# Vulnérabilité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Vulnérabilité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

KITE arrête les transferts sur le réseau principal Ethereum en réponse à une exploitation

Le 6 août, la fondation Kite a annoncé avoir détecté et contré une attaque contre son token $KITE sur le réseau principal Ethereum, sans qu'aucun jeton n'ait été volé. Ce projet, qui figurait parmi les top 100 début 2026, rejoint ainsi une série de protocoles DeFi récemment ciblés, comme Boltz, AQUA et ZEUS. Grâce à son système de surveillance, l'activité suspecte a été identifiée et bloquée avant tout transfert. Kite AI mène actuellement un programme de récompenses pour vulnérabilités et dispose d'un audit de sécurité CertiK. Après un démarrage prometteur avec une capitalisation dépassant 363 millions de dollars en février, $KITE a depuis chuté de plus de 67% par rapport à son pic de mars, sa capitalisation étant désormais d'environ 187 millions de dollars. Bien que le volume d'échanges ait augmenté de 195% suite à l'annonce de l'attaque, le token est sorti du top 100. Ces événements surviennent dans un contexte d'attaques croissantes et sophistiquées, potentiellement facilitées par l'IA. Un responsable de Swan a souligné la difficulté pour les petites équipes de faire face à ces menaces. Une étude d'a16z Crypto indique que l'IA peut considérablement augmenter le taux d'exploitation des vulnérabilités connues. Présenté comme la première infrastructure de paiement blockchain pour l'IA, permettant à des agents autonomes d'effectuer des transactions, la réponse de Kite à cette attaque est cruciale pour rétablir la confiance dans un écosystème de plus en plus automatisé et ciblé.

cryptonews.ru08/06 14:01

KITE arrête les transferts sur le réseau principal Ethereum en réponse à une exploitation

cryptonews.ru08/06 14:01

Les utilisateurs canadiens supportent 25 % des pertes liées à la vulnérabilité du Coldcard

L'incident de sécurité affectant le portefeuille matériel Coldcard a causé des pertes estimées à 116 millions de dollars. Les utilisateurs canadiens, où se trouve le siège de la société mère Coinkite, ont été les plus touchés, représentant 25 % des pertes. L'Australie, les États-Unis et la Thaïlande suivent. L'attaque, qui a permis de siphonner 70 millions de dollars depuis 1200 portefeuilles en seulement 41 minutes, trouve son origine dans une mise à jour de firmware de mars 2021. Cette dernière a introduit un générateur de nombres aléatoires défectueux, configuré par défaut avec une entropie faible sans que des vérifications de sécurité standard ne détectent l'erreur pendant plus de cinq ans. Les experts, comme Natalie Newson de CertiK, soulignent la nécessité de revoir les standards architecturaux pour éviter de tels défauts silencieux. Ils recommandent d'éliminer les mécanismes de secours logiciels en production et de s'appuyer sur un seul fournisseur de générateur de nombres aléatoires validé. Pour les utilisateurs concernés, le protocole prioritaire est de générer une nouvelle phrase de récupération sur un appareil sécurisé, d'y transférer les fonds, puis seulement de tenter de mettre à jour le firmware du dispositif compromis. Cet incident remet en question le modèle de l'auto-gardage avec une seule signature, démontrant qu'une seule défaillance peut conduire à une perte totale. Le consensus industriel évolue vers des configurations multi-signatures ou à signatures seuils (MPC) comme nouveau standard par défaut. L'objectif est de passer d'une confiance placée dans un seul appareil à un système où aucun composant ou acteur compromis ne peut déplacer les fonds seul, répartissant ainsi les risques.

cryptonews.ru08/06 13:53

Les utilisateurs canadiens supportent 25 % des pertes liées à la vulnérabilité du Coldcard

cryptonews.ru08/06 13:53

Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes de phishing où des escrocs se font passer pour ces entreprises.

cryptonews.ru08/05 19:02

Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ru08/05 19:02

Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais vulnérables ?

L'incident de sécurité récent concernant le portefeuille matériel Coldcard, lié à un bogue dans la génération d'entropie (aléa) utilisé pour créer les clés privées, a secoué la communauté Bitcoin, entraînant le vol de plus de 1 596 BTC. Cette faille, présente dans certains micrologiciels depuis plusieurs années, rappelle que la sécurité absolue n'existe pas. L'exploit n'a pas compromis la cryptographie fondamentale du Bitcoin, mais a visé la source de génération des nombres aléatoires, un élément critique. Si cette source est affaiblie, les clés peuvent devenir prévisibles. Des portefeuilles comme Ledger, Trezor et Foundation ont des approches différentes pour garantir une entropie robuste : Ledger utilise un élément de sécurité certifié, Trezor combine plusieurs sources, et Foundation privilégie le logiciel open-source et des constructions reproductibles. L'événement soulève des questions sur la confiance, la transparence et la vérification. Des experts appellent à l'adoption de normes industrielles plus strictes et à une plus grande collaboration avec les chercheurs indépendants. Pour les utilisateurs, la recommandation immédiate est de migrer les fonds si leur appareil Coldcard est concerné. À plus long terme, la leçon est d'éviter les architectures où une seule défaillance peut tout compromettre. L'utilisation de signatures multiples (multisig) et de sources d'entropie générées indépendamment est préconisée. Ainsi, bien que l'incident Coldcard ait exposé une vulnérabilité spécifique, il ne signifie pas que tous les portefeuilles matériels sont intrinsèquement peu sûrs. Il force plutôt l'industrie à plus de rigueur sur un processus fondamental : générer un secret véritablement imprévisible.

