# Vulnérabilités Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Vulnérabilités", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Au-delà de la clé privée : comment protéger les frontières de sécurité du Web3, du portefeuille et des L2 à la chaîne d'approvisionnement ?

Le mois de juin a été marqué par une série d'incidents de sécurité dans l'écosystème crypto, démontrant que les risques ne se limitent plus à la protection des clés privées, mais s'étendent à l'ensemble du parcours d'interaction sur la chaîne. L'attaque contre le portefeuille SecondFi (ex-Yoroi) sur Cardano a exposé l'importance cruciale de l'implémentation cryptographique sous-jacente. Un défaut dans la génération des signatures a permis à des attaquants de déduire des clés privées à partir de données de transaction publiques, sans nécessiter la compromission des phrases de récupération. Cet incident souligne la nécessité pour les composants critiques des portefeuilles d'être open-source pour un examen par la communauté. La sécurité des réseaux de couche 2 (L2) a également été mise à l'épreuve. Des attaques contre d'anciens déploiements d'Aztec ont exploité des incohérences dans les circuits de preuve à connaissance nulle (ZK), tandis qu'un incident sur Taiko a résulté d'une clé privée de l'environnement d'exécution de confiance (SGX) exposée publiquement. Une panne sur Base a, quant à elle, rappelé que la sécurité inclut également la disponibilité du réseau et la possibilité pour les utilisateurs de s'en retirer. Enfin, l'incident sur Polymarket a illustré la menace des attaques par la chaîne d'approvisionnement des services tiers. Le compromission d'un fournisseur a conduit à l'injection d'un script malveillant dans l'interface web, volant des fonds d'utilisateurs sans que les contrats intelligents principaux ne soient vulnérables. En conclusion, la sécurité dans le Web3 moderne exige une approche holistique. Les utilisateurs sont invités à adopter de bonnes pratiques : isoler les actifs à long terme (portefeuille matériel), utiliser des portefeuilles dédiés aux interactions DApp avec de petits montants, examiner attentivement les autorisations de signature et se méfier des interfaces web anormales. La défense doit évoluer de la simple protection d'une clé privée vers la sécurisation de l'ensemble du parcours de transaction.

marsbit07/09 10:49

Au-delà de la clé privée : comment protéger les frontières de sécurité du Web3, du portefeuille et des L2 à la chaîne d'approvisionnement ?

marsbit07/09 10:49

Le premier rapport de Mythos est sorti : des milliards d'appareils exposés dans le monde, 10 000 vulnérabilités critiques découvertes en 30 jours

Premier rapport de Mythos dévoilé : des milliards d'appareils vulnérables dans le monde, 10 000 failles critiques découvertes en 30 jours. Le programme « Glasswing » d'Anthropic, utilisant le modèle d'IA avancé Claude Mythos Preview, a publié ses résultats après un mois d'opération. En collaboration avec une cinquantaine d'acteurs majeurs de l'informatique et des infrastructures critiques, il a identifié plus de 10 000 vulnérabilités logicielles de haut niveau. Parmi les réalisations notables : la découverte de 2 000 failles (dont 400 critiques) chez Cloudflare, la correction de 271 vulnérabilités dans Firefox 150, et même la détection d'un bogue vieux de 27 ans dans OpenBSD. Le modèle a également démontré des capacités offensives en construisant des chaînes d'exploitation complètes. De manière plus concrète, il a permis d'intercepter une tentative de fraude de 1,5 million de dollars dans une banque partenaire. L'analyse de plus de 1 000 projets open source essentiels a révélé 23 019 failles, dont 6 202 considérées comme critiques ou graves par l'IA. Une vérification humaine indépendante a confirmé un taux de vrais positifs de 90,6%, validant 1 094 vulnérabilités sérieuses. Un exemple frappant est la découverte d'une faille logicielle majeure dans la bibliothèque cryptographique wolfSSL, utilisée par des milliards d'appareils IoT. Cette efficacité sans précédent a créé un nouveau défi : la capacité humaine à corriger les failles ne suit plus le rythme de leur découverte. Des mainteneurs de logiciels libres ont demandé à ralentir les signalements. En réponse, Anthropic propose des outils comme Claude Security pour générer automatiquement des correctifs et a ouvert certains de ses frameworks d'analyse. Anthropic reste prudent quant à une publication générale de Mythos, en raison des risques de mauvaise utilisation par des acteurs malveillants. La société préconise l'accélération des cycles de correction, les mises à jour forcées et le renforcement des mesures de sécurité de base. L'objectif final est de rendre le code mondial bien plus robuste, réduisant considérablement les cyberattaques.

marsbit05/25 00:13

Le premier rapport de Mythos est sorti : des milliards d'appareils exposés dans le monde, 10 000 vulnérabilités critiques découvertes en 30 jours

marsbit05/25 00:13

活动图片