Binance Square
Veridise Re-poster
72 Publications

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 Suivis
1 Abonnés
3 J’aime
Publications
·
--
Au cours d’une journée entière sur place à Singapour, l’équipe de Veridise a eu le plaisir de prendre la parole sur trois scènes bien distinctes. Que ce soit au sommet @solana, lors de @gammaprime ou à Multichain Day, nos échanges ont largement porté sur le ZK, les audits de sécurité et la vérification formelle. Malgré la diversité des lieux, un thème revenait sans cesse. Le public cherchait régulièrement un moyen fiable de vérifier qu’un morceau de code donné fait bien exactement ce que ses spécifications prescrivent.
Au cours d’une journée entière sur place à Singapour, l’équipe de Veridise a eu le plaisir de prendre la parole sur trois scènes bien distinctes. Que ce soit au sommet @solana, lors de @gammaprime ou à Multichain Day, nos échanges ont largement porté sur le ZK, les audits de sécurité et la vérification formelle. Malgré la diversité des lieux, un thème revenait sans cesse. Le public cherchait régulièrement un moyen fiable de vérifier qu’un morceau de code donné fait bien exactement ce que ses spécifications prescrivent.
Si votre feuille de route inclut un audit à venir pour le T4 ou au début de l’année prochaine, @kulm1nski est la personne idéale à consulter concernant le périmètre de votre projet et la planification. Il voyagera à Singapour pour assister à @token2049 du 5 au 9 octobre. Veuillez lui envoyer un DM pour convenir d’un rendez-vous.
Si votre feuille de route inclut un audit à venir pour le T4 ou au début de l’année prochaine, @kulm1nski est la personne idéale à consulter concernant le périmètre de votre projet et la planification. Il voyagera à Singapour pour assister à @token2049 du 5 au 9 octobre. Veuillez lui envoyer un DM pour convenir d’un rendez-vous.
Voir la traduction
If your upcoming roadmap includes security and you are looking for a straightforward discussion about it, next week provides a perfect opportunity to connect. @FormallyJon is heading out to Singapore, where he will be attending @token2049 and exploring the surrounding side events from October 5 to 9. Feel free to send a DM to reserve a meeting time.
If your upcoming roadmap includes security and you are looking for a straightforward discussion about it, next week provides a perfect opportunity to connect. @FormallyJon is heading out to Singapore, where he will be attending @token2049 and exploring the surrounding side events from October 5 to 9. Feel free to send a DM to reserve a meeting time.
Avec l’introduction des transactions par cadre (Frame Transactions), les comptes auront la possibilité de définir leurs propres lignes directrices d’autorisation spécifiques. Cela signifie que les utilisateurs peuvent mettre en place des règles personnalisées pour des schémas de signature alternatifs, la récupération de compte et des approbations multiples. À la suite de ce changement, la logique opérationnelle qui réside actuellement dans le code de chaque portefeuille sera déplacée directement vers le protocole sous-jacent. Il est important de garder à l’esprit que, lors de cette transition, la surface de défaillance correspondante se déplacera également vers la couche protocolaire. https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Avec l’introduction des transactions par cadre (Frame Transactions), les comptes auront la possibilité de définir leurs propres lignes directrices d’autorisation spécifiques. Cela signifie que les utilisateurs peuvent mettre en place des règles personnalisées pour des schémas de signature alternatifs, la récupération de compte et des approbations multiples. À la suite de ce changement, la logique opérationnelle qui réside actuellement dans le code de chaque portefeuille sera déplacée directement vers le protocole sous-jacent. Il est important de garder à l’esprit que, lors de cette transition, la surface de défaillance correspondante se déplacera également vers la couche protocolaire.

