L’IA représente une menace à plus court terme pour la sécurité du bitcoin que les ordinateurs quantiques

iconCryptoSlate
Partager
AI summary iconRésumé
Un récent rapport de CryptoSlate alerte sur le fait que l'IA représente un risque plus urgent pour la sécurité du bitcoin que l'informatique quantique. Des vulnérabilités dans les systèmes de custody — telles que des défauts de génération de seed et des attaques assistées par l'IA — ont été mises en avant, notamment l'erreur Coinkite de 2021 et l'incident Ledger Connect Kit de 2023. L'approbation du ETF spot sur bitcoin en juillet 2026 et des outils d'IA comme Cerberus sont également mentionnés comme des facteurs qui façonnent le paysage de la sécurité du bitcoin.

Le plus grand problème de sécurité à court terme du bitcoin n’est peut-être pas une percée contre sa cryptographie, mais le logiciel et le matériel déjà présents entre la clé privée et son propriétaire. Alors que l’IA s’améliore pour identifier les failles dans cette chaîne de custody, même le stockage à froid mérite un regard plus attentif.

Le stockage à froid du bitcoin ferme une porte. Le reste de la custody du bitcoin continue de fonctionner grâce au code, aux puces et aux choix humains. La clé privée reste hors d'un appareil toujours connecté ; les mécanismes qui l'entourent restent en jeu.

Coinkite a montré comment dans son divulgation technique du 30 juillet, publiée en 2026. Un changement d'intégration de 2021 a fait rediriger la génération de la graine du wallet vers une solution de secours logicielle MicroPython au lieu du chemin matériel prévu pour le générateur de nombres aléatoires. Les modèles affectés ultérieurement mélangeaient encore une partie de l'entropie de l'élément sécurisé. Coinkite a qualifié ses estimations numériques de préliminaires. Le bitcoin a continué de fonctionner comme prévu ; la fabrique de clés a trébuché.

Le nouveau micrologiciel protège les générations futures. Les graines créées sous le logiciel affecté conservent leur historique. Coinkite conseille aux utilisateurs de remplacer ces graines et de migrer leurs fonds, sauf lorsque la condition originale d'entropie indépendante par dé à six faces s'applique.

Coinkite a également évoqué l’IA comme une voie possible de découverte. Le label de divulgation qualifie cette idée d’hypothèse et souligne que son propre examen assisté par l’IA n’a pas détecté la faille. Des agents plus intelligents posent un risque plus large sur toute la pile de garde, où les chemins de code, les systèmes de compilation et les appareils offrent des points d’entrée à explorer.

Le stockage à froid hérite d'une chaîne d'approvisionnement

Avant qu'une phrase secrète ne devienne des mots, elle est de l'entropie. BIP-39 commence par une entropie générée par ordinateur, ajoute une somme de contrôle déterministe et mappe le résultat en mots. La somme de contrôle peut détecter certaines mnémoniques invalides ; toute la randomité provient toujours de l'entropie d'origine. Un départ faible se répercute dans chaque mot.

Procédures de construction reproductibles permettent de déterminer si un binaire distribué correspond à la source publiée après prise en compte des signatures et des en-têtes. La correction de la source se situe à un niveau plus profond. Le bogue d'intégration révélé par COLDCARD se trouvait à ce niveau, prêt à apparaître fidèlement dans une construction correspondante.

Un wallet peut recevoir une instruction erronée avant de signer. Le 14 décembre 2023, des versions malveillantes de la bibliothèque Connect Kit de Ledger ont incité les utilisateurs à signer des transactions de vidange. Ledger a indiqué que son infrastructure, ses dépôts de code et ses applications décentralisées intégrées n'ont pas été touchées. Un logiciel de transaction hostile a tout de même atteint l'étape d'approbation avant qu'un wallet matériel ne puisse signer.

Le trust traverse six couches.

Couche de gardeUne confiance qui persisteLimite observée
Génération de seedL'implémentation de l'entropie doit se comporter comme prévu.COLDCARD a envoyé la génération sur une mauvaise voie de randomisation ; le bitcoin a continué à fonctionner normalement.
Firmwares et buildsLa source publiée, la sortie de construction et la logique de sécurité doivent toutes être fiables.La reproductibilité révèle un décalage entre la source et le binaire. Un bogue au niveau de la source peut survivre jusqu'au binaire correspondant.
Construction de la transactionLe logiciel environnant doit afficher la transaction que l'utilisateur souhaite autoriser.Les versions malveillantes de Connect Kit ont atteint les utilisateurs via une bibliothèque chargée dynamiquement.
ConnexionLe signataire doit produire une sortie à la fois valide et honnête.Dark Skippy démontre l'exfiltration de graines à l'aide de signatures valides provenant d'un appareil isolé.
MatérielLes protections de puce et la logique d'état du micrologiciel doivent fonctionner correctement ensemble.Ledger Donjon a contourné une vérification d'état de récupération Tangem grâce à une attaque physique coûteuse menée par un spécialiste.
RécupérationTous les fournisseurs de sauvegarde inscrits, les vérifications d'identité et les processus de restauration doivent fonctionner comme prévu.Ledger Recover ajoute des parties opérationnelles via un service facultatif payant.

Chaque cas dépend d'un défaut particulier, d'une compromission ou d'une dépendance partagée. Le stockage à froid est une architecture constituée à partir de ces limites.

