ne se limite pas à la protection des clés privées ; elle exige une vigilance constante sur les autorisations actives qui représentent un accès permanent aux actifs.

marsbit06/24 05:32

Le MEV bot le plus avancé volé de 7,5 millions de dollars : L'Approval, le risque mortel le plus négligé sur la blockchain ?

marsbit06/24 05:32

Le décret de sécurité post-quantique de Donald Trump pour 2031 déclenche des efforts urgents de mise à niveau cryptographique

Le président américain Donald Trump a émis des décrets exécutifs pour renforcer la préparation du pays face aux avancées futures de l'informatique quantique. Ces ordonnances imposent des échéances strictes aux agences fédérales pour migrer leurs technologies cryptographiques vers des normes résistantes aux quanta. L'ordonnance exécutive 14409 exige que les agences fédérales améliorent certains systèmes critiques d'ici décembre 2030. De plus, l'administration a exigé la migration de toute l'infrastructure de signature numérique fédérale vers des standards post-quantiques d'ici décembre 2031. La Maison Blanche a alerté sur les risques d'attaques "collecter maintenant, déchiffrer plus tard", où des acteurs étrangers pourraient stocker des données chiffrées aujourd'hui pour les décrypter ultérieurement avec des ordinateurs quantiques. Cette directive fédérale a attiré une attention considérable sur l'industrie de la cryptographie et de la blockchain, qui repose largement sur la cryptographie à courbe elliptique. Des projets comme Ethereum, Algorand et Ripple ont déjà annoncé des plans pour devenir résistants aux quanta d'ici 2027-2028. Une pression particulière pèse sur le Bitcoin, où des millions de pièces sont détenues sur des adresses anciennes exposant leurs clés publiques. Pour accélérer les préparatifs, le Département du Commerce et le NIST ont été chargés de lancer un programme pilote de migration post-quantique.

TheNewsCrypto06/23 10:43

Le décret de sécurité post-quantique de Donald Trump pour 2031 déclenche des efforts urgents de mise à niveau cryptographique

TheNewsCrypto06/23 10:43

Pourquoi personne n'achète l'assurance DeFi ?

L'assurance DeFi peine à séduire les investisseurs, bien qu'elle promette une automatisation des indemnisations via des contrats intelligents, éliminant ainsi les refus arbitraires. Le principal obstacle réside dans le coût élevé des primes, qui érode considérablement les rendements des produits DeFi. Par exemple, sur des plateformes comme Aave, les primes peuvent absorber plus de la moitié du rendement annuel, laissant aux utilisateurs un gain net souvent inférieur à un placement bancaire traditionnel, malgré des risques bien plus élevés. De plus, la structure du marché est fragilisée par des risques systémiques : un incident de sécurité majeur (comme un piratage de pont inter-chaînes) peut affecter simultanément de nombreux protocoles, menaçant de vider les pools d'assurance dont la capacité totale (quelques centaines de millions de dollars) est dérisoire face aux milliers de milliards d'actifs verrouillés dans le DeFi. Le modèle de gouvernance, où les détenteurs de jetons votent sur les réclamations dont ils supportent financièrement le coût, favorise également une tendance au refus. Face à ces défis, des acteurs comme Nexus Mutual se tournent vers la prévention des risques (programmes de primes aux bugs) et cherchent à intégrer des capitaux de réassurance traditionnels, reconnaissant que les fonds natifs de la blockchain sont insuffisants pour couvrir ses propres risques. Sans incitation ou obligation forte pour une adoption généralisée, ce problème de "passager clandestin" persiste : la stabilité collective bénéficie à tous, mais personne n'est volontaire pour en supporter individuellement le coût.

marsbit06/23 08:59

Pourquoi personne n'achète l'assurance DeFi ?

