Défaut découvert dans le wallet Coldcard par une IA pour seulement 2 $, suscitant des préoccupations de sécurité

iconBlockchainreporter
Partager
AI summary iconRésumé
Une faille dans le wallet matériel Coldcard a été identifiée par une IA pour seulement 2 $, suscitant des inquiétudes concernant l'économie de la sécurité et les mesures CFT. La vulnérabilité pourrait permettre l'extraction de la clé privée sous certaines conditions, découverte avec un faible coût et un effort réduit. Haseeb Qureshi a introduit une métrique appelée « Cost of Discovery », démontrant comment l'IA peut détecter rapidement des failles. Cela remet en question la nécessité d'audits coûteux et impacte la liquidité et les marchés crypto. Les fabricants de wallets font désormais face à une pression pour s'adapter aux menaces de sécurité pilotées par l'IA.
bitcoin-wallet2

Une vulnérabilité dans le wallet matériel Coldcard, découverte par un modèle d'IA pour environ 2 $, oblige à repenser l'économie de la sécurité dans l'ensemble de l'industrie des wallets matériels crypto. La faille, qui aurait pu permettre à un attaquant d'extraire les clés privées dans certaines conditions, a été découverte avec une facilité surprenante et à un coût minimal.

Selon a market update from WuBlockchain, le partenaire gérant de Dragonfly, Haseeb Qureshi, a partagé les détails de l'incident, soulignant qu'il montre comment l'IA redéfinit l'économie des tests de sécurité des produits. Il a présenté ce qu'il appelle une métrique du « Coût de Découverte », qui mesure à quel point un modèle de pointe peut reproduire une vulnérabilité à faible coût.

La découverte de 2 $

Qureshi a estimé le coût de la découverte de la faille de Coldcard à environ 2 $. Une tentative signalée utilisant Claude Code n'a pris que huit minutes, bien qu'il ait averti que la rapidité pourrait avoir été influencée par l'accès à des recherches web. Un test hors ligne séparé avec le modèle GLM a reproduit le problème en environ 20 minutes, confirmant que la vulnérabilité ne dépendait pas de recherches en ligne en temps réel.

Les chiffres sont choquants car les portefeuilles matériels sont censés constituer la dernière ligne de défense pour les détenteurs sérieux de crypto-monnaies. Une faille qui coûte peu de chose à découvrir mine l'hypothèse selon laquelle une audit rigoureux et coûteux est la seule manière de compromettre un appareil. Cela signale que la courbe des coûts pour découvrir des vulnérabilités s'effondre.

Coût de la découverte et ses implications

La nouvelle métrique de Qureshi n'est pas seulement un exercice académique. Elle fournit un montant brut en dollars que les fabricants de matériel peuvent utiliser comme référence pour leurs propres budgets de tests internes. Si une faille peut être détectée pour 2 $, tout adversaire bien doté — ou même un chercheur curieux — peut automatiser la recherche et la scaler sur plusieurs versions de firmware ou modèles d'appareils.

Cela transfère la charge aux fabricants de wallets. Ils doivent désormais faire face à un avenir où la sécurité ne peut plus s'appuyer sur l'obscurité du code embarqué ni sur le coût élevé du reverse engineering. Au contraire, ils doivent supposer que les outils d'IA examineront chaque version, et que le délai entre une mise à jour du firmware et une divulgation publique de vulnérabilité pourrait passer de semaines à quelques heures.

L'incident met également sous pression les programmes de bug bounty. Les récompenses qui semblaient autrefois généreuses peuvent désormais paraître exagérées lorsque le coût pour découvrir un bug est négligeable. Les entreprises devront décider s'il faut récompenser ou non les découvertes aidées par l'IA à faible coût, ou bien restructurer les incitations pour privilégier la gravité plutôt que la nouveauté de la méthode.

L'empreinte croissante de l'IA dans la crypto

L'événement Coldcard survient à un moment où l'IA pénètre presque chaque recoin du marché cryptographique. UXLINK et Origins Network s'associent pour alimenter des applications Web3 évolutives pilotées par l'IA, tandis que les réseaux de stockage comme Filecoin attirent l'attention en raison de la demande croissante de stockage de données IA sur chaîne. L'enthousiasme autour des actifs thématiques IA reste également fort, avec les NFT BRC-20 comme $X@AI en tête des classements hebdomadaires des ventes.

Mais le cas Coldcard révèle un aspect plus exigeant de cette intégration. L’IA ne se contente pas de permettre de nouveaux usages de jetons ; elle réécrit le cahier des charges en matière de sécurité pour la couche infrastructurelle qui protège des milliards de dollars en actifs numériques. Pour les fabricants de wallets matériels, le avantage concurrentiel ne repose plus uniquement sur la conception de puces ou les éléments scellés — il inclut désormais la vitesse et le coût de la vérification assistée par machine.

Ce qui reste flou

Il reste une question ouverte de savoir si d'autres portefeuilles matériels largement utilisés feront face à des découvertes tout aussi peu coûteuses. Coldcard est connu pour son approche axée sur le bitcoin et open-source, ce qui pourrait rendre sa base de code plus facile à analyser que certaines alternatives propriétaires. Mais la tendance est claire : les modèles d'IA de pointe deviennent plus rapides et moins chers, et leur application aux tests de sécurité ne fera que s'intensifier.

Il existe également une incertitude quant à la possibilité que les données sur le coût de la découverte soient intégrées dans les cadres réglementaires. Si une vulnérabilité peut être trouvée pour des pièces de monnaie, le seuil de divulgation ou de rappel obligatoires devrait-il être abaissé ? Ce débat n’a pas encore commencé, mais les événements entourant cette faille de 2 $ suggèrent qu’il ne faudra pas longtemps avant qu’il ne commence.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.