# Vulnérabilité Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Vulnérabilité", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

Le titre « Les clés Bitcoin protégées par des dés, mais la méthode reste marginale » introduit un article sur la génération manuelle de graines de portefeuille Bitcoin à l'aide de dés. L'article explique le concept d'entropie, illustré par Claude Shannon, où un dé à six faces génère environ 2,585 bits d'incertitude. Il aborde le scandale récent de Coldcard, où une vulnérabilité du générateur de nombres aléatoires matériel a compromis des fonds. Les utilisateurs ayant généré leur phrase de récupération avec des dés (environ 99 lancers pour une haute sécurité) n'étaient pas affectés pour leur seed principal. Cependant, l'analyse du chercheur Kevin Loaec montre que d'autres fonctions du portefeuille (clés de copie, portefeuilles papier, mots de passe, etc.) utilisaient ce générateur défectueux et restaient vulnérables. L'article souligne les défis pratiques de la méthode des dés : elle est longue, sujette aux erreurs de saisie, et peu adaptée aux nouveaux utilisateurs qui pourraient mal l'exécuter. Il conclut que si cette méthode manuelle est robuste pour les experts, l'objectif à long terme est d'avoir un matériel et des logiciels générant une entropie fiable de manière simple et sécurisée. Il conseille aux propriétaires de Coldcard de vérifier leur firmware et les fonctions utilisées, et rappelle l'intérêt des solutions multi-signatures avec différents fabricants pour limiter les risques.

cryptonews.ru08/01 21:41

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

cryptonews.ru08/01 21:41

Est-ce vraiment l'IA qui a aidé à découvrir une vulnérabilité dans le système de sécurité de Coldcard ?

Le 30 juillet, environ 594 BTC (équivalant à 38 millions de dollars) ont été transférés depuis 500 adresses Bitcoin, révélant une vulnérabilité majeure affectant les portefeuilles matériels Coldcard de Coinkite. L'incident, potentiellement lié à 71,1 millions de dollars de crypto-actifs, concernait des adresses dont les phrases de récupération (seeds) avaient été générées sur ces appareils. La faille provenait d'une erreur de configuration logicielle vieille de cinq ans dans le processus de génération de nombres aléatoires. Sur certains modèles (Mk3 à partir du firmware 4.0.1, et certains Mk4, Mk5 et Q), la fonction sélectionnée utilisait une source de hasard logicielle faible (MicroPython) au lieu du générateur matériel sécurisé. Cela réduisait l'entropie effective du seed à environ 40 bits au lieu de 128, rendant une attaque par force brute théoriquement possible. Coinkite a publié des correctifs et recommandé aux utilisateurs affectés de générer un nouveau seed avec le firmware mis à jour et de transférer leurs fonds. La société a suggéré que l'exploit aurait pu être découvert via l'analyse de son code source public par des outils d'IA, une capacité désormais à la portée de nombreux acteurs. Bien que des chercheurs aient confirmé par la suite que des modèles d'IA pouvaient identifier la faille, aucune preuve ne démontre que l'attaquant initial ait utilisé cette méthode. Des critiques soulignent que l'erreur humaine à l'origine du bogue aurait dû être détectée plus tôt par des audits de sécurité conventionnels. Cet incident soulève des questions sur la sécurité du code open source et la nécessité pour l'industrie des portefeuilles crypto de renforcer les tests d'entropie et d'auditer continuellement les anciens codes, tant par des experts humains que par des outils automatisés.

cryptonews.ru08/01 19:18

Est-ce vraiment l'IA qui a aidé à découvrir une vulnérabilité dans le système de sécurité de Coldcard ?

cryptonews.ru08/01 19:18

Coldcard émet un avertissement concernant le Mk3 alors que des experts examinent le drainage d'un portefeuille Bitcoin de 38 millions de dollars

