L’IA remodelle la sécurité des portefeuilles, selon Jameson Lopp après les vols de Coldcard

- Jameson Lopp affirme que les vols de Coldcard démontrent comment les modèles de langage réduisent le coût de la découverte de vulnérabilités logicielles pour les attaquants comme pour les défenseurs.
- La faille suspectée concernait une génération faible de graines dans certaines versions du firmware de Coldcard, permettant aux attaquants de cibler des portefeuilles sans accès physique aux appareils.
- Cet incident ne signifie pas l'échec de l'autocustode, mais il renforce l'argument en faveur d'audits indépendants du firmware, de configurations multisig et de la dispersion de la confiance entre plusieurs fournisseurs de portefeuilles.
Selon Jameson Lopp, cofondateur de Casa, la faille à l’origine du vol de plus de 83 millions de dollars en bitcoins Coldcard va au-delà d’une simple défaillance de portefeuille matériel. Elle montre un changement plus large dans la cybersécurité, l’intelligence artificielle réduisant le temps nécessaire aux attaquants comme aux défenseurs pour découvrir les vulnérabilités logicielles.
Dans l’émission The Starting Block de The Block, Lopp a affirmé que les grands modèles de langage (LLM) modifient la sécurité des logiciels en minimisant le coût de la découverte de bugs.
« Les avancées dans les grands modèles de langage changent radicalement le paysage de la sécurité », a-t-il déclaré, affirmant que l’incident Coldcard est l’un des premiers exemples de ce phénomène, qui devrait avoir des ramifications pour de nombreux portefeuilles.
Une course qui joue des deux côtés
Selon Lopp, il s’agit moins d’un dysfonctionnement matériel que d’un changement dans les logiciels de sécurité. L’analyse de code alimentée par l’IA, qui était auparavant le privilège exclusif des équipes de sécurité bien financées, est devenue grand public. Par conséquent, les attaquants peuvent désormais accéder aux dépôts de code public pour y trouver des vulnérabilités non détectées avant les développeurs.
Le PDG de Coinkite, Rodolfo Novak, est arrivé à la même conclusion tout en reconnaissant sa responsabilité par rapport au bug du firmware. Selon lui, l’incident est « une réalité sobre du nouveau paradigme de l’IA », les audits assistés par l’IA étant capables de découvrir des failles beaucoup plus rapidement que les audits manuels traditionnels.
De manière surprenante, dans son rapport précédent, Cryptopolitan a mentionné que Coinkite avait employé une application d’intelligence artificielle pour analyser son code avant d’être piraté.
Comme l’a rapporté Tradingview, cette analyse n’a pas réussi à détecter la faiblesse, soulignant le fait que les attaquants et les défenseurs ont tous deux accès à des technologies IA similaires, ce qui donne un avantage à celui qui détecte la faille en premier.
Ce qui s’est réellement mal passé à l’intérieur de l’appareil
La faiblesse est apparue en raison de la méthode de génération des clés de récupération du portefeuille dans certaines versions du firmware Coldcard. Selon les informations partagées par l’équipe d’ingénierie et de sécurité Bitcoin de Block, rapportées par le New York Post, les appareils vulnérables utilisaient certaines informations de puce prévisibles (telles que le numéro de série du processeur et les données d’horloge) au lieu d’utiliser une véritable randomisation pour générer les nombres.
Par conséquent, les cybercriminels ont pu reconstituer les phrases de récupération utilisées dans les portefeuilles et voler les fonds sans accéder physiquement au portefeuille.
Le firmware défectueux a été introduit en mars 2021 et n’a été réparé qu’avec la sortie de la version 4.21. Selon Coinkite, la simple mise à jour du firmware ne résout pas le problème. Les individus qui ont créé des portefeuilles à l’aide des versions défectueuses doivent générer une nouvelle phrase de récupération et transférer leurs fonds, car la vulnérabilité est étroitement liée à la phrase de récupération précédemment utilisée.
Galaxy Research a déclaré que le 30 juillet, des criminels ont réussi à voler 1 082,65 BTC à partir de 1 196 portefeuilles en environ 40 minutes. Par la suite, d’autres attaques ont eu lieu, y compris la dernière vague observée par Alex Thorn de Galaxy, qui semblait cibler les détenteurs de portefeuilles multisignatures par opposition aux attaques précédentes qui visaient uniquement les utilisateurs à signature unique.
Le commentateur bitcoin populaire Guy Swann a déclaré que l’incident est « la pire attaque de l’histoire de bitcoin » pour les propriétaires prudents de cette monnaie virtuelle.