cointelegraph08/05 13:39

Les attaques contre Coldcard signifient-elles que tous les portefeuilles matériels sont désormais vulnérables ?

cointelegraph08/05 13:39

Dragonfly a évalué la prévention du piratage de Coldcard à 2$

L'attaque contre les portefeuilles matériels Coldcard aurait pu être évitée pour seulement 2 dollars grâce à une vérification du code par une IA. C'est l'analyse d'Haseeb Qureshi, partenaire du fonds d'investissement Dragonfly. Il explique que la cybersécurité est désormais une question de dépenses : puisque des IA mènent les attaques, la protection dépend du montant qu'un développeur consacre au scan de son propre code avec des outils d'IA frontaliers, comparé aux ressources des attaquants. Partant du fait que le modèle Claude d'Anthropic aurait identifié la vulnérabilité connue de Coldcard en huit minutes, Qureshi a estimé le coût d'une telle analyse préventive. En utilisant les tarifs API de Zhipu AI et en confiant le calcul au modèle Opus, il aboutit à un coût d'environ 2 dollars pour détecter la faille. "Renforcer la sécurité avec une IA pour 2 $ aurait capturé cette vulnérabilité", a-t-il conclu. Parallèlement, les conséquences de l'exploitation de cette faille, survenue fin juillet, s'aggravent. Galaxy Research estime désormais les pertes à 100 millions de dollars pour trois vagues d'attaques confirmées, impliquant au moins 15 groupes distincts de pirates. Une quatrième vague pourrait porter le total à environ 130 millions de dollars. Les pirates ont ciblé près de 500 détenteurs de Coldcard, volant initialement 594,48 BTC. Face à la menace, des acteurs comme Trezor et Foundation Devices ont mis en garde contre des campagnes de phishing liées à l'incident.

cryptonews.ru08/05 09:17

Dragonfly a évalué la prévention du piratage de Coldcard à 2$

cryptonews.ru08/05 09:17

MARA ouvre 'Slipstream' au public alors que les victimes de 'Coldcard' se précipitent pour fuir

La société MARA Holdings, spécialisée dans le minage de Bitcoin et l’infrastructure d’IA (cotée au Nasdaq), a ouvert au public son service Slipstream. Celui-ci permet aux utilisateurs d’envoyer des transactions Bitcoin directement dans son pool de minage plutôt que de les diffuser sur le réseau public, les maintenant ainsi cachées jusqu’à leur inclusion dans un bloc miné par MARA. L’annonce intervient dans un contexte de crise de sécurité : une vulnérabilité critique découverte fin juillet 2026 dans les portefeuilles matériels Coldcard (liée à une génération de phrases secrètes moins aléatoire) a permis à des pirates de dérober, au 4 août, environ 1 816 BTC (116 millions de dollars) provenant de plus de 5 200 portefeuilles. Pour les propriétaires de Coldcard compromis, déplacer leurs fonds via le réseau public présente un risque : une transaction révélant les clés pourrait être devancée par une transaction malveillante à frais plus élevés. Slipstream contourne ce danger en évitant le mempool public. MARA ne facture pas de supplément, mais les utilisateurs doivent payer les frais réseau standards et le traitement dépend du hashrate du pool (environ 5,37% du réseau à la date du 4 août). Initialement lancé en février 2024 pour des transactions complexes, Slipstream est désormais accessible sans restriction. Bien que perçu comme une solution d’urgence pour la crise Coldcard, le mempool public reste la voie normale pour les transactions quotidiennes. La communauté Bitcoin surveille si d’autres mineurs proposeront des canaux privés similaires.

cryptonews.ru08/05 09:01

MARA ouvre 'Slipstream' au public alors que les victimes de 'Coldcard' se précipitent pour fuir

cryptonews.ru08/05 09:01

Réflexions après l'affaire Coldcard : pourquoi les utilisateurs coréens sont-ils passés au travers, alors que la communauté anglophone a été durement touchée ?

La récente crise de sécurité du portefeuille matériel Coldcard a provoqué des pertes importantes dans la communauté anglophone du Bitcoin, tandis que la communauté sud-coréenne, pourtant grande utilisatrice de Coldcard, n'a signalé pratiquement aucune perte. Cet article analyse ce contraste. La communauté coréenne a été épargnée car ses influenceurs ont toujours promu avec succès des pratiques de self-custody strictes et neutres, comme la génération manuelle de phrases secrètes via des dés physiques, minimisant ainsi la confiance dans le générateur aléatoire du matériel. À l'inverse, l'article souligne que dans l'espace anglophone, une confiance excessive envers Coldcard a été amplifiée par des influenceurs et podcasteurs souvent liés financièrement ou personnellement à l'entreprise. Ce biais a créé une "chambre d'écho" où l'évaluation objective des risques a fait défaut, conduisant à de lourdes pertes parmi des utilisateurs pourtant avertis. L'auteur, Koji Higashi, en tire une leçon fondamentale : le principe bitcoinien "Ne fais pas confiance, vérifie" (Don't Trust, Verify) doit s'étendre au-delà du code, à la manière dont nous filtrons les informations. Il appelle à une prise de conscience collective sur les biais humains et les conflits d'intérêts pour renforcer la résilience et la santé des communautés Bitcoin à l'avenir.

marsbit08/05 08:49

Réflexions après l'affaire Coldcard : pourquoi les utilisateurs coréens sont-ils passés au travers, alors que la communauté anglophone a été durement touchée ?

marsbit08/05 08:49

活动图片