Binance Square
MPC钱包深度研究
14 Publications

MPC钱包深度研究

0 Suivis
1 Abonnés
0 J’aime
Publications
·
--
Voir la traduction
AI 开始审计硬件钱包,但新风险也在向配置文件蔓延 2026-08-19 · 自托管与密钥安全 / AI×Web3 钱包 上周的风险在订单数据和硬件供应链,这周转向两个新方向:一是 AI 模型开始被用来审计固件,并真的发现了严重漏洞;二是企业 Agent 的配置文件和上下文本身成了攻击面——密钥不只在钱包里,也在工具链的明文配置和会话记忆中。 据 Decrypt 报道,瑞士硬件钱包厂商 BitBox 在内部审计中借助前沿 AI 模型,发现了固件中的两个严重漏洞,外加一个 bootloader 问题。其中一个漏洞位于 bootloader:攻击者通过钓鱼诱导用户安装假 BitBoxApp 并解锁设备后,可以加载恶意固件,从而窃取比特币。另一个漏洞是 Multi 版本设置前的内存损坏缺陷,配合受控计算机可实现任意代码执行。 BitBox 表示,没有证据表明这些漏洞曾被实际利用,且钱包种子从未处于风险中。但报道同时指出,这是继 Coldcard 造成超过 1.3 亿美元损失的漏洞利用后,又一起硬件钱包固件缺陷披露,再次提醒:硬件钱包并非万无一失。 与此同时,另一种风险正从基础设施向工具链蔓延。据 The Hacker News 报道,MCP 服务器可以通过明文配置文件、过度授权的访问权限以及 prompt injection 暴露企业机密,且这些风险通常在安全团队介入前就已存在。 这说明,当 Agent 拥有支付能力时,密钥不仅存在于钱包固件中,也可能散布在配置文件、环境变量、会话上下文里。如果一个 Agent 的配置本身没有被隔离和加密存储,那么攻击面从"能否攻破硬件"扩展到了"能否读取工具的配置目录"。 同一时间,机构托管也在发生变化。据 The Block 报道,花旗银行预计将在今年晚些时候推出比特币托管服务,作为其新推出的 Custody+ 平台的一部分。该平台还包括实时资产服务、即时结算、流动性工具,以及由 AI 驱动的市场情报。 据 Decrypt 补充报道,花旗的 Custody+ 让机构客户可以通过同一框架持有比特币和传统资产。这是花旗在 10 月透露计划于 2026 年推出机构比特币托管后的进一步落地。 这三条新闻合在一起指向同一个趋势:密钥安全的边界正在从"设备是否离线"延伸到"模型能否被信任审计固件、配置文件是否会泄露凭证、托管框架能否同时保护链上链下资产"。无论是硬件钱包制造商用 AI 审计自己的代码,还是企业发现 MCP 服务器本身成了秘密暴露点,抑或是传统银行把比特币托管与证券托管统一到同一套架构,都在说明一件事:自托管和托管之间的技术界面正被重新定义,而攻击面也在同步扩张。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。 https://cowallet.ai/en?pid=jingle 信源:Decrypt(BitBox 固件漏洞披露)、The Hacker News(MCP 服务器机密暴露)、The Block 与 Decrypt(花旗 Custody+ 比特币托管)。 #AI #Web3 #MPC #硬件钱包 #MCP
AI 开始审计硬件钱包,但新风险也在向配置文件蔓延

2026-08-19 · 自托管与密钥安全 / AI×Web3 钱包

上周的风险在订单数据和硬件供应链,这周转向两个新方向:一是 AI 模型开始被用来审计固件,并真的发现了严重漏洞;二是企业 Agent 的配置文件和上下文本身成了攻击面——密钥不只在钱包里,也在工具链的明文配置和会话记忆中。

据 Decrypt 报道,瑞士硬件钱包厂商 BitBox 在内部审计中借助前沿 AI 模型,发现了固件中的两个严重漏洞,外加一个 bootloader 问题。其中一个漏洞位于 bootloader:攻击者通过钓鱼诱导用户安装假 BitBoxApp 并解锁设备后,可以加载恶意固件,从而窃取比特币。另一个漏洞是 Multi 版本设置前的内存损坏缺陷,配合受控计算机可实现任意代码执行。

BitBox 表示,没有证据表明这些漏洞曾被实际利用,且钱包种子从未处于风险中。但报道同时指出,这是继 Coldcard 造成超过 1.3 亿美元损失的漏洞利用后,又一起硬件钱包固件缺陷披露,再次提醒:硬件钱包并非万无一失。

与此同时,另一种风险正从基础设施向工具链蔓延。据 The Hacker News 报道,MCP 服务器可以通过明文配置文件、过度授权的访问权限以及 prompt injection 暴露企业机密,且这些风险通常在安全团队介入前就已存在。

这说明,当 Agent 拥有支付能力时,密钥不仅存在于钱包固件中,也可能散布在配置文件、环境变量、会话上下文里。如果一个 Agent 的配置本身没有被隔离和加密存储,那么攻击面从"能否攻破硬件"扩展到了"能否读取工具的配置目录"。

