Ledger met en garde contre les risques liés à l'IA suite au piratage de Coldcard

cryptonews.ru发布于2026-08-05更新于2026-08-05

文章摘要

Le CTO de Ledger, Charles Guillemet, a réagi suite à l'exploitation d'une vulnérabilité dans le portefeuille matériel Coldcard, soulignant la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les dispositifs de stockage de Bitcoin. Il a indiqué que cet incident démontre les limites de l'approche "code ouvert signifie code vérifié", notant que l'erreur était présente publiquement depuis plus de cinq ans sans être détectée avant les attaques. Guillemet a expliqué que les appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element, une architecture sans chemin logiciel de secours, contrairement au problème rencontré par Coldcard. Ledger associe également cet incident à l'essor des outils d'IA pour l'analyse de code. Guillemet reconnaît que ces systèmes accélèrent la découverte de vulnérabilités pour les attaquants et les défenseurs. Bien qu'aucune preuve publique ne confirme l'utilisation d'IA par les hackers, des publications sur Reddit et X affirment que Claude Code a identifié la faille en seulement huit minutes. Un partenaire de Dragonfly a estimé qu'une vérification du code par IA pour 2$ aurait pu prévenir l'attaque. Selon Galaxy Research, au moins 15 attaquants distincts ont exploité cette vulnérabilité, causant des pertes confirmées d'environ 100 millions de dollars, potentiellement portées à 130 millions. Suite à cet incident, Trezor et Foundation ont mis en garde leurs utilisateurs contre des campagnes...

L'exploitation d'une vulnérabilité dans Coldcard a démontré la nécessité de revoir la vérification des générateurs de nombres aléatoires dans les appareils de stockage de bitcoin. C'est ce qu'a déclaré le CTO de Ledger, Charles Guillemet, rapporte Decrypt.

Selon lui, l'incident a montré les limites de l'approche "code ouvert signifie code vérifié". Le spécialiste a souligné que l'erreur était présente dans la base publique depuis plus de cinq ans, mais n'avait pas été détectée avant le début des attaques.

« Code ouvert et code vérifié ne sont pas la même chose », a déclaré le CTO de Ledger.

Selon la documentation de Ledger, les appareils de la société génèrent 256 bits aléatoires via un générateur matériel dans un Secure Element. Guillemet a déclaré que cette architecture ne comporte pas de chemin de secours logiciel, ce qui a posé problème chez Coldcard.

Sleep at Night Technology : comment Coldcard a transformé le sommeil de ses utilisateurs en cauchemar

Chez Ledger, l'incident a été associé à l'importance croissante des outils d'IA dans l'analyse de code. Selon Guillemet, de tels systèmes accélèrent la recherche de vulnérabilités, tant pour les attaquants que pour les défenseurs. Cependant, au moment de la rédaction, il n'existe aucune preuve publique que les malfaiteurs aient effectivement utilisé l'intelligence artificielle.

U.Today a attiré l'attention sur des publications sur Reddit et X. Selon des utilisateurs, Claude Code aurait trouvé la vulnérabilité en seulement huit minutes environ après une demande de vérification du code source.

c'est incroyable

claude code a trouvé la vulnérabilité du portefeuille COLDCARD avec une seule requête, en seulement 8 minutes de réflexion

nous ne sommes pas prêts pour ce qui nous attend pic.twitter.com/wh1LtEWuje

— Medusa (@MedusaOnchain) 2 août 2026

Précédemment, le partenaire gérant du fonds de capital-risque Dragonfly, Haseeb Qureshi, avait déclaré que l'attaque contre les portefeuilles froids Coldcard aurait pu être évitée en vérifiant le code avec de l'intelligence artificielle pour 2 dollars.

Selon Galaxy Research, la vulnérabilité a été exploitée par au moins 15 malfaiteurs différents. Les pertes des trois vagues confirmées ont été estimées par les analystes à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait s'élever à environ 130 millions de dollars.

Rappelons que le 4 août, les fabricants de portefeuilles cryptographiques matériels Trezor et Foundation ont averti leurs utilisateurs d'attaques de phishing suite à l'incident. Dans certains cas, des escrocs envoient des e-mails prétendument de la part du fabricant et proposent de procéder à un "audit du matériel".

end-content

热门币种推荐

相关问答

QQuel est le principal enseignement tiré de l'exploitation de la vulnérabilité dans Coldcard selon le CTO de Ledger ?

ALe principal enseignement est que le code open source n'est pas nécessairement synonyme de code audité ou vérifié. L'erreur est restée dans la base publique pendant plus de cinq ans sans être détectée avant les attaques.

