这三条新闻合在一起指向同一个趋势:密钥安全的边界正在从"设备是否离线"延伸到"模型能否被信任审计固件、配置文件是否会泄露凭证、托管框架能否同时保护链上链下资产"。无论是硬件钱包制造商用 AI 审计自己的代码,还是企业发现 MCP 服务器本身成了秘密暴露点,抑或是传统银行把比特币托管与证券托管统一到同一套架构,都在说明一件事:自托管和托管之间的技术界面正被重新定义,而攻击面也在同步扩张。
Le contenu web ne peut pas vous autoriser à effectuer un paiement
Une page qui ressemble à une documentation API peut servir deux types de lecteurs : pour les humains, elle affiche le débogage et les entrées de paiement ; pour un agent qui parcourt la page, appelle des outils et peut payer, il lit aussi les « instructions » cachées dans les données structurées et les nœuds DOM. Dans les cas divulgués par Zscaler ThreatLabz, les attaquants utilisent la « SEO poisoning » pour pousser une fausse page modulaire aux moteurs/chercheurs, puis écrivent dans le JSON-LD et dans des nœuds HTML invisibles à l’écran le contenu « achetez la licence et l’erreur sera résolue ». Ce n’est pas un « clic erroné » au sens traditionnel. Lorsque l’agent traite une page web comme contexte de la tâche, le contenu principal, les métadonnées, les messages d’erreur et les instructions relatives aux outils entrent dans sa chaîne de décision. Dans ce cas, la description du paiement est présentée comme une étape routinière de récupération de clé API ; le scénario inclut un script visant à transférer environ 0.0012 ETH vers une adresse codée en dur. L’attaquant fournit ensuite une fausse clé API afin qu’un paiement ressemble à une tâche terminée.
14 août 2026 · Observation de la sécurité : auto-hébergement et agents IA 1. La surface d’attaque des portefeuilles matériels ne se limite pas aux appareils et aux clés privées. D’après l’annonce de Trezor, son prestataire de services logistiques, ShipMonk, a été victime d’un accès non autorisé : les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11,742 clients ont été exposés, et 1,947 autres personnes ont vu leurs noms, villes et e-mails compromis. Les appareils et les systèmes internes de Trezor n’ont pas été piratés ; toutefois, les informations d’identité et de logistique augmentent le risque de phishing plus ciblé, de faux service client et de fausses livraisons. 2. La « raisonnement caché » des agents IA peut aussi devenir une source de données de la chaîne d’approvisionnement.
Après que le problème est survenu avec la carte, une grande quantité de bitcoins a été déplacée 13 août 2026 · Observations sur l’auto-hébergement et la sécurité des clés Fin juillet, une faille Coldcard a permis le vol d’environ 1 816 bitcoins, mais les données on-chain montrent qu’ensuite, 233 000 BTC ont été transférés depuis des portefeuilles de long terme, tandis que 22 000 ont été dirigés vers des exchanges. [1] Le PDG de Casa, Nick Neuman, indique que des fonds représentant de 10 à 100 fois le montant volé ont été transférés vers un endroit sûr. Ces migrations proviennent de deux sources : une partie des clients de Casa utilisaient auparavant un Ledger ou un Trezor à signature unique (des marques d’appareils entièrement différentes), mais l’incident les a poussés à passer à des portefeuilles multisignature ; l’autre partie concernait des utilisateurs qui utilisaient déjà des portefeuilles multisignature, ayant retiré l’appareil Coldcard de la combinaison des clés. [1]
Les défenses des portefeuilles auto-hébergés touchées de plein fouet par deux problèmes
2026-08-12 Les défenses des portefeuilles auto-hébergés ont été percutées cette semaine par deux problèmes à la fois : une faille du micrologiciel du wallet matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles des détenteurs de long terme, et, selon les informations de Bitcoin Magazine et Decrypt, une fuite d’identifiants de réseau Lightning du processeur de paiements open source BTCPay Server a contraint l’équipe du projet à annoncer que « le correctif de sécurité aura une priorité illimitée sur toute nouvelle fonctionnalité » ## Déclenchement d’une faille Coldcard provoquant un transfert massif de fonds Une vulnérabilité dans un générateur de nombres aléatoires, enfouie dans le micrologiciel Coldcard dès 2021, a été exploitée par des attaquants et a, à ce jour, entraîné le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, cite des données on-chain montrant qu’en quelques jours après l’attaque contre Coldcard, 2,1k bitcoins ont été dérobés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté les portefeuilles des détenteurs de long terme. Neuman estime que ces chiffres prouvent que l’auto-hébergement renforce la résilience du bitcoin en tant que classe d’actifs
La défense des portefeuilles en autoconservation frappée par deux problèmes à la fois