同一时间,机构托管也在发生变化。据 The Block 报道,花旗银行预计将在今年晚些时候推出比特币托管服务,作为其新推出的 Custody+ 平台的一部分。该平台还包括实时资产服务、即时结算、流动性工具,以及由 AI 驱动的市场情报。

据 Decrypt 补充报道,花旗的 Custody+ 让机构客户可以通过同一框架持有比特币和传统资产。这是花旗在 10 月透露计划于 2026 年推出机构比特币托管后的进一步落地。

这三条新闻合在一起指向同一个趋势:密钥安全的边界正在从"设备是否离线"延伸到"模型能否被信任审计固件、配置文件是否会泄露凭证、托管框架能否同时保护链上链下资产"。无论是硬件钱包制造商用 AI 审计自己的代码,还是企业发现 MCP 服务器本身成了秘密暴露点,抑或是传统银行把比特币托管与证券托管统一到同一套架构,都在说明一件事:自托管和托管之间的技术界面正被重新定义,而攻击面也在同步扩张。

披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。
https://cowallet.ai/en?pid=jingle

信源:Decrypt(BitBox 固件漏洞披露)、The Hacker News(MCP 服务器机密暴露)、The Block 与 Decrypt(花旗 Custody+ 比特币托管)。

#AI #Web3 #MPC #硬件钱包 #MCP
Voir la traduction
Agent 能付款,不等于 Agent 应被授予无限权限2026-08-18 · 自托管与密钥安全 / AI×Web3 钱包 AI Agent 正从辅助工具变成支付参与者。据 SlowMist,Agent 可以代表用户和企业查询、决策、调用服务,甚至发起交易;x402、MPP、Agent 钱包、支付凭证和身份系统,正推动软件从使用服务走向自主完成交易。 但给机器一个钱包不是完整答案。SlowMist 同时提出:谁为 Agent 的行为负责?用户授予了什么权限?预算如何控制?这些问题决定了支付是在执行可审计授权,还是把可移动的钥匙交给会自行判断的程序。 另一种路线来自 AI 推理计费。据 The Defiant 报道,OpenRouter 用预付余额记录调用,结算发生在充值,而不是每一次请求;开发者可以用一笔付款覆盖数百万次推理调用。该设计在链下完成了与 MPP、x402 类似的微额计量,不需要逐笔结算。 这给钱包设计一个实用提醒:链上还是链下,不是全部问题。更重要的是每次 Agent 动作能否明确限制用途、额度、对象,并留下可回溯记录。 据 Bitcoin Magazine,Galaxy Digital 最新数据确认 Coldcard 比特币攻击损失达到 1.15 亿美元。密钥控制仍是底线,但授权、恢复、通知和异常处置同样决定损失会否扩大。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。 #AI #Web3 #MPC #AgenticPayments #x402 信源说明:SlowMist、The Defiant、Bitcoin Magazine 分别报道了 Agentic Payments 的责任与预算问题、OpenRouter 的预付计费结构,以及 Coldcard 攻击损失数据。

Agent 能付款,不等于 Agent 应被授予无限权限

2026-08-18 · 自托管与密钥安全 / AI×Web3 钱包
AI Agent 正从辅助工具变成支付参与者。据 SlowMist,Agent 可以代表用户和企业查询、决策、调用服务,甚至发起交易;x402、MPP、Agent 钱包、支付凭证和身份系统,正推动软件从使用服务走向自主完成交易。
但给机器一个钱包不是完整答案。SlowMist 同时提出:谁为 Agent 的行为负责?用户授予了什么权限?预算如何控制?这些问题决定了支付是在执行可审计授权,还是把可移动的钥匙交给会自行判断的程序。
另一种路线来自 AI 推理计费。据 The Defiant 报道,OpenRouter 用预付余额记录调用,结算发生在充值,而不是每一次请求;开发者可以用一笔付款覆盖数百万次推理调用。该设计在链下完成了与 MPP、x402 类似的微额计量,不需要逐笔结算。
这给钱包设计一个实用提醒:链上还是链下,不是全部问题。更重要的是每次 Agent 动作能否明确限制用途、额度、对象,并留下可回溯记录。
据 Bitcoin Magazine,Galaxy Digital 最新数据确认 Coldcard 比特币攻击损失达到 1.15 亿美元。密钥控制仍是底线,但授权、恢复、通知和异常处置同样决定损失会否扩大。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。
#AI #Web3 #MPC #AgenticPayments #x402
信源说明:SlowMist、The Defiant、Bitcoin Magazine 分别报道了 Agentic Payments 的责任与预算问题、OpenRouter 的预付计费结构,以及 Coldcard 攻击损失数据。
Voir la traduction
硬件钱包的攻击面,不只在设备里2026-08-17 · 自托管与密钥安全观察 密钥没有泄露,不等于风险没有升级。据 SafePal 8 月 16 日披露,其订单追踪插件存在授权缺陷,特定条件下可让未授权者访问其他客户的订单信息;受影响数据包括姓名、邮箱、收货地址、电话和购买详情,涉及约 39,798 名客户。 SafePal 表示,该事件未涉及助记词、私钥、钱包密码、银行卡信息或政府签发证件,也没有证据显示钱包或资金访问因此被攻破。但订单数据会把「某人持有硬件钱包」变成可用于定向钓鱼的画像:攻击者知道如何联系、可能寄往哪里,也知道怎样以售后、换新或固件提醒伪装。 据 BleepingComputer 报道,Trezor 本周披露的物流服务商事件中,11,742 名客户的姓名、邮箱、电话和收货地址完整暴露,另有 1,947 名客户部分信息暴露;其后提醒受影响者警惕更复杂的钓鱼尝试。两起事件的技术根因不同,却都提醒我们:设备安全、订单系统、物流和客服沟通共同构成安全边界。 最实用的后续动作不是等待一封看似官方的修复邮件。不要在未经独立核实的来信、短信、电话或信件中提交助记词、私钥或密码;如已因可疑联络输入过助记词或私钥,应把该钱包视为已受影响并迁移剩余资产。 信息来源:SafePal 安全公告、CoinDesk、BleepingComputer。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle #AI #Web3 #MPC #SelfCustody #Phishing