Le fabricant canadien de matériel Bitcoin, Coinkite, a émis une mise en garde urgente pour les utilisateurs de son dispositif de signature Coldcard Mk3. L'entreprise recommande de transférer les fonds des portefeuilles dont la phrase de récupération (seed) a été générée sur un Mk3 exécutant les versions de firmware comprises entre la 4.0.1 (mars 2021) et la 5.0.3. Les modèles Mk4, Q et Mk5 ne sont pas concernés. Cet avertissement survient alors que des experts enquêtent sur un vaste drainage coordonné de 594,48 BTC (environ 38,3 millions de dollars), prélevés sur des adresses à signature unique. Bien qu'un utilisateur ait signalé un vol lié à un seed créé sur un Mk3, aucun lien formel n'a encore été établi entre l'incident et ces transferts. Par précaution, Coinkite conseille aux utilisateurs concernés de générer une nouvelle seed sur un appareil non affecté, de vérifier la sauvegarde et l'adresse de réception, d'effectuer un test avec un petit montant avant de déplacer le reste des fonds. L'enquête de la société est en cours. Les premières analyses des spécialistes pointent vers une possible faille d'entropie (générateur de nombres aléatoires déficient) lors de la création des seeds sur certains firmwares ou lots de matériel. Une hypothèse suggère qu'un attaquant, au courant de cette faiblesse, aurait pu utiliser un script pour forcer brutalement une gamme limitée de portefeuilles vulnérables. Si cette théorie est correcte, les portefeuilles partiellement vidés pourraient rester en danger.

cointelegraph07/31 13:45

Coldcard émet un avertissement concernant le Mk3 alors que des experts examinent le drainage d'un portefeuille Bitcoin de 38 millions de dollars

cointelegraph07/31 13:45

Coinkite met en garde les propriétaires de Coldcard Mk3 suite à des rapports de perte de 38 millions de dollars en Bitcoin

Coinkite, fabricant du portefeuille matériel Coldcard, a émis une mise en garde urgente à la suite du transfert suspect de 594 BTC (environ 38 millions de dollars) depuis environ 500 adresses anciennes et inactives le 30 juillet 2026. Ces transferts coordonnés ont déclenché une enquête sur une éventuelle vulnérabilité affectant certains modèles Coldcard Mk3. Le PDG Rodolfo Novak a confirmé que l'enquête était prioritaire. Selon les premières conclusions, les appareils Mk3 ayant généré une graine avec des micrologiciels compris entre les versions 4.0.1 (mars 2021) et 5.0.3 pourraient être concernés. Les modèles Mk4, Q et Mk5 ne seraient pas affectés. La cause potentielle évoquée par la communauté est une faiblesse dans la génération de hasard (entropie) sur ces anciennes versions, et non une compromission de la chaîne d'approvisionnement. Coinkite souligne que les utilisateurs employant une phrase de passe BIP-39 (en plus du code PIN) semblent courir un risque minimal. Elle recommande aux autres propriétaires de Mk3 de migrer leurs fonds vers une nouvelle graine générée sur un appareil non concerné, avec précaution et après un test. Des mesures temporaires sont proposées, comme l'ajout d'une phrase de passe forte ou la génération d'une graine via la méthode "lancer de dés". L'enquête se poursuit et un rapport technique complet est attendu. Coldcard, réputé pour sa sécurité et sa conception en air gap, est sous surveillance accrue de la communauté Bitcoin.

cryptonews.ru07/31 05:18

Coinkite met en garde les propriétaires de Coldcard Mk3 suite à des rapports de perte de 38 millions de dollars en Bitcoin

cryptonews.ru07/31 05:18

Le Bitcoin est-il en panique ? Mythos a forcé un algorithme de cryptographie post-quantique en 60 heures

Claude, développé par Anthropic, ne se contente plus de trouver des bogues logiciels mais s'attaque désormais aux fondements mathématiques des algorithmes cryptographiques. Sa dernière version, Mythos Preview, a réalisé deux percées majeures en quelques jours seulement. La première cible fut HAWK, un candidat sérieux au concours de standardisation de cryptographie post-quantique du NIST (États-Unis). En seulement 60 heures, Mythos a identifié une faille dans sa structure mathématique, exploitant une "symétrie" (automorphisme non trivial) dans le treillis sous-jacent. Cette découverte réduit considérablement la sécurité estimée de HAWK, remettant en cause son avantage en tant que solution légère. La seconde attaque est encore plus symbolique : Mythos s'est attaqué à AES-128, l'algorithme de chiffrement symétrique le plus utilisé au monde. Sur une version simplifiée à 7 tours (au lieu de 10), il a inventé une nouvelle méthode d'attaque qu'il a lui-même baptisée "Möbius Bridge". Cette approche améliore de 200 à 800 fois la meilleure attaque connue. Ces découvertes, bien que non menaçantes pour les systèmes en production actuelle (HAWK n'est pas déployé, et AES complet reste sûr), marquent un tournant. Le processus est révélateur : les agents IA ont collaboré et débattu pour trouver une piste qu'un humain avait jugée infructueuse. Plus frappant encore, les chercheurs d'Anthropic ont mis près d'un mois à comprendre et vérifier l'attaque contre AES que Mythos avait conçue en une semaine. La capacité de l'IA à découvrir des failles fondamentales dépasse désormais le rythme auquel les humains peuvent les valider. Cela pose une question cruciale : que se passera-t-il si une telle IA découvre un jour une vulnérabilité critique dans un système cryptographique largement déployé et vital ? L'ère où la sécurité reposait sur l'examen par les pairs humains entre dans une nouvelle phase.

