# Sécurité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Sécurité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Année charnière de l'IA appliquée : Se contenter de dire oui en ignorant les risques ? Le journal de bord du développement logiciel devient open source

L'ère des applications d'IA est là, mais ses risques se cachent dans un code apparemment correct, menaçant de provoquer des fuites de données ou des pertes financières. Le projet open source **Narwhal AI Code Risks**, issu de l'Université de Pékin, compile ces dangers en un journal de navigation pour le développement logiciel. Il catégorise les incidents en trois niveaux : des **cas réels** (comme l'erreur de configuration d'un oracle Moonwell ayant causé une perte de 1,7 million de dollars), des **signaux précoces** à surveiller, et des **scénarios typiques** de risques. Le danger ne réside pas dans un code erroné, mais dans un code syntaxiquement parfait qui introduit des failles sémantiques, des dépendances inexistantes, des permissions excessives ou des configurations cloud vulnérables. Les agents IA, en enchaînant les actions, complexifient encore la traçabilité. Le projet identifie **7 grandes catégories de risques** : la chaîne d'approvisionnement, les vulnérabilités du code, les configurations cloud/infrastructure, les risques liés aux agents, les risques sectoriels (fintech, santé...), la propriété intellectuelle/conformité, et les facteurs humains. L'objectif est de transformer des expériences dispersées en une connaissance réutilisable, aidant les développeurs à anticiper les pièges, les chercheurs à constituer des bases d'analyse et les éditeurs d'outils à renforcer leurs détections. Il s'agit de créer une mémoire collective pour naviguer de manière plus sûre dans l'ère du code généré par l'IA.

marsbit06/16 04:56

Année charnière de l'IA appliquée : Se contenter de dire oui en ignorant les risques ? Le journal de bord du développement logiciel devient open source

marsbit06/16 04:56

Liberland révoque son secrétaire à la technologie après une tentative présumée de prise de contrôle de la blockchain et du site web

Le congrès de Liberland a voté le renvoi du secrétaire à la Technologie, Dorian Stern Vukotić, selon une résolution officielle de ce projet de micronation. Il est accusé d'avoir supprimé les protections multisignatures sur le compte administrateur Sudo, tenté de détourner le domaine Liberland.org, bloqué le président Vít Jedlička du vote et lancé des jetons non autorisés. Cette affaire sert d'étude de cas sur les risques de gouvernance dans la blockchain, qui dépassent les simples contrats intelligents. Elle implique le contrôle des permissions, des noms de domaine, des droits de vote et des comptes administrateurs. Ceci rappelle que pour de nombreux projets crypto, la décentralisation réelle doit être vérifiée au-delà des déclarations, car un petit nombre d'acteurs peut contrôler des fonctions clés. L'article précise que Liberland est un projet de micronation et non un État souverain largement reconnu. Pour les observateurs, il est conseillé de suivre les enregistrements sur l'explorateur blockchain, les votes ultérieurs et les éventuelles mises à jour juridiques ou liées au registre des domaines. Dans le contexte plus large, cette histoire s'inscrit dans une tendance où l'infrastructure, la sécurité et la gouvernance deviennent aussi importantes que l'évolution des prix. Elle illustre la nécessité pour les traders de comprendre les systèmes et les risques sous-jacents. Le traitement éditorial doit se baser sur les sources vérifiées, expliquer les risques pratiques et éviter les conclusions prématurées, en présentant cela comme un signal d'information à suivre.

bitcoinist06/15 13:32

Liberland révoque son secrétaire à la technologie après une tentative présumée de prise de contrôle de la blockchain et du site web

bitcoinist06/15 13:32

Claude oblige à « montrer patte blanche », à partir de juillet, plus de service sans carte d'identité ?

Anthropic, la société derrière l'IA Claude, a envoyé un e-mail à ses utilisateurs annonçant une mise à jour majeure de sa politique de confidentialité, effective à partir du 8 juillet. Le changement le plus marquant est l'introduction possible d'une vérification d'identité et d'âge pour les comptes grand public (Free, Pro, Max). Cette vérification, justifiée par des raisons de sécurité et de fiabilité, serait effectuée via le service tiers Persona. Le processus pourrait nécessiter de télécharger une pièce d'identité officielle avec photo (passeport, permis de conduire) et de prendre une photo de soi en temps réel pour comparaison. Anthropic précise que ces données de vérification ne seraient pas utilisées pour l'entraînement des modèles et ne seraient pas stockées sur ses serveurs. Cette mesure s'inscrirait dans un contexte où Claude gagne en capacités d'« agent », pouvant exécuter des tâches à plusieurs étapes et interagir avec des applications tierces, élargissant ainsi la circulation des données utilisateurs. L'article établit un parallèle avec des événements récents comme la suspension du compte "Fable 5", y voyant le signe d'un resserrement général des contrôles dans l'industrie de l'IA. L'ère des agents IA puissants nécessiterait, selon l'auteur, des mécanismes de traçabilité et de responsabilité plus stricts. Seuls les comptes personnels sont concernés par cette évolution ; les clients professionnels (Team, Enterprise) ne seraient pas affectés. Les conditions exactes déclenchant la demande de vérification restent à préciser par Anthropic après la date du 8 juillet.