硬件钱包的攻击面,不只在设备里

2026-08-17 · 自托管与密钥安全观察
密钥没有泄露,不等于风险没有升级。据 SafePal 8 月 16 日披露,其订单追踪插件存在授权缺陷,特定条件下可让未授权者访问其他客户的订单信息;受影响数据包括姓名、邮箱、收货地址、电话和购买详情,涉及约 39,798 名客户。
SafePal 表示,该事件未涉及助记词、私钥、钱包密码、银行卡信息或政府签发证件,也没有证据显示钱包或资金访问因此被攻破。但订单数据会把「某人持有硬件钱包」变成可用于定向钓鱼的画像:攻击者知道如何联系、可能寄往哪里,也知道怎样以售后、换新或固件提醒伪装。
据 BleepingComputer 报道,Trezor 本周披露的物流服务商事件中,11,742 名客户的姓名、邮箱、电话和收货地址完整暴露,另有 1,947 名客户部分信息暴露;其后提醒受影响者警惕更复杂的钓鱼尝试。两起事件的技术根因不同,却都提醒我们:设备安全、订单系统、物流和客服沟通共同构成安全边界。
最实用的后续动作不是等待一封看似官方的修复邮件。不要在未经独立核实的来信、短信、电话或信件中提交助记词、私钥或密码;如已因可疑联络输入过助记词或私钥,应把该钱包视为已受影响并迁移剩余资产。
信息来源:SafePal 安全公告、CoinDesk、BleepingComputer。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
#AI #Web3 #MPC #SelfCustody #Phishing
Le contenu web ne peut pas vous autoriser à effectuer un paiementUne page qui ressemble à une documentation API peut servir deux types de lecteurs : pour les humains, elle affiche le débogage et les entrées de paiement ; pour un agent qui parcourt la page, appelle des outils et peut payer, il lit aussi les « instructions » cachées dans les données structurées et les nœuds DOM. Dans les cas divulgués par Zscaler ThreatLabz, les attaquants utilisent la « SEO poisoning » pour pousser une fausse page modulaire aux moteurs/chercheurs, puis écrivent dans le JSON-LD et dans des nœuds HTML invisibles à l’écran le contenu « achetez la licence et l’erreur sera résolue ». Ce n’est pas un « clic erroné » au sens traditionnel. Lorsque l’agent traite une page web comme contexte de la tâche, le contenu principal, les métadonnées, les messages d’erreur et les instructions relatives aux outils entrent dans sa chaîne de décision. Dans ce cas, la description du paiement est présentée comme une étape routinière de récupération de clé API ; le scénario inclut un script visant à transférer environ 0.0012 ETH vers une adresse codée en dur. L’attaquant fournit ensuite une fausse clé API afin qu’un paiement ressemble à une tâche terminée.