marsbit07/29 11:45

Le Bitcoin est-il en panique ? Mythos a forcé un algorithme de cryptographie post-quantique en 60 heures

marsbit07/29 11:45

Les développeurs de Zcash recommandent de mettre à jour les nœuds vers le fork Ironwood

Les développeurs de Zcash recommandent de mettre à jour les nœuds vers le fork Ironwood. La Zcash Foundation a publié Zebra 6.0.0, une mise à jour critique incluant un nouveau pool sécurisé et le format de transaction v6. Cette version corrige une vulnérabilité découverte dans l'ancien pool Orchard qui aurait permis à un attaquant de créer des $ZEC contrefaits. Bien qu'aucune exploitation n'ait été prouvée, la confidentialité inhérente à Zcash empêche toute certitude. Ironwood utilise la structure d'action Orchard et le système de preuve Halo2. Il introduit un arbre d'engagement de décaissement distinct, un ensemble d'annulateurs, un pool de valeur réseau et des données d'historique réseau. Après activation, les nœuds pourront suivre le nouveau pool indépendamment d'Orchard. Le mécanisme de protection principal est un "tourniquet" entre Orchard et le nouveau pool. Une fois activé, Orchard cessera d'accepter nouvelles entrées et transactions internes. Les fonds pourront être retirés, mais une règle de comptabilité empêchera de retirer plus de $ZEC qu'il n'en a été légitimement déposé. Cela offre un contrôle public sur l'offre en circulation sans révéler les soldes personnels ou les détails des transactions. Tout capital excédentaire restera bloqué dans Orchard. Les opérateurs de nœuds doivent impérativement mettre à jour, car les anciens logiciels ne suivront pas le réseau correctement après l'activation. Le hard fork est prévu pour le 28 juillet.

cryptonews.ru07/27 16:38

Les développeurs de Zcash recommandent de mettre à jour les nœuds vers le fork Ironwood

cryptonews.ru07/27 16:38

La crainte d’une épidémie de piratage de la DeFi par l’IA est exagérée pour l’instant — mais pas pour longtemps

La crainte d'une épidémie de piratage de la DeFi propulsée par l'IA est actuellement exagérée, mais pas pour longtemps, selon les experts. Après une série de piratages spectaculaires en avril 2026 suscitant des inquiétudes, le rythme des attaques semble s'être calmé, certains évoquant une "fausse alarme". Les données de CertiK montrent que les pertes de la première moitié de l'année (plus de 1,3 milliard de dollars) proviennent toujours majoritairement de compromissions de portefeuilles et d'infrastructures, et non de bugs de contrats intelligents. Cependant, l'IA transforme déjà le paysage des menaces en industrialisant les méthodes existantes. Elle permet aux attaquants d'analyser des volumes de code beaucoup plus importants, ciblant notamment des contrats plus anciens ou non vérifiés. Chainalysis note que les escroqueries utilisant l'IA sont 4,5 fois plus rentables, et que les arnaques par usurpation d'identité (deepfakes) ont explosé. L'IA agit comme un multiplicateur de force, rendant les attaques plus rapides, moins chères et à plus grande échelle, même si les faiblesses fondamentales de sécurité (clés compromises, erreurs humaines) restent la cause première des pertes. Les experts soulignent que le plus grand risque est l'échelle et l'automatisation : les attaquants n'ont plus besoin d'une expertise technique pointue. L'équilibre futur dépendra de la capacité des défenseurs à intégrer et opérationnaliser ces mêmes outils d'IA de manière plus efficace que les attaquants. La bataille évolue, mais les fondamentaux de la sécurité restent déterminants.

cointelegraph07/27 09:54

La crainte d’une épidémie de piratage de la DeFi par l’IA est exagérée pour l’instant — mais pas pour longtemps

cointelegraph07/27 09:54

活动图片