# Vulnérabilité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Vulnérabilité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes de phishing où des escrocs se font passer pour ces entreprises.

cryptonews.ruIl y a 4 h

Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ruIl y a 4 h

Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais vulnérables ?

L'incident de sécurité récent concernant le portefeuille matériel Coldcard, lié à un bogue dans la génération d'entropie (aléa) utilisé pour créer les clés privées, a secoué la communauté Bitcoin, entraînant le vol de plus de 1 596 BTC. Cette faille, présente dans certains micrologiciels depuis plusieurs années, rappelle que la sécurité absolue n'existe pas. L'exploit n'a pas compromis la cryptographie fondamentale du Bitcoin, mais a visé la source de génération des nombres aléatoires, un élément critique. Si cette source est affaiblie, les clés peuvent devenir prévisibles. Des portefeuilles comme Ledger, Trezor et Foundation ont des approches différentes pour garantir une entropie robuste : Ledger utilise un élément de sécurité certifié, Trezor combine plusieurs sources, et Foundation privilégie le logiciel open-source et des constructions reproductibles. L'événement soulève des questions sur la confiance, la transparence et la vérification. Des experts appellent à l'adoption de normes industrielles plus strictes et à une plus grande collaboration avec les chercheurs indépendants. Pour les utilisateurs, la recommandation immédiate est de migrer les fonds si leur appareil Coldcard est concerné. À plus long terme, la leçon est d'éviter les architectures où une seule défaillance peut tout compromettre. L'utilisation de signatures multiples (multisig) et de sources d'entropie générées indépendamment est préconisée. Ainsi, bien que l'incident Coldcard ait exposé une vulnérabilité spécifique, il ne signifie pas que tous les portefeuilles matériels sont intrinsèquement peu sûrs. Il force plutôt l'industrie à plus de rigueur sur un processus fondamental : générer un secret véritablement imprévisible.

cointelegraphIl y a 9 h

Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais vulnérables ?

cointelegraphIl y a 9 h

Dragonfly a évalué la prévention du piratage de Coldcard à 2$

L'attaque contre les portefeuilles matériels Coldcard aurait pu être évitée pour seulement 2 dollars grâce à une vérification du code par une IA. C'est l'analyse d'Haseeb Qureshi, partenaire du fonds d'investissement Dragonfly. Il explique que la cybersécurité est désormais une question de dépenses : puisque des IA mènent les attaques, la protection dépend du montant qu'un développeur consacre au scan de son propre code avec des outils d'IA frontaliers, comparé aux ressources des attaquants. Partant du fait que le modèle Claude d'Anthropic aurait identifié la vulnérabilité connue de Coldcard en huit minutes, Qureshi a estimé le coût d'une telle analyse préventive. En utilisant les tarifs API de Zhipu AI et en confiant le calcul au modèle Opus, il aboutit à un coût d'environ 2 dollars pour détecter la faille. "Renforcer la sécurité avec une IA pour 2 $ aurait capturé cette vulnérabilité", a-t-il conclu. Parallèlement, les conséquences de l'exploitation de cette faille, survenue fin juillet, s'aggravent. Galaxy Research estime désormais les pertes à 100 millions de dollars pour trois vagues d'attaques confirmées, impliquant au moins 15 groupes distincts de pirates. Une quatrième vague pourrait porter le total à environ 130 millions de dollars. Les pirates ont ciblé près de 500 détenteurs de Coldcard, volant initialement 594,48 BTC. Face à la menace, des acteurs comme Trezor et Foundation Devices ont mis en garde contre des campagnes de phishing liées à l'incident.

cryptonews.ruIl y a 14 h

Dragonfly a évalué la prévention du piratage de Coldcard à 2$

cryptonews.ruIl y a 14 h

MARA ouvre 'Slipstream' au public alors que les victimes de 'Coldcard' se précipitent pour fuir