Le contenu web ne peut pas vous autoriser à effectuer un paiement

Une page qui ressemble à une documentation API peut servir deux types de lecteurs : pour les humains, elle affiche le débogage et les entrées de paiement ; pour un agent qui parcourt la page, appelle des outils et peut payer, il lit aussi les « instructions » cachées dans les données structurées et les nœuds DOM.
Dans les cas divulgués par Zscaler ThreatLabz, les attaquants utilisent la « SEO poisoning » pour pousser une fausse page modulaire aux moteurs/chercheurs, puis écrivent dans le JSON-LD et dans des nœuds HTML invisibles à l’écran le contenu « achetez la licence et l’erreur sera résolue ».
Ce n’est pas un « clic erroné » au sens traditionnel. Lorsque l’agent traite une page web comme contexte de la tâche, le contenu principal, les métadonnées, les messages d’erreur et les instructions relatives aux outils entrent dans sa chaîne de décision. Dans ce cas, la description du paiement est présentée comme une étape routinière de récupération de clé API ; le scénario inclut un script visant à transférer environ 0.0012 ETH vers une adresse codée en dur. L’attaquant fournit ensuite une fausse clé API afin qu’un paiement ressemble à une tâche terminée.
Voir la traduction
AI×Web3 日报|Agent 能付款,不等于该拿到全部权限2026 年 8 月 16 日 当 Agent 能自主调用服务、支付费用,问题不只在「密钥放在哪里」,还在「这次动作是否仍在授权范围内」。 据 Cloudflare 公开说明,其钱包方案区分由账户所有者管理的 Account Wallet 与供 Agent 操作的 Virtual Wallet;前者可以注资、委托支出及提取资金,后者按权限操作。该方案列出的护栏包括 allowance、allow list 与单笔交易上限,且 Agent 的最大支出受账户所有者设定的限额约束。 这不是把「能付款」变成一个二元开关。可检查的权限边界至少应拆成:可用多少、可向哪里付、单次最多多少。Agent 即使在任务中遇到新的 API、内容或 MCP 工具,也不应因为一次自然语言指令就获得账户全部余额;越界动作应回到人或另一层明确的授权规则。 据 AWS 对 AgentCore payments 的介绍,其预览功能让 Agent 为网页内容、API、MCP server 和其他 Agent 付款;开发者接入时需连接钱包或支付服务、登记资金来源,并设置每个 session 的支出上限。AWS 也明确称,agentic economy 的基础组件仍在形成,支持规模化运行的基础设施尚未完备。 因此,衡量一套 agent wallet,不应只看它支持哪条支付轨道。更关键的是:授权由谁设置;额度、收款对象和单笔上限能否分开约束;策略触发后是否有清晰的人工复核路径;凭证与策略是否在 Agent 的提示词和工具调用之外独立执行。付款能力扩大执行面,权限设计决定可承受的错误半径。 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle Sources: [1] https://blog.cloudflare.com/wallets — Cloudflare: Announcing Cloudflare Wallets [2] https://aws.amazon.com/blogs/machine-learning/agents-that-transact-introducing-amazon-bedrock-agentcore-payments-built-with-coinbase-and-stripe — AWS: Introducing Amazon Bedrock AgentCore payments

AI×Web3 日报|Agent 能付款,不等于该拿到全部权限

2026 年 8 月 16 日
当 Agent 能自主调用服务、支付费用,问题不只在「密钥放在哪里」,还在「这次动作是否仍在授权范围内」。
据 Cloudflare 公开说明,其钱包方案区分由账户所有者管理的 Account Wallet 与供 Agent 操作的 Virtual Wallet;前者可以注资、委托支出及提取资金,后者按权限操作。该方案列出的护栏包括 allowance、allow list 与单笔交易上限,且 Agent 的最大支出受账户所有者设定的限额约束。
这不是把「能付款」变成一个二元开关。可检查的权限边界至少应拆成:可用多少、可向哪里付、单次最多多少。Agent 即使在任务中遇到新的 API、内容或 MCP 工具,也不应因为一次自然语言指令就获得账户全部余额;越界动作应回到人或另一层明确的授权规则。
据 AWS 对 AgentCore payments 的介绍,其预览功能让 Agent 为网页内容、API、MCP server 和其他 Agent 付款;开发者接入时需连接钱包或支付服务、登记资金来源,并设置每个 session 的支出上限。AWS 也明确称,agentic economy 的基础组件仍在形成,支持规模化运行的基础设施尚未完备。
因此,衡量一套 agent wallet,不应只看它支持哪条支付轨道。更关键的是:授权由谁设置;额度、收款对象和单笔上限能否分开约束;策略触发后是否有清晰的人工复核路径;凭证与策略是否在 Agent 的提示词和工具调用之外独立执行。付款能力扩大执行面,权限设计决定可承受的错误半径。
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
Sources:
[1] https://blog.cloudflare.com/wallets — Cloudflare: Announcing Cloudflare Wallets
[2] https://aws.amazon.com/blogs/machine-learning/agents-that-transact-introducing-amazon-bedrock-agentcore-payments-built-with-coinbase-and-stripe — AWS: Introducing Amazon Bedrock AgentCore payments
Voir la traduction
自托管的起点:熵不是一个「设置项」2026 年 8 月 15 日 · 自托管与密钥安全观察 上周的教训是,硬件钱包并不自动等于风险边界已经画好;这周,讨论开始从「设备是否离线」转向更前面的环节:密钥是怎样被生成的。 据 Cointelegraph 8 月 14 日报道,Coldcard 事件让自托管风险重新成为市场讨论焦点;报道同时称,美国现货比特币 ETF 当周净流入约 10 亿美元,但分析师明确提醒,资金流入与该事件之间不能直接推出因果关系。 据 TRM Labs 对该事件的复盘,受影响设备的一项固件问题曾让种子随机性从设计的 128 位降至最低 40 位;自 7 月 30 日起,约 1,816 BTC、超过 5,200 个地址在四波攻击中受影响。该机构也强调,数字仍是初步统计,资金仍在移动、受害者可能在之后才发现损失。 这里最值得注意的,不是把「硬件」与「自托管」对立起来。问题发生在密钥生成链路:设备在手,不代表此前生成的种子就仍然可靠。TRM Labs 指出,更新固件可以避免未来新建钱包继续使用该问题路径,却不能追溯修复已经由受影响版本生成的种子;相关用户需要新建种子并迁移资产。 今天的检查问题应当更具体:关键材料由什么流程生成?这个流程依赖哪些实现和随机性来源?一旦发现生成环节有缺陷,现有密钥是否有明确、可执行的迁移路径? 披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle 信源: Cointelegraph:https://cointelegraph.com/news/crypto-biz-bitcoin-self-custody-etf-inflows-strategy-riot-ai?utm_source=rss_feed&utm_medium=rss&utm_campaign=rss_partner_inbound TRM Labs:https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack

自托管的起点:熵不是一个「设置项」

2026 年 8 月 15 日 · 自托管与密钥安全观察
上周的教训是,硬件钱包并不自动等于风险边界已经画好;这周,讨论开始从「设备是否离线」转向更前面的环节:密钥是怎样被生成的。
据 Cointelegraph 8 月 14 日报道,Coldcard 事件让自托管风险重新成为市场讨论焦点;报道同时称,美国现货比特币 ETF 当周净流入约 10 亿美元,但分析师明确提醒,资金流入与该事件之间不能直接推出因果关系。
据 TRM Labs 对该事件的复盘,受影响设备的一项固件问题曾让种子随机性从设计的 128 位降至最低 40 位;自 7 月 30 日起,约 1,816 BTC、超过 5,200 个地址在四波攻击中受影响。该机构也强调,数字仍是初步统计,资金仍在移动、受害者可能在之后才发现损失。
这里最值得注意的,不是把「硬件」与「自托管」对立起来。问题发生在密钥生成链路:设备在手,不代表此前生成的种子就仍然可靠。TRM Labs 指出,更新固件可以避免未来新建钱包继续使用该问题路径,却不能追溯修复已经由受影响版本生成的种子;相关用户需要新建种子并迁移资产。
今天的检查问题应当更具体:关键材料由什么流程生成?这个流程依赖哪些实现和随机性来源?一旦发现生成环节有缺陷,现有密钥是否有明确、可执行的迁移路径?
披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle
信源:
Cointelegraph:https://cointelegraph.com/news/crypto-biz-bitcoin-self-custody-etf-inflows-strategy-riot-ai?utm_source=rss_feed&utm_medium=rss&utm_campaign=rss_partner_inbound
TRM Labs:https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
AI x Web3 aujourd’hui : les tendances 🔥14 août 2026 · Observation de la sécurité : auto-hébergement et agents IA 1. La surface d’attaque des portefeuilles matériels ne se limite pas aux appareils et aux clés privées. D’après l’annonce de Trezor, son prestataire de services logistiques, ShipMonk, a été victime d’un accès non autorisé : les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11,742 clients ont été exposés, et 1,947 autres personnes ont vu leurs noms, villes et e-mails compromis. Les appareils et les systèmes internes de Trezor n’ont pas été piratés ; toutefois, les informations d’identité et de logistique augmentent le risque de phishing plus ciblé, de faux service client et de fausses livraisons. 2. La « raisonnement caché » des agents IA peut aussi devenir une source de données de la chaîne d’approvisionnement.

AI x Web3 aujourd’hui : les tendances 🔥

14 août 2026 · Observation de la sécurité : auto-hébergement et agents IA
1. La surface d’attaque des portefeuilles matériels ne se limite pas aux appareils et aux clés privées.
D’après l’annonce de Trezor, son prestataire de services logistiques, ShipMonk, a été victime d’un accès non autorisé : les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11,742 clients ont été exposés, et 1,947 autres personnes ont vu leurs noms, villes et e-mails compromis. Les appareils et les systèmes internes de Trezor n’ont pas été piratés ; toutefois, les informations d’identité et de logistique augmentent le risque de phishing plus ciblé, de faux service client et de fausses livraisons.
2. La « raisonnement caché » des agents IA peut aussi devenir une source de données de la chaîne d’approvisionnement.
ColdAprès que le problème est survenu avec la carte, une grande quantité de bitcoins a été déplacée 13 août 2026 · Observations sur l’auto-hébergement et la sécurité des clés Fin juillet, une faille Coldcard a permis le vol d’environ 1 816 bitcoins, mais les données on-chain montrent qu’ensuite, 233 000 BTC ont été transférés depuis des portefeuilles de long terme, tandis que 22 000 ont été dirigés vers des exchanges. [1] Le PDG de Casa, Nick Neuman, indique que des fonds représentant de 10 à 100 fois le montant volé ont été transférés vers un endroit sûr. Ces migrations proviennent de deux sources : une partie des clients de Casa utilisaient auparavant un Ledger ou un Trezor à signature unique (des marques d’appareils entièrement différentes), mais l’incident les a poussés à passer à des portefeuilles multisignature ; l’autre partie concernait des utilisateurs qui utilisaient déjà des portefeuilles multisignature, ayant retiré l’appareil Coldcard de la combinaison des clés. [1]