https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Voir la traduction
Before sharing the $63 estimate for a quantum-safe Bitcoin transaction, it is highly recommended to review the underlying methodology. As @StarkWareLtd clearly explains, this amount is purely a theoretical model rather than an actual invoice, meaning no real transactions are ever generated. Furthermore, while the performance benchmarks were executed using RTX 4090s, the overall cost projection assumes a hypothetical network consisting of 100 RTX 3090s. https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Before sharing the $63 estimate for a quantum-safe Bitcoin transaction, it is highly recommended to review the underlying methodology. As @StarkWareLtd clearly explains, this amount is purely a theoretical model rather than an actual invoice, meaning no real transactions are ever generated. Furthermore, while the performance benchmarks were executed using RTX 4090s, the overall cost projection assumes a hypothetical network consisting of 100 RTX 3090s.

https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Sécuriser une transaction Bitcoin contre les menaces liées à l’informatique quantique est désormais 6 fois plus rapide, grâce au code cryptographique optimisé par l’intelligence artificielle. Bien que la vitesse soit un critère que nous pouvons facilement mesurer, il est impossible d’établir que deux méthodes sont réellement équivalentes sans preuve vérifiable. https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Sécuriser une transaction Bitcoin contre les menaces liées à l’informatique quantique est désormais 6 fois plus rapide, grâce au code cryptographique optimisé par l’intelligence artificielle. Bien que la vitesse soit un critère que nous pouvons facilement mesurer, il est impossible d’établir que deux méthodes sont réellement équivalentes sans preuve vérifiable.

https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Vérifié
La mise à niveau Alpenglow est actuellement testée sur le réseau de test Solana, ce qui permet de réduire de manière impressionnante le temps de finalité, passant de 12,8 secondes à seulement 150 millisecondes. Bien que cette phase garantisse que les validateurs fassent l’objet d’une évaluation approfondie, elle laisse malheureusement certaines intégrations sans vérification. Par conséquent, tout flux de dépôt ou pont qui conserve une confirmation constante calibrée spécifiquement pour 32 slots fonctionne sur l’hypothèse que personne n’a re-dérivé cela. https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
La mise à niveau Alpenglow est actuellement testée sur le réseau de test Solana, ce qui permet de réduire de manière impressionnante le temps de finalité, passant de 12,8 secondes à seulement 150 millisecondes. Bien que cette phase garantisse que les validateurs fassent l’objet d’une évaluation approfondie, elle laisse malheureusement certaines intégrations sans vérification. Par conséquent, tout flux de dépôt ou pont qui conserve une confirmation constante calibrée spécifiquement pour 32 slots fonctionne sur l’hypothèse que personne n’a re-dérivé cela.

https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
Dans la toute dernière édition d’Auditor's Take, @FormallyJon examine une classe de vulnérabilité distincte. Le problème principal survient chaque fois qu’une fonction prend des données (calldata) fournies par un appelant et les transmet directement à un appel de bas niveau. Cette configuration permet de déclencher toute action qui est exposée par l’interface de la cible. Cela crée une situation dangereuse, car ce groupe d’opérations précis n’a jamais été conçu intentionnellement par qui que ce soit, et il n’a non plus jamais été audité. Vous pouvez explorer l’analyse complète en visitant le lien ci-dessous. https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
Dans la toute dernière édition d’Auditor's Take, @FormallyJon examine une classe de vulnérabilité distincte. Le problème principal survient chaque fois qu’une fonction prend des données (calldata) fournies par un appelant et les transmet directement à un appel de bas niveau. Cette configuration permet de déclencher toute action qui est exposée par l’interface de la cible. Cela crée une situation dangereuse, car ce groupe d’opérations précis n’a jamais été conçu intentionnellement par qui que ce soit, et il n’a non plus jamais été audité. Vous pouvez explorer l’analyse complète en visitant le lien ci-dessous.

https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
Bien que la vérification formelle soit très efficace pour signaler qu’une propriété a échoué, elle ne va pas jusqu’à expliquer la raison sous-jacente. Découvrez, avec @ShankaraPailoo2, le processus de traduction d’un contre-exemple simple en une cause racine claire.