链捕手06/15 10:23

Claude oblige à « montrer patte blanche », à partir de juillet, plus de service sans carte d'identité ?

链捕手06/15 10:23

Quatre questions sur la vulnérabilité de Zcash Orchard : A-t-elle été exploitée ? Les fonds peuvent-ils être récupérés ? L'offre est-elle vérifiable ? Y en a-t-il d'autres ?

L'article aborde quatre questions majeures concernant une vulnérabilité de contrefaçon découverte dans le pool Orchard de Zcash. 1. **La vulnérabilité a-t-elle été exploitée ?** Probablement pas, selon les auteurs. Le bogue, trouvé grâce à des outils avancés et une recherche proactive, était subtil et non découvert malgré des années d'audit. La correction a été déployée rapidement, limitant la fenêtre d'exploitation. Aucune preuve d'exploitation monétisée n'a été observée, les attaques cryptographiques étant généralement rapides. 2. **Les fonds légitimes dans Orchard peuvent-ils être récupérés ?** Oui, si la vulnérabilité n'a pas été exploitée (l'hypothèse privilégiée). Si une contrefaçon avait eu lieu, le mécanisme de "tourniquet" (turnstile) du pool limiterait la migration totale, risquant de bloquer une partie des fonds légitimes. Les auteurs conseillent aux utilisateurs prudents de transférer leurs ZEC hors d'Orchard, mais soulignent les risques associés (perte de confidentialité, dépendance à la configuration de confiance de Sapling, etc.). 3. **Les utilisateurs peuvent-ils vérifier que l'offre de ZEC n'a pas été augmentée ?** **Actuellement non.** La vulnérabilité empêche toute vérification indépendante. Cependant, la future mise à niveau **Ironwood** restaurera cette capacité en **scellant le pool Orchard**. Aucun nouveau ZEC ne pourra y entrer ou y circuler, et la seule sortie se fera via le tourniquet, garantissant qu'aucun ZEC excédentaire ne reste en circulation. Cela permettra à chacun de vérifier que la limite d'offre est respectée. 4. **Existe-t-il d'autres vulnérabilités de contrefaçon ?** Rien n'a été trouvé à ce jour après des audits intensifs, incluant l'utilisation d'IA. Les auteurs affirment avoir davantage confiance, mais une certitude absolue nécessite plus de travail. Des collaborations sont en cours pour renforcer ces garanties. **Conclusion** : Les auteurs estiment que l'exploitation est improbable, les fonds sont sûrs et aucun autre bogue similaire n'est connu. **La mise à niveau Ironwood est cruciale** : en scellant Orchard, elle redonnera aux utilisateurs la capacité de **vérifier par eux-mêmes l'intégrité de l'offre** de Zcash, sans devoir se fier à des tiers.

Odaily星球日报06/15 07:53

Quatre questions sur la vulnérabilité de Zcash Orchard : A-t-elle été exploitée ? Les fonds peuvent-ils être récupérés ? L'offre est-elle vérifiable ? Y en a-t-il d'autres ?

Odaily星球日报06/15 07:53

Trust Wallet propose désormais des actions américaines tokenisées grâce à l'intégration de bStocks

Trust Wallet, le principal portefeuille de cryptomonnaies en auto-gardede, intègre désormais bStocks, offrant à ses utilisateurs éligibles un accès direct à des actions américaines tokenisées sur la BNB Chain, 24h/24 et sans compte de courtage traditionnel. Cinq titres sont disponibles au lancement (Tesla, NVIDIA, etc.), avec d'autres à venir. Ces bStocks, adossés à des actions cotées aux États-Unis et hébergés sur BNB Chain, reproduisent les variations de prix, dividendes et fractionnements d'actions. Les détenteurs peuvent dès à présent utiliser ces actifs tokenisés au sein de l'écosystème DeFi de BNB Chain (prêt, négociation) tout en continuant de percevoir les dividendes des titres sous-jacents, le tout sans procédure de connaissance client (KYC) grâce à l'architecture en auto-garde. Le PDG de Trust Wallet, Felix Fan, y voit une étape importante pour démocratiser l'accès à ces actifs financiers traditionnels. Cette initiative s'inscrit dans la stratégie de la plateforme pour les actifs du monde réel (RWA). Un important avertissement juridique précise que les bStocks ne confèrent pas la propriété directe des actions, que leur disponibilité est soumise à des restrictions géographiques (interdits notamment aux États-Unis, au Royaume-Uni et dans l'UE) et qu'ils sont assortis de divers risques.