Cold

Après que le problème est survenu avec la carte, une grande quantité de bitcoins a été déplacée
13 août 2026 · Observations sur l’auto-hébergement et la sécurité des clés
Fin juillet, une faille Coldcard a permis le vol d’environ 1 816 bitcoins, mais les données on-chain montrent qu’ensuite, 233 000 BTC ont été transférés depuis des portefeuilles de long terme, tandis que 22 000 ont été dirigés vers des exchanges. [1] Le PDG de Casa, Nick Neuman, indique que des fonds représentant de 10 à 100 fois le montant volé ont été transférés vers un endroit sûr.
Ces migrations proviennent de deux sources : une partie des clients de Casa utilisaient auparavant un Ledger ou un Trezor à signature unique (des marques d’appareils entièrement différentes), mais l’incident les a poussés à passer à des portefeuilles multisignature ; l’autre partie concernait des utilisateurs qui utilisaient déjà des portefeuilles multisignature, ayant retiré l’appareil Coldcard de la combinaison des clés. [1]
Les défenses des portefeuilles auto-hébergés touchées de plein fouet par deux problèmes2026-08-12 Les défenses des portefeuilles auto-hébergés ont été percutées cette semaine par deux problèmes à la fois : une faille du micrologiciel du wallet matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles des détenteurs de long terme, et, selon les informations de Bitcoin Magazine et Decrypt, une fuite d’identifiants de réseau Lightning du processeur de paiements open source BTCPay Server a contraint l’équipe du projet à annoncer que « le correctif de sécurité aura une priorité illimitée sur toute nouvelle fonctionnalité » ## Déclenchement d’une faille Coldcard provoquant un transfert massif de fonds Une vulnérabilité dans un générateur de nombres aléatoires, enfouie dans le micrologiciel Coldcard dès 2021, a été exploitée par des attaquants et a, à ce jour, entraîné le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, cite des données on-chain montrant qu’en quelques jours après l’attaque contre Coldcard, 2,1k bitcoins ont été dérobés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté les portefeuilles des détenteurs de long terme. Neuman estime que ces chiffres prouvent que l’auto-hébergement renforce la résilience du bitcoin en tant que classe d’actifs

Les défenses des portefeuilles auto-hébergés touchées de plein fouet par deux problèmes

2026-08-12
Les défenses des portefeuilles auto-hébergés ont été percutées cette semaine par deux problèmes à la fois : une faille du micrologiciel du wallet matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles des détenteurs de long terme, et, selon les informations de Bitcoin Magazine et Decrypt, une fuite d’identifiants de réseau Lightning du processeur de paiements open source BTCPay Server a contraint l’équipe du projet à annoncer que « le correctif de sécurité aura une priorité illimitée sur toute nouvelle fonctionnalité »
## Déclenchement d’une faille Coldcard provoquant un transfert massif de fonds
Une vulnérabilité dans un générateur de nombres aléatoires, enfouie dans le micrologiciel Coldcard dès 2021, a été exploitée par des attaquants et a, à ce jour, entraîné le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, cite des données on-chain montrant qu’en quelques jours après l’attaque contre Coldcard, 2,1k bitcoins ont été dérobés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté les portefeuilles des détenteurs de long terme. Neuman estime que ces chiffres prouvent que l’auto-hébergement renforce la résilience du bitcoin en tant que classe d’actifs
La défense des portefeuilles en autoconservation frappée par deux problèmes à la fois2026-08-12 La défense des portefeuilles en autoconservation a été touchée cette semaine par deux problèmes à la fois : la vulnérabilité du micrologiciel du portefeuille matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles de détenteurs de long terme, tandis que, selon les informations de Bitcoin Magazine et Decrypt, la fuite des identifiants du réseau Lightning du processeur de paiement open source BTCPay Server a contraint l’équipe à annoncer que « le correctif de sécurité sera prioritaire indéfiniment sur toute nouvelle fonctionnalité » ## Déclenchement d'une faille Coldcard entraînant un transfert massif de fonds Dans le micrologiciel Coldcard, un défaut de génération de nombres aléatoires, déjà dissimulé en 2021, a été exploité par des attaquants, entraînant jusqu’à présent le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, a cité des données on-chain indiquant qu’en quelques jours suivant l’attaque contre Coldcard, 2,1k bitcoins ont été volés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté des portefeuilles de détenteurs de long terme. Neuman estime que ces chiffres prouvent la résilience du bitcoin en tant que classe d’actifs grâce à l’autoconservation

La défense des portefeuilles en autoconservation frappée par deux problèmes à la fois