marsbit06/23 08:59

JaredFromSubway, le célèbre bot MEV, vidé de 7,5 millions de dollars

L'un des bots de MEV les plus notoires d'Ethereum, connu sous le nom de JaredFromSubway, aurait été vidé d'environ 7,5 millions de dollars. Selon la firme de sécurité Blockaid, des contrats contrôlés par un attaquant ont trompé le système automatisé du bot pour qu'il accorde des approbations de jetons sur de fausses routes de trading. Ces autorisations ont ensuite été utilisées pour drainer des actifs comme du WETH, de l'USDC et de l'USDT depuis le contrat du bot. L'incident, rapporté par CoinDesk, cible spécifiquement la logique d'automatisation du bot et ne constitue pas une faille du protocole Ethereum de base ou d'une application DeFi grand public. Il illustre le risque inhérent aux systèmes de trading automatisés à haute vitesse : la recherche d'efficacité peut créer une fragilité. En cherchant à exploiter des opportunités, le bot a été manipulé pour autoriser des contrats malveillants. L'ironie réside dans le fait que ce bot, habitué à pratiquer du "sandwich trading" agressif pour extraire de la valeur d'autres utilisateurs, a cette fois vu son automatisme devenir sa faiblesse. L'affaire sert de rappel à tout l'écosystème : les approbations de jetons sont des permissions puissantes qui nécessitent des garde-fous stricts, des simulations et des vérifications rigoureuses des routes de trading. Bien que l'impact financier (7,5 M$) ne soit pas systémique, l'incident a une portée réputationnelle pour l'infrastructure MEV et poussera probablement les opérateurs de bots à revoir leur logique d'approbation.

bitcoinist06/22 15:33

JaredFromSubway, le célèbre bot MEV, vidé de 7,5 millions de dollars

bitcoinist06/22 15:33

Les IA Agent auront aussi un "casier judiciaire" : L'ERC-8126 comble le vide en matière de confiance on-chain

Les agents IA sur la blockchain posent désormais des questions de confiance au-delà de leurs simples capacités. L'ERC-8126, construit sur l'identité fournie par l'ERC-8004, propose une couche de vérification standardisée pour évaluer leur fiabilité. Ce protocole permet à des fournisseurs de vérification indépendants d'examiner un agent selon cinq axes principaux : la validité de ses contrats et tokens (ETV), l'authenticité de ses médias (MCV), la sécurité de son code Solidity (SCV), la fiabilité de ses applications web et API (WAV), et l'historique de son portefeuille (WV). Les résultats sont synthétisés en un score de risque unique (de 0 à 100) et des preuces, facilitant leur utilisation par les portefeuilles, marketplaces et autres applications. L'approche intègre des concepts comme la Preuve à Divulgation Nulle de Connaissance (ZKP) pour permettre une vérification sans exposer des données sensibles. Avec l'ERC-8183 dédié au commerce, l'ERC-8126 forme, aux côtés de l'ERC-8004, une base infrastructurelle pour une économie d'agents où l'identité, la vérification et les transactions sont interconnectées. En standardisant la manière de vérifier les agents et de consommer ces signaux, l'ERC-8126 cherche à réduire les coûts de confiance pour les utilisateurs et les applications, sans pour autant garantir une fiabilité absolue. Son impact dépendra de son adoption par l'écosystème.

marsbit06/22 14:00

Les IA Agent auront aussi un "casier judiciaire" : L'ERC-8126 comble le vide en matière de confiance on-chain

marsbit06/22 14:00

Analyse des Hooks Uniswap v4 : Conception architecturale, vulnérabilités courantes et bonnes pratiques de protection

Depuis le lancement d'Uniswap v4, le mécanisme de Hook est l'une des innovations les plus suivies dans la DeFi, permettant d'attacher des contrats personnalisés aux événements du cycle de vie des pools de liquidité. Cette flexibilité a stimulé la créativité, comme le montre Flaunch pour les lancements de memecoin, Bunni v2 pour la liquidité programmable, et d'autres projets qui ont généré des gains substantiels. Cependant, cette flexibilité s'accompagne de nouveaux risques de sécurité. La sécurité d'un pool v4 dépend désormais entièrement du Hook qui lui est attaché, fragmentant le modèle de sécurité au niveau du pool. L'article analyse l'architecture de v4, centrée sur le PoolManager unique et le modèle de comptabilité "flash accounting" qui impose un solde final des deltas. Il explique comment les permissions d'un Hook sont encodées dans son adresse de déploiement via des bits, une conception contre-intuitive. Des pièges majeurs sont mis en évidence : les contrats Hook doivent implémenter eux-mêmes des contrôles d'accès explicites pour leurs fonctions de rappel, le lien entre un Hook et un pool n'est pas restreint par défaut, et les Hooks asynchrones (ou Custom Curve) remplacent entièrement la logique d'échange d'Uniswap, nécessitant une audit extrêmement rigoureux. L'incident de sécurité du Cork Protocol illustre les nouveaux angles morts en matière d'audit dans ce paradigme, où la complexité des interactions exige une analyse systémique. En résumé, chaque Hook constitue un domaine de confiance indépendant, transformant l'audit de sécurité en une revue complète d'un sous-protocole, ce qui représente un défi méthodologique majeur pour les projets et les auditeurs.

marsbit06/22 08:10

Analyse des Hooks Uniswap v4 : Conception architecturale, vulnérabilités courantes et bonnes pratiques de protection

marsbit06/22 08:10

活动图片