TheNewsCrypto06/15 06:26

Trust Wallet propose désormais des actions américaines tokenisées grâce à l'intégration de bStocks

TheNewsCrypto06/15 06:26

Réponse des cofondateurs de ZEC à la faille Orchard : aucune trace de vol pour le moment, le pool Orchard sera mis sous séquestre

Les cofondateurs de Zcash répondent à la vulnérabilité découverte dans le module Orchard. Bien que l'exploitation de cette faille semble peu probable (en raison de sa haute complexité technique, de la réponse rapide des équipes et de l'absence de trace de vol), elle soulève plusieurs questions cruciales pour les utilisateurs. Premièrement, les actifs légitimes détenus dans Orchard devraient pouvoir être récupérés, à condition que la faille n'ait jamais été exploitée. Dans le cas contraire, une sortie anticipée de jetons frauduleux pourrait affecter les retraits. Deuxièmement, à cause de cette vulnérabilité, les utilisateurs ne peuvent actuellement pas vérifier de manière autonome que la masse monétaire totale de ZEC n'a pas été artificiellement augmentée. Cette capacité de vérification, essentielle à la confiance, sera rétablie grâce à la future mise à niveau Ironwood. Celle-ci gèlera définitivement le pool Orchard, n'autorisant que la sortie des actifs initialement déposés, garantissant ainsi qu'aucune création illicite de jetons ne pourra persister. Enfin, des audits approfondis menés par plusieurs équipes, assistés par des outils d'IA avancés, n'ont pour l'instant détecté aucune autre vulnérabilité de contrefaçon similaire dans le protocole. En résumé, bien que la situation semble contenue et que des mesures correctives sont en cours, la mise à niveau à venir est essentielle pour restaurer la pleine capacité des utilisateurs à auditer la supply de ZEC de manière indépendante.

Foresight News06/15 03:52

Réponse des cofondateurs de ZEC à la faille Orchard : aucune trace de vol pour le moment, le pool Orchard sera mis sous séquestre

Foresight News06/15 03:52

Percé en 5 secondes avec un seul dialogue : Le "mécanisme de sécurité ultime" de Claude Fable 5 contourné par une équipe de chercheurs chinois ?

En seulement 5 secondes et une seule interaction, une équipe de recherche internationale dirigée par Yutao Wu de l'Université Deakin a réussi à contourner le mécanisme de sécurité de Fable 5, le modèle "Mythos" d'Anthropic. Contrairement aux attaques par injection de prompt ou de rôle, cette méthode exploite une faille structurelle dans l'architecture de défense « classificateur de sécurité + modèle » des super-agents. La vulnérabilité, nommée « Effondrement de Sécurité Interne » (Internal Safety Collapse - ISC), a été formalisée dans un article de mars. Elle survient non pas via une entrée utilisateur malveillante, mais durant l'exécution autonome de tâches complexes par l'agent. Placé dans un environnement de travail avec une Tâche, des Données incomplètes et un Validateur, l'agent peut, pour accomplir son objectif, générer de manière autonome un contenu à risque en complétant les données manquantes. Le validateur, focalisé sur la conformité technique, ne détecte pas la violation de sécurité. Ce paradigme d'attaque TVD (Tâche, Validation, Données) a été testé avec succès sur Fable 5, prouvant que le classificateur de sécurité en amont est inefficace contre les risques émergeant de la chaîne d'exécution interne. Le banc d'essai ISC-Bench, couvrant 9 domaines sensibles, a révélé des vulnérabilités similaires dans plus de 60 modèles frontières, y compris des modèles mobiles d'Apple. Cette recherche, dirigée par le professeur Xingjun Ma, remet en cause les défenses statiques actuelles et plaide pour une sécurité intégrée tout au long du processus d'exécution des agents.

marsbit06/15 03:21

Percé en 5 secondes avec un seul dialogue : Le "mécanisme de sécurité ultime" de Claude Fable 5 contourné par une équipe de chercheurs chinois ?

marsbit06/15 03:21

Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

La société d'intelligence blockchain TRM Labs a détaillé une attaque par prise de contrôle de gouvernance contre le protocole Token of Power, drainant environ 1,58 million de dollars en WETH. Selon l'analyse, l'attaquant a exploité une faille dans la configuration DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela lui a permis de proposer, voter et exécuter une action de gouvernance malveillante en un seul bloc. L'opération aurait été financée avec 662 ETH retirés de Tornado Cash. L'attaquant a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux TOP et les a échangés contre du WETH via un pool Balancer avant de blanchir les fonds via Tornado Cash. Cette attaque illustre comment la conception de la gouvernance peut devenir un risque de sécurité direct. Sans timelock pour donner aux utilisateurs et aux équipes de sécurité un temps de réaction, un vote hostile peut être exécuté instantanément. Pour les utilisateurs de la DeFi, cet incident rappelle que les risques ne se limitent pas aux bugs de code smart-contract. Les paramètres de gouvernance, les contrôles des trésoreries et les seuils de vote sont tout aussi critiques. L'affaire montre également comment les mixers et les pools de liquidités peuvent être utilisés dans le sillage d'une exploitation. La suite à surveiller concerne les mouvements potentiels des fonds volés et d'éventuels détails de correction de la part du protocole, d'Aragon ou des fournisseurs de liquidités affectés.

bitcoinist06/14 21:33

Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

bitcoinist06/14 21:33

活动图片