2026-08-12
La défense des portefeuilles en autoconservation a été touchée cette semaine par deux problèmes à la fois : la vulnérabilité du micrologiciel du portefeuille matériel Coldcard a poussé plus de 230 000 bitcoins à quitter les portefeuilles de détenteurs de long terme, tandis que, selon les informations de Bitcoin Magazine et Decrypt, la fuite des identifiants du réseau Lightning du processeur de paiement open source BTCPay Server a contraint l’équipe à annoncer que « le correctif de sécurité sera prioritaire indéfiniment sur toute nouvelle fonctionnalité »
## Déclenchement d'une faille Coldcard entraînant un transfert massif de fonds
Dans le micrologiciel Coldcard, un défaut de génération de nombres aléatoires, déjà dissimulé en 2021, a été exploité par des attaquants, entraînant jusqu’à présent le vol d’au moins 1 816 bitcoins (environ 116 millions de dollars). Le PDG de Casa, Nick Neuman, a cité des données on-chain indiquant qu’en quelques jours suivant l’attaque contre Coldcard, 2,1k bitcoins ont été volés, 22k bitcoins ont été transférés vers des exchanges et 233k bitcoins ont quitté des portefeuilles de détenteurs de long terme. Neuman estime que ces chiffres prouvent la résilience du bitcoin en tant que classe d’actifs grâce à l’autoconservation
L’IA a été intégrée à la chaîne de production de l’attaquant, et l’hypothèse de la ligne de défense par les clés reste « c’est l’humain qui opère »11 août 2026 La leçon de la semaine dernière, c’était comment les clés des portefeuilles matériels sont générées. Cette semaine, on change de niveau : la clé elle-même n’a pas été déduite, mais tout ce qui entoure la clé est en train d’être démantelé plus vite grâce à l’IA. L’attaquant n’est plus « il a juste utilisé un peu l’IA » Le 10 août, l’entreprise sud-coréenne de cybersécurité Genians a publié un rapport indiquant qu’en retraçant, via des journaux d’infrastructure C2, le groupe de hackers basé sur un contexte nord-coréen Kimsuky, elle a découvert des traces de la mise en place par ce groupe d’un environnement de modèles locaux—Ollama, GPT4All et Msty. Les trois outils ont tous laissé des enregistrements d’installation. Les trois étant installés, cela montre que ce n’était pas un essai improvisé, mais une comparaison de plusieurs méthodes pour exécuter des modèles localement.

L’IA a été intégrée à la chaîne de production de l’attaquant, et l’hypothèse de la ligne de défense par les clés reste « c’est l’humain qui opère »

11 août 2026
La leçon de la semaine dernière, c’était comment les clés des portefeuilles matériels sont générées. Cette semaine, on change de niveau : la clé elle-même n’a pas été déduite, mais tout ce qui entoure la clé est en train d’être démantelé plus vite grâce à l’IA.
L’attaquant n’est plus « il a juste utilisé un peu l’IA »
Le 10 août, l’entreprise sud-coréenne de cybersécurité Genians a publié un rapport indiquant qu’en retraçant, via des journaux d’infrastructure C2, le groupe de hackers basé sur un contexte nord-coréen Kimsuky, elle a découvert des traces de la mise en place par ce groupe d’un environnement de modèles locaux—Ollama, GPT4All et Msty. Les trois outils ont tous laissé des enregistrements d’installation. Les trois étant installés, cela montre que ce n’était pas un essai improvisé, mais une comparaison de plusieurs méthodes pour exécuter des modèles localement.
Les clés n’ont pas été volées : les informations de preuve ont été dérobées — une semaine d’infrastructure Bitcoin, et deux seuils relevés en parallèle10 août 2026 · Surveillance de l’auto-hébergement et de la sécurité des clés La leçon de la semaine dernière portait sur la façon dont la seed est générée ; cette semaine, la leçon change de couche : le portefeuille n’a rien, c’est ce qui se trouvait à côté du portefeuille qui a posé problème. D’après un rapport de CoinDesk, le soir du 7 août, des attaquants ont vidé d’une traite un lot de nœuds du réseau Lightning qui fonctionnaient derrière BTCPay Server. BTCPay confirme que des fonds ont été dérobés et demande à toute personne utilisant LND de mettre à niveau immédiatement vers la version 2.4.2 ou, à défaut, de mettre le serveur hors ligne. La forme de la vulnérabilité mérite d’être notée : un attaquant distant non authentifié peut récupérer le fichier ".macaroon" — c’est le justificatif permettant à un logiciel autorisé d’interagir avec le nœud LND. Autrement dit, l’attaquant n’a touché aucune clé privée de bout en bout : il s’est emparé d’un ticket qui « représente votre parole », puis l’a utilisé pour prendre le contrôle du nœud, fermer des canaux et balayer l’argent.

Les clés n’ont pas été volées : les informations de preuve ont été dérobées — une semaine d’infrastructure Bitcoin, et deux seuils relevés en parallèle