2026-08-12 La défense des portefeuilles en autoconservation a été touchée cette semaine par deux problèmes à la fois : la vulnérabilité du micrologiciel du portefeuille matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles de détenteurs de long terme, tandis que, selon les informations de Bitcoin Magazine et Decrypt, la fuite des identifiants du réseau Lightning du processeur de paiement open source BTCPay Server a contraint l’équipe à annoncer que « le correctif de sécurité sera prioritaire indéfiniment sur toute nouvelle fonctionnalité » ## Déclenchement d'une faille Coldcard entraînant un transfert massif de fonds Dans le micrologiciel Coldcard, un défaut de génération de nombres aléatoires, déjà dissimulé en 2021, a été exploité par des attaquants, entraînant jusqu’à présent le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, a cité des données on-chain indiquant qu’en quelques jours suivant l’attaque contre Coldcard, 2,1k bitcoins ont été volés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté des portefeuilles de détenteurs de long terme. Neuman estime que ces chiffres prouvent la résilience du bitcoin en tant que classe d’actifs grâce à l’autoconservation
L’IA a été intégrée à la chaîne de production de l’attaquant, et l’hypothèse de la ligne de défense par les clés reste « c’est l’humain qui opère »
11 août 2026 La leçon de la semaine dernière, c’était comment les clés des portefeuilles matériels sont générées. Cette semaine, on change de niveau : la clé elle-même n’a pas été déduite, mais tout ce qui entoure la clé est en train d’être démantelé plus vite grâce à l’IA. L’attaquant n’est plus « il a juste utilisé un peu l’IA » Le 10 août, l’entreprise sud-coréenne de cybersécurité Genians a publié un rapport indiquant qu’en retraçant, via des journaux d’infrastructure C2, le groupe de hackers basé sur un contexte nord-coréen Kimsuky, elle a découvert des traces de la mise en place par ce groupe d’un environnement de modèles locaux—Ollama, GPT4All et Msty. Les trois outils ont tous laissé des enregistrements d’installation. Les trois étant installés, cela montre que ce n’était pas un essai improvisé, mais une comparaison de plusieurs méthodes pour exécuter des modèles localement.
Les clés n’ont pas été volées : les informations de preuve ont été dérobées — une semaine d’infrastructure Bitcoin, et deux seuils relevés en parallèle
10 août 2026 · Surveillance de l’auto-hébergement et de la sécurité des clés La leçon de la semaine dernière portait sur la façon dont la seed est générée ; cette semaine, la leçon change de couche : le portefeuille n’a rien, c’est ce qui se trouvait à côté du portefeuille qui a posé problème. D’après un rapport de CoinDesk, le soir du 7 août, des attaquants ont vidé d’une traite un lot de nœuds du réseau Lightning qui fonctionnaient derrière BTCPay Server. BTCPay confirme que des fonds ont été dérobés et demande à toute personne utilisant LND de mettre à niveau immédiatement vers la version 2.4.2 ou, à défaut, de mettre le serveur hors ligne. La forme de la vulnérabilité mérite d’être notée : un attaquant distant non authentifié peut récupérer le fichier ".macaroon" — c’est le justificatif permettant à un logiciel autorisé d’interagir avec le nœud LND. Autrement dit, l’attaquant n’a touché aucune clé privée de bout en bout : il s’est emparé d’un ticket qui « représente votre parole », puis l’a utilisé pour prendre le contrôle du nœud, fermer des canaux et balayer l’argent.
210 000 BTC ont changé de mode de garde, mais l’argent a quand même afflué vers les ETF
9 août 2026 · Observation de la conservation en self-custody et de la sécurité des clés L’incident Coldcard entre dans sa deuxième semaine : les firmwares de la série ayant présenté un problème de source d’entropie ne font plus l’actualité. Ce qui mérite d’être regardé, c’est où va l’argent. Au cours de la semaine passée, deux séries de chiffres sont apparues en même temps, et la direction semble être opposée. D’abord, regardez la chaîne. Les données de Glassnode montrent qu’au cours de la semaine passée, environ 210 000 BTC ont quitté les portefeuilles des détenteurs de long terme (LTH). Il s’agit de la plus forte baisse depuis décembre 2024.[2] Glassnode définit les LTH comme des entités qui restent silencieuses pendant environ 155 jours, soit un peu plus de cinq mois, tout en conservant leurs avoirs.[2] Cette réserve s’élève désormais à environ 14,70 millions de BTC. Avant l’événement, elle était proche de 15 millions de BTC, au moment où elle s’approchait des plus hauts historiques.[2]
Une erreur de compilation vieille de cinq ans a conduit au déplacement de 1 816 bitcoins dans quatre vagues d’attaques
8 août 2026 · Observation sur l’auto-hébergement et la sécurité des clés Dans la nuit du 30 juillet, les attaquants ont commencé à transférer des bitcoins depuis des portefeuilles matériels Coldcard. La première vague, en 25 minutes, a fait bouger 594 BTC depuis quelque 500 portefeuilles, soit une valeur d’environ 38 millions de dollars.[1] Galaxy Research a qualifié cette série de vidages comme s’étant déroulée dans une fenêtre de 41 minutes, entre 1 h 10 et 1 h 51 (UTC), répartie sur neuf blocs.[5] Ce n’était que le début. Le 5 août, TRM Labs cite des données de suivi de Galaxy : quatre vagues d’attaques ont au total entraîné la sortie d’environ 1 816 BTC, impliquant plus de 5 200 adresses, pour un montant proche de 116 millions de dollars, au prix de l’époque.[1] Il s’agit du troisième plus grand incident d’attaque par cryptomonnaies de l’année 2026, et il a aussi fait dépasser, pour 2026, le montant total des fonds volés, qui atteint plus de 1,2 milliard de dollars, avec 276 incidents.[1]