Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ruОпубліковано о 2026-08-05Востаннє оновлено о 2026-08-05

Анотація

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes...

L'exploitation d'une vulnérabilité dans Coldcard a démontré la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les appareils de stockage de bitcoin. C'est ce qu'a déclaré le CTO de Ledger, Charles Guillemet, rapporte Decrypt.

Selon lui, l'incident a montré les limites de l'approche "code ouvert signifie code vérifié". Le spécialiste a souligné que l'erreur était présente dans la base publique depuis plus de cinq ans, mais n'avait pas été détectée avant le début des attaques.

« Code ouvert et code vérifié ne sont pas la même chose », a déclaré le CTO de Ledger.

Selon la documentation de Ledger, les appareils de la société génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element. Guillemet a déclaré que cette architecture ne comporte pas de chemin de secours logiciel, ce qui a posé problème chez Coldcard.

Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar

Chez Ledger, l'incident a été associé à l'importance croissante des outils d'IA dans l'analyse de code. Selon Guillemet, de tels systèmes accélèrent la recherche de vulnérabilités, tant pour les attaquants que pour les défenseurs. Cependant, au moment de la rédaction, il n'existe aucune preuve publique que les malfaiteurs aient effectivement utilisé l'intelligence artificielle.

U.Today a attiré l'attention sur des publications sur Reddit et X. Selon des utilisateurs, Claude Code aurait trouvé la vulnérabilité en seulement huit minutes environ après une demande de vérification du code source.

c'est incroyable

claude code a trouvé la vulnérabilité du portefeuille COLDCARD avec une seule requête, en seulement 8 minutes de réflexion

nous ne sommes pas prêts pour ce qui nous attend pic.twitter.com/wh1LtEWuje

— Medusa (@MedusaOnchain) 2 août 2026

Précédemment, le partenaire gérant du fonds de capital-risque Dragonfly, Haseeb Qureshi, avait déclaré que l'attaque contre les portefeuilles froids Coldcard aurait pu être évitée en vérifiant le code avec de l'intelligence artificielle pour 2 dollars.

Selon Galaxy Research, la vulnérabilité a été exploitée par au moins 15 malfaiteurs différents. Les pertes des trois vagues confirmées ont été estimées par les analystes à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait s'élever à environ 130 millions de dollars.

Rappelons que le 4 août, les fabricants de portefeuilles cryptographiques matériels Trezor et Foundation ont averti leurs utilisateurs d'attaques de phishing suite à l'incident. Dans certains cas, des escrocs envoient des e-mails prétendument de la part du fabricant et proposent de procéder à un "audit du matériel".

end-content

Трендові криптовалюти

Пов'язані питання

QQuel est le principal enseignement tiré de l'exploitation de la vulnérabilité dans Coldcard selon le CTO de Ledger ?

ALe principal enseignement est que le code open source n'est pas nécessairement synonyme de code audité ou vérifié. L'erreur est restée dans la base publique pendant plus de cinq ans sans être détectée avant les attaques.

QEn quoi l'architecture des appareils Ledger diffère-t-elle de celle de Coldcard concernant la génération de nombres aléatoires, selon Charles Guillemet ?

ALes appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans l'élément Secure, sans chemin de secours logiciel, contrairement à Coldcard où le chemin de secours logiciel a posé problème.

QQuel rôle les outils d'IA ont-ils joué dans l'incident Coldcard, d'après les déclarations de Ledger et des publications en ligne ?

ALedger souligne le rôle croissant de l'IA dans l'analyse de code. Des publications sur Reddit et X affirment que Claude Code a identifié la vulnérabilité en environ 8 minutes. Cependant, aucune preuve publique ne confirme que les attaquants ont effectivement utilisé l'IA.

QQuelles sont les conséquences financières estimées des vagues d'attaques exploitant la vulnérabilité de Coldcard ?

ALes pertes des trois premières vagues confirmées sont estimées à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait atteindre environ 130 millions de dollars.

QQuelle mesure de sécurité supplémentaire certains fabricants de portefeuilles matériels ont-ils recommandé aux utilisateurs suite à l'incident Coldcard ?

ASuite à l'incident, des fabricants comme Trezor et Foundation ont mis en garde les utilisateurs contre les attaques de phishing. Certains escrocs envoient des e-mails prétendument de la part du fabricant, proposant un 'audit du matériel'.

Пов'язані матеріали

Japanese Interest Rates Return to 1996 Levels: Can Bitcoin's 'Decoupling Narrative' Withstand the September Rate Hike?

Japan's borrowing costs have hit their highest level since 1996, with 30-year and 10-year government bond yields rising significantly. This marks a major shift for a country long reliant on negative rates. Meanwhile, Bitcoin surged 22% in a week, topping $80,000. The core question is whether crypto's apparent decoupling from traditional market turbulence can withstand potential interest rate hikes by the Bank of Japan (BOJ) in September. For years, the yen carry trade—borrowing cheap yen to invest in higher-yielding assets—has fueled global risk assets. This leverage, estimated at up to $500 billion, relies on near-zero Japanese rates. The BOJ raised its policy rate to 1.0% in June, a 31-year high, with a further hike expected in September. A rapid yen appreciation could quickly wipe out carry trade profits and trigger deleveraging, as seen in August 2024 when Bitcoin and Japanese stocks fell sharply. Currently, however, the yen is weakening, which could temporarily support the carry trade and risk assets. Japan faces a debt dilemma. Its national debt has soared to a record ¥1,346 trillion. Raising rates could stabilize the yen but drastically increase debt servicing costs. The BOJ has signaled a slower pace of policy normalization to ensure market stability. Japan's large-scale selling of US Treasuries to fund currency intervention has also contributed to rising global yields. Bitcoin's recent resilience challenges traditional risk-asset logic. A pessimistic view holds that significant BOJ tightening and a stronger yen would force global deleveraging, pulling Bitcoin down. Higher yields also make interest-bearing assets relatively more attractive than Bitcoin. An optimistic scenario suggests that continued yen weakness could make Bitcoin an appealing hedge for Japanese investors. Japanese institutional interest is growing, with regulatory progress potentially paving the way for spot crypto ETFs by 2027. The key event is the BOJ's September 17-18 meeting. Market focus will be less on the expected rate hike to 1.25% and more on the future policy guidance. A hawkish signal aiming for higher rates could strengthen the yen and unwind carry trades. A dovish stance, constrained by debt concerns, could further weaken the yen, potentially benefiting Bitcoin via a weaker dollar and local demand. The current market prices in a slow evolution of Japan's debt issues. While Bitcoin may be trading on yen weakness and institutional adoption, the 30-year yield near 4% is a significant risk signal. The correlation between the yen's direction and Bitcoin remains crucial and could reverse swiftly if the BOJ alters market expectations in September.

marsbit1 хв тому

Japanese Interest Rates Return to 1996 Levels: Can Bitcoin's 'Decoupling Narrative' Withstand the September Rate Hike?

marsbit1 хв тому

Торгівля

Спот

Популярні статті

Як купити T

Ласкаво просимо до HTX.com! Ми зробили покупку Threshold Network Token (T) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Threshold Network Token (T).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Threshold Network Token (T)Після придбання Threshold Network Token (T) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Threshold Network Token (T)Легко торгуйте Threshold Network Token (T) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

809 переглядів усьогоОпубліковано 2024.12.10Оновлено 2026.06.02

Як купити T

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни T (T).

活动图片