Bien que la vérification formelle soit très efficace pour signaler qu’une propriété a échoué, elle ne va pas jusqu’à expliquer la raison sous-jacente. Découvrez, avec @ShankaraPailoo2, le processus de traduction d’un contre-exemple simple en une cause racine claire.
Pour une explication étape par étape du fonctionnement, veuillez consulter la démonstration fournie par @RaghavMalik15 ci-dessous. Vous constaterez que Z3 résout avec succès cette obligation de preuve LLZK en moins d’une seconde. En fin de compte, puisque l’antécédent ne peut pas être satisfait, aucune preuve supplémentaire n’est nécessaire.
Pour une explication étape par étape du fonctionnement, veuillez consulter la démonstration fournie par @RaghavMalik15 ci-dessous. Vous constaterez que Z3 résout avec succès cette obligation de preuve LLZK en moins d’une seconde. En fin de compte, puisque l’antécédent ne peut pas être satisfait, aucune preuve supplémentaire n’est nécessaire.
Une date cible stricte de décembre 2029 a été officiellement établie par Ethereum pour parvenir à la résistance quantique. Fait intéressant, ce calendrier est entièrement piloté par le calendrier de déploiement des mises à jour de protection, plutôt que d’attendre l’apparition effective d’ordinateurs quantiques fonctionnels. Pour atteindre ce jalon, il faudra cinq forks distincts du réseau, chaque phase étant allouée exactement à 7,2 mois. La feuille de route de développement est extrêmement serrée et ne laisse absolument aucune place aux retards. Vous pouvez consulter tous les détails sur https://blog.ethereum.org/2026/09/07/protocol-priorities
Une date cible stricte de décembre 2029 a été officiellement établie par Ethereum pour parvenir à la résistance quantique. Fait intéressant, ce calendrier est entièrement piloté par le calendrier de déploiement des mises à jour de protection, plutôt que d’attendre l’apparition effective d’ordinateurs quantiques fonctionnels. Pour atteindre ce jalon, il faudra cinq forks distincts du réseau, chaque phase étant allouée exactement à 7,2 mois. La feuille de route de développement est extrêmement serrée et ne laisse absolument aucune place aux retards. Vous pouvez consulter tous les détails sur https://blog.ethereum.org/2026/09/07/protocol-priorities
Les appels externes constituent la base essentielle du code on-chain, ce qui signifie que leur simple présence ne devrait jamais être considérée comme un signe d’avertissement automatique. Toutefois, il existe exactement 2 situations spécifiques qui indiquent réellement un danger. Le premier problème majeur survient chaque fois qu’une mise à jour de l’état n’a lieu qu’après la fin de l’appel. Le second risque se produit lorsque le contrôle de l’exécution est cédé à un code qui n’a été correctement examiné par personne.
Les appels externes constituent la base essentielle du code on-chain, ce qui signifie que leur simple présence ne devrait jamais être considérée comme un signe d’avertissement automatique. Toutefois, il existe exactement 2 situations spécifiques qui indiquent réellement un danger. Le premier problème majeur survient chaque fois qu’une mise à jour de l’état n’a lieu qu’après la fin de l’appel. Le second risque se produit lorsque le contrôle de l’exécution est cédé à un code qui n’a été correctement examiné par personne.
Une fois que vous établissez une équivalence une seule fois, analyser tout autre détail d’un circuit ne relève plus d’un problème ZK. Le processus se transforme alors de manière fluide en une tâche classique de vérification de programme. Ce changement nous permet de réutiliser instantanément des décennies de techniques classiques. Rejoignez @RaghavMalik15 alors qu’il explore cet élément complètement inattendu du LLEQ.
Une fois que vous établissez une équivalence une seule fois, analyser tout autre détail d’un circuit ne relève plus d’un problème ZK. Le processus se transforme alors de manière fluide en une tâche classique de vérification de programme. Ce changement nous permet de réutiliser instantanément des décennies de techniques classiques. Rejoignez @RaghavMalik15 alors qu’il explore cet élément complètement inattendu du LLEQ.