10 août 2026 · Surveillance de l’auto-hébergement et de la sécurité des clés
La leçon de la semaine dernière portait sur la façon dont la seed est générée ; cette semaine, la leçon change de couche : le portefeuille n’a rien, c’est ce qui se trouvait à côté du portefeuille qui a posé problème.
D’après un rapport de CoinDesk, le soir du 7 août, des attaquants ont vidé d’une traite un lot de nœuds du réseau Lightning qui fonctionnaient derrière BTCPay Server. BTCPay confirme que des fonds ont été dérobés et demande à toute personne utilisant LND de mettre à niveau immédiatement vers la version 2.4.2 ou, à défaut, de mettre le serveur hors ligne. La forme de la vulnérabilité mérite d’être notée : un attaquant distant non authentifié peut récupérer le fichier ".macaroon" — c’est le justificatif permettant à un logiciel autorisé d’interagir avec le nœud LND. Autrement dit, l’attaquant n’a touché aucune clé privée de bout en bout : il s’est emparé d’un ticket qui « représente votre parole », puis l’a utilisé pour prendre le contrôle du nœud, fermer des canaux et balayer l’argent.
210 000 BTC ont changé de mode de garde, mais l’argent a quand même afflué vers les ETF9 août 2026 · Observation de la conservation en self-custody et de la sécurité des clés L’incident Coldcard entre dans sa deuxième semaine : les firmwares de la série ayant présenté un problème de source d’entropie ne font plus l’actualité. Ce qui mérite d’être regardé, c’est où va l’argent. Au cours de la semaine passée, deux séries de chiffres sont apparues en même temps, et la direction semble être opposée. D’abord, regardez la chaîne. Les données de Glassnode montrent qu’au cours de la semaine passée, environ 210 000 BTC ont quitté les portefeuilles des détenteurs de long terme (LTH). Il s’agit de la plus forte baisse depuis décembre 2024.[2] Glassnode définit les LTH comme des entités qui restent silencieuses pendant environ 155 jours, soit un peu plus de cinq mois, tout en conservant leurs avoirs.[2] Cette réserve s’élève désormais à environ 14,70 millions de BTC. Avant l’événement, elle était proche de 15 millions de BTC, au moment où elle s’approchait des plus hauts historiques.[2]

210 000 BTC ont changé de mode de garde, mais l’argent a quand même afflué vers les ETF

9 août 2026 · Observation de la conservation en self-custody et de la sécurité des clés
L’incident Coldcard entre dans sa deuxième semaine : les firmwares de la série ayant présenté un problème de source d’entropie ne font plus l’actualité. Ce qui mérite d’être regardé, c’est où va l’argent. Au cours de la semaine passée, deux séries de chiffres sont apparues en même temps, et la direction semble être opposée.
D’abord, regardez la chaîne. Les données de Glassnode montrent qu’au cours de la semaine passée, environ 210 000 BTC ont quitté les portefeuilles des détenteurs de long terme (LTH). Il s’agit de la plus forte baisse depuis décembre 2024.[2] Glassnode définit les LTH comme des entités qui restent silencieuses pendant environ 155 jours, soit un peu plus de cinq mois, tout en conservant leurs avoirs.[2] Cette réserve s’élève désormais à environ 14,70 millions de BTC. Avant l’événement, elle était proche de 15 millions de BTC, au moment où elle s’approchait des plus hauts historiques.[2]
Article
Une erreur de compilation vieille de cinq ans a conduit au déplacement de 1 816 bitcoins dans quatre vagues d’attaques8 août 2026 · Observation sur l’auto-hébergement et la sécurité des clés Dans la nuit du 30 juillet, les attaquants ont commencé à transférer des bitcoins depuis des portefeuilles matériels Coldcard. La première vague, en 25 minutes, a fait bouger 594 BTC depuis quelque 500 portefeuilles, soit une valeur d’environ 38 millions de dollars.[1] Galaxy Research a qualifié cette série de vidages comme s’étant déroulée dans une fenêtre de 41 minutes, entre 1 h 10 et 1 h 51 (UTC), répartie sur neuf blocs.[5] Ce n’était que le début. Le 5 août, TRM Labs cite des données de suivi de Galaxy : quatre vagues d’attaques ont au total entraîné la sortie d’environ 1 816 BTC, impliquant plus de 5 200 adresses, pour un montant proche de 116 millions de dollars, au prix de l’époque.[1] Il s’agit du troisième plus grand incident d’attaque par cryptomonnaies de l’année 2026, et il a aussi fait dépasser, pour 2026, le montant total des fonds volés, qui atteint plus de 1,2 milliard de dollars, avec 276 incidents.[1]

Une erreur de compilation vieille de cinq ans a conduit au déplacement de 1 816 bitcoins dans quatre vagues d’attaques

8 août 2026 · Observation sur l’auto-hébergement et la sécurité des clés
Dans la nuit du 30 juillet, les attaquants ont commencé à transférer des bitcoins depuis des portefeuilles matériels Coldcard. La première vague, en 25 minutes, a fait bouger 594 BTC depuis quelque 500 portefeuilles, soit une valeur d’environ 38 millions de dollars.[1] Galaxy Research a qualifié cette série de vidages comme s’étant déroulée dans une fenêtre de 41 minutes, entre 1 h 10 et 1 h 51 (UTC), répartie sur neuf blocs.[5]
Ce n’était que le début. Le 5 août, TRM Labs cite des données de suivi de Galaxy : quatre vagues d’attaques ont au total entraîné la sortie d’environ 1 816 BTC, impliquant plus de 5 200 adresses, pour un montant proche de 116 millions de dollars, au prix de l’époque.[1] Il s’agit du troisième plus grand incident d’attaque par cryptomonnaies de l’année 2026, et il a aussi fait dépasser, pour 2026, le montant total des fonds volés, qui atteint plus de 1,2 milliard de dollars, avec 276 incidents.[1]
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone
Plan du site
Préférences de cookies
CGU de la plateforme