La société MARA Holdings, spécialisée dans le minage de Bitcoin et l’infrastructure d’IA (cotée au Nasdaq), a ouvert au public son service Slipstream. Celui-ci permet aux utilisateurs d’envoyer des transactions Bitcoin directement dans son pool de minage plutôt que de les diffuser sur le réseau public, les maintenant ainsi cachées jusqu’à leur inclusion dans un bloc miné par MARA. L’annonce intervient dans un contexte de crise de sécurité : une vulnérabilité critique découverte fin juillet 2026 dans les portefeuilles matériels Coldcard (liée à une génération de phrases secrètes moins aléatoire) a permis à des pirates de dérober, au 4 août, environ 1 816 BTC (116 millions de dollars) provenant de plus de 5 200 portefeuilles. Pour les propriétaires de Coldcard compromis, déplacer leurs fonds via le réseau public présente un risque : une transaction révélant les clés pourrait être devancée par une transaction malveillante à frais plus élevés. Slipstream contourne ce danger en évitant le mempool public. MARA ne facture pas de supplément, mais les utilisateurs doivent payer les frais réseau standards et le traitement dépend du hashrate du pool (environ 5,37% du réseau à la date du 4 août). Initialement lancé en février 2024 pour des transactions complexes, Slipstream est désormais accessible sans restriction. Bien que perçu comme une solution d’urgence pour la crise Coldcard, le mempool public reste la voie normale pour les transactions quotidiennes. La communauté Bitcoin surveille si d’autres mineurs proposeront des canaux privés similaires.

cryptonews.ruIl y a 14 h

MARA ouvre 'Slipstream' au public alors que les victimes de 'Coldcard' se précipitent pour fuir

cryptonews.ruIl y a 14 h

Réflexions après l'affaire Coldcard : pourquoi les utilisateurs coréens sont-ils passés au travers, alors que la communauté anglophone a été durement touchée ?

La récente crise de sécurité du portefeuille matériel Coldcard a provoqué des pertes importantes dans la communauté anglophone du Bitcoin, tandis que la communauté sud-coréenne, pourtant grande utilisatrice de Coldcard, n'a signalé pratiquement aucune perte. Cet article analyse ce contraste. La communauté coréenne a été épargnée car ses influenceurs ont toujours promu avec succès des pratiques de self-custody strictes et neutres, comme la génération manuelle de phrases secrètes via des dés physiques, minimisant ainsi la confiance dans le générateur aléatoire du matériel. À l'inverse, l'article souligne que dans l'espace anglophone, une confiance excessive envers Coldcard a été amplifiée par des influenceurs et podcasteurs souvent liés financièrement ou personnellement à l'entreprise. Ce biais a créé une "chambre d'écho" où l'évaluation objective des risques a fait défaut, conduisant à de lourdes pertes parmi des utilisateurs pourtant avertis. L'auteur, Koji Higashi, en tire une leçon fondamentale : le principe bitcoinien "Ne fais pas confiance, vérifie" (Don't Trust, Verify) doit s'étendre au-delà du code, à la manière dont nous filtrons les informations. Il appelle à une prise de conscience collective sur les biais humains et les conflits d'intérêts pour renforcer la résilience et la santé des communautés Bitcoin à l'avenir.

marsbitIl y a 14 h

Réflexions après l'affaire Coldcard : pourquoi les utilisateurs coréens sont-ils passés au travers, alors que la communauté anglophone a été durement touchée ?

marsbitIl y a 14 h

Les fabricants de portefeuilles crypto mettent en garde contre le phishing

Les fabricants de portefeuilles matériels Trezor et Foundation ont averti d'une augmentation des attaques de phishing à la suite de la divulgation d'une vulnérabilité affectant les portefeuilles Coldcard. Ils rappellent de ne jamais partager la phrase de récupération (seed) et de ne l'entrer que directement sur l'appareil. Des courriels d'hameçonnage, prétendant provenir de ces sociétés, tentent de tromper les utilisateurs en les incitant à télécharger des logiciels malveillants ou à visiter de faux sites web. Une campagne spécifique cible les propriétaires de Coldcard en proposant un « audit matériel » via un site falsifié, conduisant à l'installation d'un outil d'accès à distance. Cette vague de phishing survient après la révélation d'une faille critique dans certains modèles Coldcard (Mk2 à Mk5 et Q). Une erreur dans le générateur de nombres aléatoires de leur firmware a rendu les phrases de récupération potentiellement prévisibles. Coinkite, l'éditeur, a publié des correctifs, mais insiste sur la nécessité de générer une nouvelle seed et de transférer les fonds. Les recherches de Galaxy estiment les pertes confirmées à environ 1 596 BTC (plus de 100 millions de dollars) volés sur environ 7 300 adresses, avec la possibilité que le total atteigne 2 055 BTC (environ 130 millions de dollars). Au moins 15 attaquants différents exploiteraient la vulnérabilité. Les experts recommandent aux utilisateurs concernés de mettre à jour leur firmware, de créer une nouvelle phrase de récupération et de déplacer leurs actifs immédiatement.

cryptonews.ruHier 15:01

Les fabricants de portefeuilles crypto mettent en garde contre le phishing

cryptonews.ruHier 15:01

活动图片