QEn quoi l'architecture des appareils Ledger diffère-t-elle de celle de Coldcard concernant la génération de nombres aléatoires, selon Charles Guillemet ?

ALes appareils Ledger génèrent 256 bits aléatoires via un générateur matériel dans l'élément Secure, sans chemin de secours logiciel, contrairement à Coldcard où le chemin de secours logiciel a posé problème.

QQuel rôle les outils d'IA ont-ils joué dans l'incident Coldcard, d'après les déclarations de Ledger et des publications en ligne ?

ALedger souligne le rôle croissant de l'IA dans l'analyse de code. Des publications sur Reddit et X affirment que Claude Code a identifié la vulnérabilité en environ 8 minutes. Cependant, aucune preuve publique ne confirme que les attaquants ont effectivement utilisé l'IA.

QQuelles sont les conséquences financières estimées des vagues d'attaques exploitant la vulnérabilité de Coldcard ?

ALes pertes des trois premières vagues confirmées sont estimées à 100 millions de dollars. En incluant une quatrième vague présumée, le total pourrait atteindre environ 130 millions de dollars.

QQuelle mesure de sécurité supplémentaire certains fabricants de portefeuilles matériels ont-ils recommandé aux utilisateurs suite à l'incident Coldcard ?

ASuite à l'incident, des fabricants comme Trezor et Foundation ont mis en garde les utilisateurs contre les attaques de phishing. Certains escrocs envoient des e-mails prétendument de la part du fabricant, proposant un 'audit du matériel'.

你可能也喜欢

伊朗里亚尔跌至历史新低,新制裁瞄准其“救命稻草”——比特币挖矿

本周,伊朗里亚尔汇率跌至历史新低,公开市场上约202万里亚尔兑1美元,而今年第一季度为153万。此次暴跌恰逢特朗普政府启动“经济流放者”行动,于8月19日宣布大规模制裁,将60多家机构列入财政部的黑名单。值得注意的是,制裁首次将数字资产列为目标领域,与黄金、航空等技术并列。 美国财政部长斯科特·贝森特表示,目标是迫使伊朗国家银行“关闭停业”或完全失去美元通道,并警告未来几周可能对伊朗贸易伙伴实施次级制裁。国际货币基金组织预测,伊朗2026年平均年通胀率将达68.9%,经济收缩5.4%。自压力升级以来,大米和牛肉价格已大幅上涨。 伊朗的加密货币生态已成为规避制裁的关键工具。德黑兰自2019年便合法化比特币挖矿,许可矿工以极低电价运作,并将开采的币出售给央行。据估计,伊朗革命卫队控制的矿场目前占据了该国约65%的算力,占全球比特币算力的3%至7%,累计开采价值高达13.5亿至31.5亿美元。2025年,伊朗整体加密货币生态价值达77.8亿美元,其中革命卫队相关钱包地址在第四季度就收到超30亿美元。另据分析,伊朗央行已积累至少5.07亿美元的USDT用于支撑里亚尔汇率。 数月来,美国已逐步采取行动破坏这一网络。6月,财政部外国资产控制办公室制裁了Nobitex、Wallex等伊朗主要加密交易所。仅Nobitex就处理了伊朗超一半的数字资产流入,并协助央行转移数亿美元稳定币。今年4月,美财政部还扣押了近5亿美元与伊朗相关的加密资产。2025年Nobitex遭遇超9000万美元的黑客攻击,加上Tether资金冻结及地缘政治风险上升,导致伊朗2025年加密货币流量实际降至37亿美元。 贝森特提出对继续与伊朗贸易的国家实施次级制裁,这将打击伊朗加密网络兑换现金所依赖的中间商。此外,伊朗挖矿作业本身也很脆弱:电网已承受压力,军事升级或停电导致的电力配给,可能比制裁清单更能有效迫使革命卫队关联矿场关闭。 简言之,里亚尔暴跌和新制裁只是长期博弈的最新篇章。伊朗的“加密生命线”屡遭压制,但迄今总能找到新的规避方式。

cryptonews.ru35分钟前

伊朗里亚尔跌至历史新低,新制裁瞄准其“救命稻草”——比特币挖矿

cryptonews.ru35分钟前

交易

现货

热门文章

如何购买T

欢迎来到HTX.com!我们已经让购买Threshold Network Token(T)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Threshold Network Token(T)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Threshold Network Token(T)购买完您的Threshold Network Token(T)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Threshold Network Token(T)在HTX的现货市场轻松交易Threshold Network Token(T)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

2.4k人学过发布于 2024.07.04更新于 2026.06.02

如何购买T

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对T(T)币价的意见。

活动图片