#Cardano founder Charles Hoskinson a réagi au rapport selon lequel 4 000 Bitcoin auraient été volés au portefeuille de la fédération du réseau Liquid.
Liquid a confirmé l’incident dans une publication sur X hier, en indiquant que des pirates ont siphonné environ 4 000 Bitcoin, d’une valeur de 320 millions de dollars, depuis son portefeuille de fédération. D’après le réseau, les attaquants ont transféré les fonds via le service SideSwap Peg-out Authorization Key (PAK).
Cependant, Liquid et SideSwap ont tous deux indiqué que la PAK elle-même n’avait pas été compromise. Au lieu de cela, SideSwap a déclaré que le L-BTC impliqué dans la transaction provenait d’une vulnérabilité dans Elements, le logiciel dérivé du Bitcoin qui alimente la sidechain Liquid.
Après l’incident, Liquid a désactivé ses nœuds de pont et a suspendu l’activité du réseau pendant que les membres de la fédération enquêtaient sur la brèche. Pendant ce temps, les échanges ont reçu des notifications et ont commencé à mettre en pause, ou à se préparer à mettre en pause, les dépôts et retraits de L-BTC.
La transaction contenait également un message OP_RETURN, dans lequel les attaquants, qui prétendaient être des « white hats », ont demandé un contact on-chain.
Hoskinson met en garde contre les risques de cybersécurité liés à l’IA
En réaction à l’incident, Hoskinson a utilisé la brèche pour mettre en lumière, selon lui, une menace croissante en cybersécurité liée à l’intelligence artificielle.
Il a fait valoir que les méthodes formelles pourraient constituer l’une des protections les plus solides face à des attaques toujours plus performantes portées par l’IA. À mesure que les systèmes d’IA deviennent meilleurs pour analyser le code source, repérer les vulnérabilités et automatiser des attaques sophistiquées, les développeurs de blockchain se retrouvent face à une fenêtre de plus en plus étroite entre la découverte d’une faiblesse logicielle et son exploitation.
L’IA a déjà commencé à transformer le paysage de la sécurité des cryptomonnaies en aidant les attaquants à identifier des cibles potentielles, à analyser un code complexe et à automatiser des campagnes de phishing et d’ingénierie sociale. Le piratage de Coldcard signalé, qui impliquait le vol de 130 millions de dollars de Bitcoin, a encore renforcé les inquiétudes quant à la manière dont des outils d’IA avancés pourraient rendre plus faciles à identifier et à exploiter des vulnérabilités pourtant difficiles.
Dans ce contexte, Hoskinson soutient que les tests conventionnels seuls peuvent ne plus offrir une protection suffisante. Au lieu de cela, il met en avant les méthodes formelles, qui utilisent des spécifications mathématiques et des preuves pour établir si un logiciel se comporte conformément à sa conception prévue.
L’accent de Cardano sur la vérification formelle
L’avertissement de Hoskinson s’aligne aussi sur l’accent de longue date mis par Cardano sur le développement de blockchains avec une rigueur mathématique.
La philosophie de développement de Cardano intègre la recherche académique, l’évaluation par les pairs et la vérification formelle comme des éléments importants de son approche en matière de sécurité. Son protocole de consensus Ouroboros, par exemple, est issu de recherches académiques formelles, tandis que l’écosystème plus large a mis l’accent sur la démonstration de propriétés critiques des protocoles et des logiciels plutôt que sur le recours exclusif aux tests expérimentaux.
Cette approche étaye l’argument de Hoskinson, car la vérification formelle vise à démontrer mathématiquement que des propriétés spécifiées sont bien vérifiées. Ainsi, les développeurs peuvent potentiellement identifier des catégories entières de vulnérabilités avant de déployer le code en production.
Cardano s’appuie également sur des technologies de programmation fonctionnelle telles que Haskell et Plutus. Leurs systèmes de types robustes et leurs fondements mathématiques peuvent aider les développeurs à détecter certaines catégories d’erreurs de programmation plus tôt dans le processus de développement.
Plus précisément, l’approche de Cardano vise à empêcher que des vulnérabilités n’atteignent la production, plutôt que de s’appuyer uniquement sur les tests et les pratiques de sécurité conventionnelles.