Où « ne faites pas confiance, vérifiez » arrive à ses limites
Pour Lopp, la violation expose également les limites de l’un des principes les plus connus de Bitcoin : « Ne faites pas confiance, vérifiez. »
« C’est un bon mantra », a-t-il dit, « mais vous devez comprendre que la vérification de logiciels et de matériel complexes est tout simplement irréaliste pour 99,9 % de la population. »
Selon Lopp, les utilisateurs finiront par faire confiance à un tiers pour valider les informations. Plutôt que de renoncer à la capacité d’utiliser leurs propres portefeuilles, Lopp préconise que les utilisateurs diversifient leur confiance en utilisant plusieurs portefeuilles matériels et applications logicielles.
Zach Herbert, PDG de Foundation, a exprimé le même avis dans le podcast, affirmant qu’il est « vraiment dangereux » de conclure que l’autocustode a échoué en se basant sur un seul cas. Au contraire, il suggère que l’industrie doit améliorer ses pratiques de sécurité.
Lorenzo Valente, associé à ARK Invest, a affirmé que de nombreux utilisateurs ont simplement échangé leur risque de contrepartie d’échange contre un « risque logiciel, un risque matériel, un risque de chaîne d’approvisionnement, un risque de phishing, un risque de sauvegarde. »
Le cas des audits indépendants
Cet incident a une fois de plus suscité la demande d’audits de firmware par une partie indépendante au lieu d’une dépendance totale à l’auto-évaluation du fournisseur. Cryptopolitan a récemment publié un article discutant de la sécurité adéquate du code open source, et l’incident Coldcard est une preuve supplémentaire de cet argument.
Selon Andrew Lazutkin, le directeur technologique de Tangem, le code accessible au public ne doit pas être supposé sécurisé. Comme il l’a expliqué, « La sécurité provient d’une architecture solide, de tests approfondis et d’une vérification indépendante. »
Lopp a commenté que les divulgations majeures de portefeuilles matériels s’étaient produites « une douzaine de fois » et a estimé que tous ces incidents avaient contribué à l’amélioration de l’industrie. La prochaine question à laquelle il faut répondre est de savoir si Coinkite mettra en œuvre son post-mortem technique promis et des évaluations de sécurité indépendantes plus larges avant que les pirates alimentés par l’IA ne découvrent la prochaine faille.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Combien de bitcoins ont été volés lors de l'exploitation de Coldcard ?
Galaxy Research a estimé à 1 082,65 BTC (soit environ 70 millions de dollars) le montant drainé de 1 196 adresses sur une fenêtre de 40 minutes le 30 juillet ; des vagues ultérieures ont porté le total cumulé à environ 83-89 millions de dollars.
Quelle est la cause de la vulnérabilité de Coldcard ?
Une erreur de firmware datant de la version 4.0.0 de mars 2021 a conduit les appareils à basculer vers un générateur de nombres aléatoires logiciels faible, alimenté par des données non secrètes de la puce telles que le numéro de série et l'horloge, produisant des phrases de récupération suffisamment prévisibles pour être brutes-forcées.
Que doivent faire les propriétaires de Coldcard maintenant ?
Coinkite indique que la mise à jour du micrologiciel ne suffit pas, car la faille suit la phrase de récupération ; les utilisateurs concernés doivent générer une nouvelle graine sur un micrologiciel corrigé et transférer leurs bitcoins vers le nouveau portefeuille.
Les fabricants de portefeuilles matériels devraient-ils subir des audits de sécurité indépendants ?
Les experts considèrent généralement les audits indépendants comme une couche d'une stratégie de sécurité plus large, incluant également le code open-source, des programmes de divulgation responsable et des tests continus.
La génération d'entropie devrait-elle être certifiée par un tiers externe ?
Certains chercheurs soutiennent que les fabricants de portefeuilles devraient fournir des preuves plus solides que leurs méthodes de génération d'entropie ont été validées ou certifiées de manière indépendante. D'autres mettent en garde contre le fait qu'une certification seule ne peut éliminer les erreurs d'implémentation et doit compléter, plutôt que remplacer, une conception matérielle sécurisée, un examen transparent du code et des tests de sécurité continus.
Le micrologiciel reproductible devrait-il devenir obligatoire ?
Les builds de firmware reproductibles, ou déterministes, permettent à quiconque de vérifier que le firmware installé sur un appareil correspond au code source publiquement disponible. De nombreux développeurs Bitcoin considèrent les builds reproductibles comme une fonctionnalité essentielle de transparence, car ils réduisent le risque d'introduction de code caché ou non autorisé lors du processus de build. Cependant, des builds de firmware reproductibles ne préviennent pas toutes les vulnérabilités,
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Micah Abiodun
Micah Abiodun met à profit son Master en Ingénierie et Gestion de l'Environnement (MSc) à l'Université de Technologie de Tallinn (TalTech) pour peaufiner ses articles sur les prévisions de prix et l'actualité à Cryptopolitan. Fort de sept années d'expérience dans les médias cryptographiques, il couvre les principales cryptomonnaies, les altcoins, la finance décentralisée (DeFi), les stablecoins, les tendances macroéconomiques et les technologies émergentes.
















