Ledger alerte : le piratage Coldcard à 116 M$ illustre comment l’IA amplifie les failles des portefeuilles

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Le dirigeant de Ledger Ian Rogers estime que le vol de 116 millions de dollars subi par les utilisateurs de Coldcard illustre surtout la manière dont l’intelligence artificielle peut démultiplier l’impact de failles de génération aléatoire, plutôt que de prouver que les portefeuilles matériels ou l’auto‑garde seraient, par nature, dangereux.

Points clés

  • Une faille dans la génération de seed sur certains modèles Coldcard a ramené l’entropie effective à environ 40 bits sur d’anciens appareils, et à près de 72 bits sur des modèles plus récents touchés.
  • Selon TRM Labs, plusieurs vagues de vols commencées le 30 juillet ont siphonné environ 1 816 Bitcoin (BTC), pour une valeur proche de 116 millions de dollars.
  • Pour Rogers, l’IA abaisse drastiquement le coût de la recherche de vulnérabilités, tandis que les agents autonomes créent de nouveaux risques dès qu’ils obtiennent des identifiants ou d’autres secrets.

Une faille dans les portefeuilles Bitcoin

La presse a rapporté le 12 août que Rogers, chief human agency officer de Ledger, rejette l’idée que cet incident révèle une faiblesse intrinsèque des hardware wallets. Il pointe plutôt du doigt une mauvaise qualité d’aléa dans la génération des seeds et l’usage d’outils d’IA qui permettent aux attaquants de cartographier beaucoup plus vite les systèmes vulnérables.

Le fabricant de Coldcard, Coinkite, a expliqué dans un billet qu’un problème de firmware introduit en 2021 avait fait basculer la génération de seeds sur un générateur pseudo‑aléatoire logiciel, au lieu du chemin matériel prévu. Ses premières estimations situent l’entropie effective autour de 40 bits pour les appareils Mk2 et Mk3 affectés, et à près de 72 bits pour les modèles plus récents touchés.

D’après TRM Labs, qui a détaillé l’attaque dans un rapport, quatre vagues de vols ont vidé environ 1 816 BTC répartis sur plus de 5 200 adresses, pour un préjudice avoisinant 116 millions de dollars. Ledger souligne dans un communiqué que ses propres appareils génèrent l’entropie via un générateur de nombres aléatoires matériel (TRNG) intégré dans un Secure Element certifié, sans recours à un fallback logiciel.

À lire aussi : XRP chute sous 1 $ tandis que les baleines accumulent discrètement 380 M de tokens

L’alerte d’Ian Rogers

Rogers estime que l’IA transforme le paysage des menaces de trois façons principales : elle fournit aux attaquants des outils bien plus puissants de découverte de vulnérabilités, elle accélère le développement logiciel — y compris de malwares — et elle multiplie le nombre d’agents d’IA ayant accès à des systèmes sensibles.

Ce troisième risque dépasse largement le cadre des portefeuilles crypto : dans les entreprises, ces agents peuvent manipuler des e‑mails, des identifiants, des données de paiement ou encore des communications internes.

Il compare le contrôle d’accès des agents d’IA à la décision d’un parent sur le moment où confier les clés de la voiture à un adolescent : le contexte doit déterminer quand et comment un agent est autorisé à utiliser des permissions sensibles. Ledger dit développer des outils permettant de dissocier la capacité opérationnelle d’un agent sur un portefeuille du contrôle effectif des clés privées.

« Où que soient conservés vos actifs, vous devez vous intéresser au niveau de protection qui les sécurise », a déclaré Rogers à Bloomberg.

Ledger avait déjà tiré la sonnette d’alarme sur des problèmes similaires d’entropie. Son équipe de sécurité Donjon avait signalé à Trust Wallet une faille de l’extension de navigateur en novembre 2022, après avoir constaté que l’entropie des seeds était tombée à 32 bits.

À suivre : La responsable d’Apple Pay Jennifer Bailey prend sa retraite après 25 ans chez Apple

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com et couvre l’actualité crypto depuis dix ans. Il est spécialisé dans les articles de Recherche et Learn approfondis, avec un accent particulier sur l’analyse, la mise en contexte sectorielle et les grandes forces qui façonnent l’écosystème crypto, de l’ère de l’IA et des technologies de sécurité aux innovations fintech. Il est convaincu que tout ce qui est numérique supplantera très prochainement tout ce qui est analogique et travaille dur pour contribuer à rendre cela possible.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Ledger alerte : le piratage Coldcard à 116 M$ illustre comment l’IA amplifie les failles des portefeuilles | Yellow