Si vous vous demandez comment 27M$ peuvent sortir d’un système via un simple calcul de récompense, @FormallyJon fournit une analyse claire de la situation. La véritable vulnérabilité provenait d’un défaut sous-jacent dans la logique comptable, qui a conduit à enregistrer deux fois, de manière identique, des tokens distincts. Le système a d’abord reconnu les fonds comme un dépôt que le protocole était tenu de restituer, puis séparément comme une récompense gagnée. Point crucial : ces deux soldes ont été rendus disponibles pour un retrait. Bien qu’une fonction d’exploit de réentrance ait servi de mécanisme de livraison de l’attaque, le bug réel provenait de la comptabilité défectueuse.
Si vous vous demandez comment 27M$ peuvent sortir d’un système via un simple calcul de récompense, @FormallyJon fournit une analyse claire de la situation. La véritable vulnérabilité provenait d’un défaut sous-jacent dans la logique comptable, qui a conduit à enregistrer deux fois, de manière identique, des tokens distincts. Le système a d’abord reconnu les fonds comme un dépôt que le protocole était tenu de restituer, puis séparément comme une récompense gagnée. Point crucial : ces deux soldes ont été rendus disponibles pour un retrait. Bien qu’une fonction d’exploit de réentrance ait servi de mécanisme de livraison de l’attaque, le bug réel provenait de la comptabilité défectueuse.
Les mises à niveau du réseau sur Mina peuvent contraindre chaque zkApp à mettre à jour sa clé de vérification, une exigence qui fait échouer complètement les configurations de multisig standard lors de son adaptation. Pour relever ce défi, Mina Multisig a mis en place une approche utilisant FROST. Avant que @nori_zk ne publie ce système sur @MinaProtocol, Veridise a effectué une revue approfondie de la solution, et cette évaluation est actuellement documentée sur AuditHub. Le logiciel est désormais entièrement open source, ce qui en fait une excellente ressource pour toute équipe Mina travaillant sur des applications de portefeuille ou des outils d’autoconservation.
Les mises à niveau du réseau sur Mina peuvent contraindre chaque zkApp à mettre à jour sa clé de vérification, une exigence qui fait échouer complètement les configurations de multisig standard lors de son adaptation. Pour relever ce défi, Mina Multisig a mis en place une approche utilisant FROST. Avant que @nori_zk ne publie ce système sur @MinaProtocol, Veridise a effectué une revue approfondie de la solution, et cette évaluation est actuellement documentée sur AuditHub. Le logiciel est désormais entièrement open source, ce qui en fait une excellente ressource pour toute équipe Mina travaillant sur des applications de portefeuille ou des outils d’autoconservation.
L’ensemble de l’idée de se faire auto-conserver a volé en éclats dès lors que les personnes ont été tenues de déposer leurs actifs dans le contrat de dépense pour Rain. Nous avons constaté une perte de 500 000 $ chez Avici, ainsi que 430 000 $ ayant disparu à Tria. Au final, toute affirmation concernant le maintien de la garde devient totalement dénuée de sens si le contrat de routage sur lequel vous vous appuyez comporte une vulnérabilité.
L’ensemble de l’idée de se faire auto-conserver a volé en éclats dès lors que les personnes ont été tenues de déposer leurs actifs dans le contrat de dépense pour Rain. Nous avons constaté une perte de 500 000 $ chez Avici, ainsi que 430 000 $ ayant disparu à Tria. Au final, toute affirmation concernant le maintien de la garde devient totalement dénuée de sens si le contrat de routage sur lequel vous vous appuyez comporte une vulnérabilité.
