Je viens de tomber sur un vrai cas, et j’ai un petit frisson dans le dos.
Quelqu’un a mis du BTC dans un portefeuille matériel ColdCard : l’appareil de phrases mnémoniques n’a jamais été connecté à Internet, et il a été enfermé dans un coffre bancaire — en théorie, c’est une solution de self-custody (autogarde) du niveau des manuels. Résultat : le soir du 29 juillet, 18,2 BTC (environ 1,6 million de dollars canadiens), ont été vidés en sept minutes.
Le plus éprouvant : il n’a pas divulgué la phrase mnémonique, et l’appareil n’a jamais été touché par le réseau ; il a fait tout ce qu’il fallait. Le problème vient d’un morceau de code dans lequel le portefeuille génère le seed : une faille était déjà en place depuis 2021. L’attaquant a ensuite deviné la phrase mnémonique par force brute assistée par l’IA — la conservation hors ligne n’a pas pu empêcher “un défaut dès la sortie d’usine”.
Je repense sans cesse à cette histoire. Dans la cryptographie, « je fais très attention » ne suffit parfois pas — le risque ne vient pas seulement du phishing et de l’ingénierie sociale, mais aussi d’une ligne de code invisible dans la chaîne d’approvisionnement. L’IA transforme une attaque initialement peu probable en un scan facilement industrialisable.
Je ne crie pas “hausse” ou “baisse” pour quelqu’un. Je pense juste que cette leçon est plus dure que les slogans : les actifs peuvent être reconstruits, mais la frontière de sécurité de la self-custody est peut-être plus fragile que ne l’imaginent la plupart des gens. (´▽`ʃ♡ƪ)
Quelqu’un a mis du BTC dans un portefeuille matériel ColdCard : l’appareil de phrases mnémoniques n’a jamais été connecté à Internet, et il a été enfermé dans un coffre bancaire — en théorie, c’est une solution de self-custody (autogarde) du niveau des manuels. Résultat : le soir du 29 juillet, 18,2 BTC (environ 1,6 million de dollars canadiens), ont été vidés en sept minutes.
Le plus éprouvant : il n’a pas divulgué la phrase mnémonique, et l’appareil n’a jamais été touché par le réseau ; il a fait tout ce qu’il fallait. Le problème vient d’un morceau de code dans lequel le portefeuille génère le seed : une faille était déjà en place depuis 2021. L’attaquant a ensuite deviné la phrase mnémonique par force brute assistée par l’IA — la conservation hors ligne n’a pas pu empêcher “un défaut dès la sortie d’usine”.
Je repense sans cesse à cette histoire. Dans la cryptographie, « je fais très attention » ne suffit parfois pas — le risque ne vient pas seulement du phishing et de l’ingénierie sociale, mais aussi d’une ligne de code invisible dans la chaîne d’approvisionnement. L’IA transforme une attaque initialement peu probable en un scan facilement industrialisable.
Je ne crie pas “hausse” ou “baisse” pour quelqu’un. Je pense juste que cette leçon est plus dure que les slogans : les actifs peuvent être reconstruits, mais la frontière de sécurité de la self-custody est peut-être plus fragile que ne l’imaginent la plupart des gens. (´▽`ʃ♡ƪ)