Est-ce que l'utilisation d'un ancien iPhone est plus sûre qu'un wallet matériel crypto ? ZachXBT pense que oui
Lecture associée

Est-ce que l'utilisation d'un ancien iPhone est plus sûre qu'un wallet matériel crypto ? ZachXBT pense que oui

Les développeurs de wallets ajoutent des limites de dépense, des destinations approuvées et des transferts retardés pour empêcher les vols irréversibles.
16 juil. 2026·Gino Matos

Une signature valide peut transporter un secret

Un air gap ferme la porte du réseau. Une transaction signée doit tout de même quitter le réseau, créant une boîte aux lettres que des micrologiciels malveillants peuvent exploiter.

Les chercheurs du Dark Skippy ont démontré une méthode permettant d'encoder des données de démarrage dans deux signatures de transaction Bitcoin valides. Ces signatures circulent via le chemin normal des transactions. Bitcoin les accepte tandis que les données de démarrage sont transportées à l'intérieur. En août 2024, les chercheurs ont signalé zéro cas connu dans la nature et ont averti que l'utilisation secrète pourrait être difficile à détecter.

Un projet associé USENIX WOOT 2024 a développé un wallet entièrement backdoored sur la testnet Bitcoin et a exposé une graine de 256 bits à travers 10 signatures ECDSA valides. Chaque projet a utilisé une technique et un nombre de signatures différents. Les deux révèlent le même danger : une transaction peut satisfaire les règles de Bitcoin tout en ce que l'appareil qui la crée agit contre son propriétaire.

Comment un firmware de wallet matériel malveillant peut fuir votre phrase secrète bitcoin
Lecture associée

Comment un firmware de wallet matériel malveillant peut fuir votre phrase secrète bitcoin

Un micrologiciel malveillant permet l'extraction de la phrase secrète bitcoin en utilisant des nonces déterministes dans les signatures de transaction.
6 août 2024·Liam 'Akiba' Wright

Le risque existe également en dessous du signataire. Dans une recherche publiée le 9 juillet 2026, Ledger Donjon a utilisé l'injection de défauts par laser pour contourner une vérification défectueuse d'état de récupération dans Tangem firmware, compromettant la limite d'un élément sécurisé certifié EAL6+. La démonstration exigeait la possession physique, une expertise avancée, une caractérisation approfondie et environ 250 000 $ d'équipement de laboratoire.

C'était un travail de laboratoire spécialisé. Il a également montré que la certification du puce et la logique du micrologiciel protègent la même frontière ; une force dans une couche expose les erreurs dans l'autre.

La récupération ajoute les dépendances choisies. Pour les abonnés qui y souscrivent, Ledger Recover répartit des parts du seed chiffrées entre les fournisseurs de sauvegarde. Les vérifications d'identité, la gestion opérationnelle et la restauration sur un nouvel appareil s'ajoutent à la chaîne de garde. Seuls les abonnés qui y souscrivent acceptent ces parties supplémentaires.

L'isolation des clés est une partie du stockage à froid. La récupération en cas d'incident en est une autre. COLDCARD rend cette distinction concrète. La correction d'un bogue de génération dans le firmware laisse les matériaux de clé affectés en place, ce qui signifie que les utilisateurs peuvent devoir remplacer la graine et migrer leurs fonds.

L'IA apprend à chasser les coutures

La pile de custody offre aux agents avancés plusieurs points de test autour d'une clé bitcoin.

Le 21 juillet 2026, OpenAI a révélé que des modèles avec des refus cybernétiques réduits exécutaient un benchmark interne conçu pour tester des exploitations avancées. Selon OpenAI, ils ont identifié et chaîné des vulnérabilités à travers son environnement de recherche et l'infrastructure de production de Hugging Face. Le benchmark fixait un objectif d'exploitation général, et les modèles ont atteint Hugging Face en le poursuivant. OpenAI qualifie ce compte de préliminaire, son investigation et l'évaluation tierce étant en cours.

Cinq jours plus tôt, la divulgation du 16 juillet 2026 de Hugging Face a documenté la compromission de la production et l'évaluation continue de l'impact. Son compte initial laissait l'identité du modèle inconnue. OpenAI a fourni cette attribution plus tard. La cible démontrée était l'infrastructure logicielle. Les wallets bitcoin, la récupération des clés et les primitives cryptographiques étaient en dehors de cet épisode.

Plus proche du crypto, l'article publié le 17 juin 2026 décrit Cerberus comme une équipe d'agents avec intervention humaine ayant produit des résultats sur la sécurité de l'implémentation dans des logiciels de wallet et de paiement. Son champ d'application était l'analyse logicielle, distincte de la récupération autonome de la graine et de la divulgation COLDCARD.

Une faille assistée par l'IA met en lumière le déficit d'intégrité de l'offre qu'un fork d'urgence n'a pas pu complètement résoudre
Lecture associée

Une faille assistée par l'IA met en lumière le déficit d'intégrité de l'offre qu'un fork d'urgence n'a pas pu complètement résoudre

La découverte assistée par l'IA d'une faille critique dans Orchard montre que la prochaine crise de sécurité dans la crypto peut commencer dans les systèmes de base qui définissent l'argent valide.
5 juin 2026·Gino Matos

Les futurs zéro-jours spécifiques restent inconnus. Les preuves actuelles indiquent un changement de rythme. Un pentesting IA plus puissant pourrait détecter plus rapidement des défauts et relier des faiblesses distinctes le long du parcours, de la génération de la graine à la récupération.

Le stockage à froid réduit l'exposition. Sa force réside dans la connaissance de l'endroit où réside la confiance et dans la disponibilité d'une issue de secours en cas de défaillance d'une couche.

L'IA peut réduire le délai entre une erreur de codage et sa détection. La pression retombe sur les systèmes de garde construits par l'homme. Le cœur cryptographique du bitcoin reste intact.

L'article Why AI is now a more immediate threat to Bitcoin than quantum computers est apparu en premier sur CryptoSlate.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.