Pour Ledger, le piratage Coldcard à 116 M$ illustre comment l’IA exacerbe les failles des portefeuilles

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ian Rogers, dirigeant de Ledger, estime que le vol de 116 millions de dollars visant les portefeuilles Coldcard illustre la façon dont l’intelligence artificielle peut amplifier les défaillances liées à une mauvaise génération d’aléa — sans pour autant prouver que les portefeuilles matériels ou l’auto‑garde seraient intrinsèquement dangereux.

Points clés

  • Un défaut de génération de seed sur Coldcard a ramené l’entropie effective à environ 40 bits sur d’anciens appareils, et à près de 72 bits sur des modèles plus récents affectés.
  • TRM Labs indique que plusieurs vagues d’attaques, à partir du 30 juillet, ont siphonné environ 1 816 Bitcoin (BTC), soit près de 116 millions de dollars.
  • Rogers soutient que l’IA abaisse fortement le coût de découverte de vulnérabilités, tandis que des agents autonomes créent de nouveaux risques dès qu’ils accèdent à des identifiants ou autres secrets.

Une faille dans les portefeuilles Bitcoin

La presse a rapporté le 12 août que Ian Rogers, « chief human agency officer » de Ledger, refusait d’y voir la preuve d’une faiblesse structurelle des hardware wallets. Il pointe plutôt la piètre qualité de l’aléa utilisé pour générer les seeds et le rôle d’outils d’IA qui permettent aux attaquants de scanner beaucoup plus efficacement les systèmes vulnérables.

Le fabricant de Coldcard, Coinkite, a expliqué qu’un bug de firmware introduit en 2021 avait fait basculer la génération de seed d’un circuit de hasard matériel vers un générateur pseudo‑aléatoire logiciel. Ses premières estimations situent l’entropie effective autour de 40 bits pour les modèles Mk2 et Mk3 touchés, et à environ 72 bits pour les appareils plus récents impactés.

Selon TRM Labs, dans une note publiée, quatre vagues de vol ont drainé près de 1 816 BTC depuis plus de 5 200 adresses, pour une perte évaluée aux alentours de 116 millions de dollars. De son côté, Ledger assure que ses propres appareils génèrent l’entropie via un générateur de nombres aléatoires matériel intégré dans un Secure Element certifié, sans aucun repli logiciel.

À lire aussi : Le XRP casse le seuil de 1 $ pendant que les “whales” accumulent discrètement 380 M de tokens

L’alerte de Ian Rogers

Pour Rogers, l’IA transforme le paysage des menaces de trois manières :

  1. elle offre aux attaquants des outils de découverte de failles nettement plus puissants ;
  2. elle accélère et industrialise le développement logiciel, ce qui peut multiplier les bugs ;
  3. elle augmente le nombre d’agents d’IA dotés d’un accès direct à des systèmes sensibles.

Ce troisième risque dépasse largement le périmètre des portefeuilles crypto : dans les entreprises, ces agents peuvent manipuler e‑mails, identifiants, données de paiement et communications internes.

Rogers compare la gestion des droits d’accès d’un agent d’IA à la décision d’un parent de confier, ou non, les clés de la voiture à un adolescent : selon lui, c’est le contexte qui doit déterminer quand un agent peut utiliser des autorisations sensibles. Ledger développe ainsi des outils qui dissocient la capacité opérationnelle d’un agent sur un portefeuille du contrôle effectif des clés privées.

« Où que soient stockés vos actifs, vous devez vous intéresser au niveau réel de sécurité qui les protège », a déclaré Rogers à Bloomberg.

Ledger avait déjà tiré la sonnette d’alarme sur des problèmes similaires d’entropie. Son équipe sécurité Donjon avait signalé à Trust Wallet en novembre 2022 une faille dans l’extension de navigateur, après avoir constaté que l’entropie des seeds y était tombée à 32 bits.

À suivre : La patronne d’Apple Pay, Jennifer Bailey, prend sa retraite après 25 ans au sein du groupe

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com et couvre l’actualité crypto depuis dix ans. Il est spécialisé dans les articles de Recherche et Learn approfondis, avec un accent particulier sur l’analyse, la mise en contexte sectorielle et les grandes forces qui façonnent l’écosystème crypto, de l’ère de l’IA et des technologies de sécurité aux innovations fintech. Il est convaincu que tout ce qui est numérique supplantera très prochainement tout ce qui est analogique et travaille dur pour contribuer à rendre cela possible.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.