Les gestionnaires d’actifs et les conservateurs de risques peuvent désormais générer un rendement à partir d’un seul dépôt, car les contrats de @Lombard_Finance évaluent avec précision les dépôts en Bitcoin sur différents segments et convertisseurs. Cette configuration permet des migrations de coffre-fort fluides qui transmettent avec succès le bon prix de part. Avant que la plateforme ne passe à l’échelle avec de vrais dépôts, Veridise a mené une revue approfondie du système.
Les gestionnaires d’actifs et les conservateurs de risques peuvent désormais générer un rendement à partir d’un seul dépôt, car les contrats de @Lombard_Finance évaluent avec précision les dépôts en Bitcoin sur différents segments et convertisseurs. Cette configuration permet des migrations de coffre-fort fluides qui transmettent avec succès le bon prix de part. Avant que la plateforme ne passe à l’échelle avec de vrais dépôts, Veridise a mené une revue approfondie du système.
Il est tout à fait possible de construire un circuit ZK qui réussit tous vos tests de validation tout en produisant en réalité un résultat totalement non intentionnel. Un nouveau vérificateur open source appelé LLEQ a été créé spécifiquement pour détecter exactement ce problème, et il est officiellement en ligne dès maintenant.
Il est tout à fait possible de construire un circuit ZK qui réussit tous vos tests de validation tout en produisant en réalité un résultat totalement non intentionnel. Un nouveau vérificateur open source appelé LLEQ a été créé spécifiquement pour détecter exactement ce problème, et il est officiellement en ligne dès maintenant.
Pour identifier les bogues détectables par l’intelligence artificielle, une équipe de sécurité offensive bénévole, composée de 20 à 25 développeurs, a déjà examiné la majorité des logiciels open source pour Bitcoin. La réalité d’aujourd’hui est que les attaquants n’ont plus besoin de plusieurs années d’expertise : il leur suffit désormais d’un modèle peu coûteux. En raison de ce changement rapide, une approche d’examen ad hoc ne pourra tout simplement pas suivre. À l’avenir, des garanties vérifiables seront absolument nécessaires.
Pour identifier les bogues détectables par l’intelligence artificielle, une équipe de sécurité offensive bénévole, composée de 20 à 25 développeurs, a déjà examiné la majorité des logiciels open source pour Bitcoin. La réalité d’aujourd’hui est que les attaquants n’ont plus besoin de plusieurs années d’expertise : il leur suffit désormais d’un modèle peu coûteux. En raison de ce changement rapide, une approche d’examen ad hoc ne pourra tout simplement pas suivre. À l’avenir, des garanties vérifiables seront absolument nécessaires.
Les panélistes ont lancé un avertissement cette semaine concernant un changement significatif en matière de sécurité numérique. Historiquement, les cybercriminels ignoraient largement un portefeuille de 20 000 $ parce que l’effort nécessaire était sans commune mesure avec le rendement financier potentiel. L’introduction d’un agent IA élimine entièrement ce ratio coût-bénéfice précédent. En tirant parti de cette technologie, un seul attaquant a désormais la capacité de s’en prendre à tout le monde simultanément. Fait intéressant, l’exposition réelle n’a jamais été due à l’IA elle-même. Le vrai problème, c’est que notre logique de portefeuille actuelle a été conçue précisément pour se défendre contre un attaquant humain.
Les panélistes ont lancé un avertissement cette semaine concernant un changement significatif en matière de sécurité numérique. Historiquement, les cybercriminels ignoraient largement un portefeuille de 20 000 $ parce que l’effort nécessaire était sans commune mesure avec le rendement financier potentiel. L’introduction d’un agent IA élimine entièrement ce ratio coût-bénéfice précédent. En tirant parti de cette technologie, un seul attaquant a désormais la capacité de s’en prendre à tout le monde simultanément. Fait intéressant, l’exposition réelle n’a jamais été due à l’IA elle-même. Le vrai problème, c’est que notre logique de portefeuille actuelle a été conçue précisément pour se défendre contre un attaquant humain.
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone
Plan du site
Préférences de cookies
CGU de la plateforme