This website uses cookies
We use cookies to personalise content and ads, to provide social media features and to analyse our traffic. We also share information about your use of our site with our social media, advertising and analytics partners who may combine it with other information that you’ve provided to them or that they’ve collected from your use of their services.
Consent Selection
Details
  • Necessary cookies help make a website usable by enabling basic functions like page navigation and access to secure areas of the website. The website cannot function properly without these cookies.

    • Learn more about this provideropens in a new window
      CookieConsentStores the user's cookie consent state for the current domain
      Maximum Storage Duration: 1 yearType: HTTP Cookie
    • Learn more about this provideropens in a new window
      bcookieUsed in order to detect spam and improve the website's security.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      li_gcStores the user's cookie consent state for the current domain
      Maximum Storage Duration: 180 daysType: HTTP Cookie
    • Learn more about this provideropens in a new window
      datadomeUsed in context with the website's BotManager. The BotManager detects, categorizes and compiles reports on potential bots trying to access the website.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
    • _pk_testcookie_domainThis cookie determines whether the browser accepts cookies.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
    • __cf_bm [x3]This cookie is used to distinguish between humans and bots. This is beneficial for the website, in order to make valid reports on the use of their website.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
  • Preference cookies enable a website to remember information that changes the way the website behaves or looks, like your preferred language or the region that you are in.
    • Learn more about this provideropens in a new window
      lidcRegisters which server-cluster is serving the visitor. This is used in context with load balancing, in order to optimize user experience.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
  • Statistic cookies help website owners to understand how visitors interact with websites by collecting and reporting information anonymously.
    • Learn more about this provideropens in a new window
      guestRegisters data on visitors' website-behaviour. This is used for internal analysis and website optimization.
      Maximum Storage Duration: 1 monthType: HTTP Cookie
    • Learn more about this provideropens in a new window
      personalization_idThis cookie is set by Twitter - The cookie allows the visitor to share content from the website onto their Twitter profile.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
    • _pk_uidUsed by Piwik Analytics Platform to identify the visitor on repeat visits to the website.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      _pk_id#Collects statistics on the user's visits to the website, such as the number of visits, average time spent on the website and what pages have been read.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      _pk_ses#Used by Piwik Analytics Platform to track page requests from the visitor during the session.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
    • FPGSIDRegisters statistical data on users' behaviour on the website. Used for internal analytics by the website operator.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
      FPIDRegisters statistical data on users' behaviour on the website. Used for internal analytics by the website operator.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
      FPLCRegisters a unique ID that is used to generate statistical data on how the visitor uses the website.
      Maximum Storage Duration: 1 dayType: HTTP Cookie
    • _gaRegisters a unique ID that is used to generate statistical data on how the visitor uses the website.
      Maximum Storage Duration: 2 yearsType: HTTP Cookie
      _ga_#Used by Google Analytics to collect data on the number of times a user has visited the website as well as dates for the first and most recent visit.
      Maximum Storage Duration: 2 yearsType: HTTP Cookie
  • Marketing cookies are used to track visitors across websites. The intention is to display ads that are relevant and engaging for the individual user and thereby more valuable for publishers and third party advertisers.
    • Learn more about this provideropens in a new window

      Some of the data collected by this provider is for the purposes of personalization and measuring advertising effectiveness. The provider may use the IP Addresses for ads measurement and ads personalization.

      ads/ga-audiencesUsed by Google AdWords to re-engage visitors that are likely to convert to customers based on the visitor's online behaviour across websites.
      Maximum Storage Duration: SessionType: Pixel Tracker
    • Learn more about this provideropens in a new window
      userRefererDetermines how the user accessed the website. This information is used by the website operator in order to measure the efficiency of their marketing.
      Maximum Storage Duration: 1 monthType: HTTP Cookie
    • Learn more about this provideropens in a new window
      #:session-dataTracks the individual sessions on the website, allowing the website to compile statistical data from multiple visits. This data can also be used to create leads for marketing purposes.
      Maximum Storage Duration: PersistentType: HTML Local Storage
      eng_mtTracks the conversion rate between the user and the advertisement banners on the website - This serves to optimise the relevance of the advertisements on the website.
      Maximum Storage Duration: PersistentType: HTML Local Storage
      t_gidThis cookie assigns a specific visitor ID, when the visitor interacts with ads or content from the website - this allows the website to target the visitor with similar ads or content.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      t_pt_gidCollects information on user preferences and/or interaction with web-campaign content - This is used on CRM-campaign-platform used by website owners for promoting events or products.
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      taboola global:user-idSets a unique ID for the visitor, that allows third party advertisers to target the visitor with relevant advertisement. This pairing service is provided by third party advertisement hubs, which facilitates real-time bidding for advertisers.
      Maximum Storage Duration: PersistentType: HTML Local Storage
      taboola_session_idThis cookie is used to collect information on a visitor. This information will become an ID string with information on a specific visitor – ID information strings can be used to target groups with similar preferences, or can be used by third-party domains or ad-exchanges.
      Maximum Storage Duration: SessionType: HTTP Cookie
    • Learn more about this provideropens in a new window
      1/i/adsct [x2]Collects data on user behaviour and interaction in order to optimize the website and make advertisement on the website more relevant.
      Maximum Storage Duration: SessionType: Pixel Tracker
      muc_adsCollects data on user behaviour and interaction in order to optimize the website and make advertisement on the website more relevant.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
      guest_idCollects data related to the user's visits to the website, such as the number of visits, average time spent on the website and which pages have been loaded, with the purpose of personalising and improving the Twitter service.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
      guest_id_adsCollects information on user behaviour on multiple websites. This information is used in order to optimize the relevance of advertisement on the website.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
      guest_id_marketingCollects information on user behaviour on multiple websites. This information is used in order to optimize the relevance of advertisement on the website.
      Maximum Storage Duration: 400 daysType: HTTP Cookie
    • _gcl_auUsed by Google AdSense for experimenting with advertisement efficiency across websites using their services.
      Maximum Storage Duration: 3 monthsType: HTTP Cookie
      _gcl_lsTracks the conversion rate between the user and the advertisement banners on the website - This serves to optimise the relevance of the advertisements on the website.
      Maximum Storage Duration: PersistentType: HTML Local Storage
    • pardot [x2]Used in context with Account-Based-Marketing (ABM). The cookie registers data such as IP-addresses, time spent on the website and page requests for the visit. This is used for retargeting of multiple users rooting from the same IP-addresses. ABM usually facilitates B2B marketing purposes.
      Maximum Storage Duration: SessionType: HTTP Cookie
  • Unclassified cookies are cookies that we are in the process of classifying, together with the providers of individual cookies.
    • cs_analytics_ip_blockedPending
      Maximum Storage Duration: SessionType: HTTP Cookie
      user_tokenPending
      Maximum Storage Duration: 1 yearType: HTTP Cookie
    • _twpidPending
      Maximum Storage Duration: SessionType: HTTP Cookie
Cookie declaration last updated on 8/20/26 by Cookiebot
[#IABV2_TITLE#]
[#IABV2_BODY_INTRO#]
[#IABV2_BODY_LEGITIMATE_INTEREST_INTRO#]
[#IABV2_BODY_PREFERENCE_INTRO#]
[#IABV2_BODY_PURPOSES_INTRO#]
[#IABV2_BODY_PURPOSES#]
[#IABV2_BODY_FEATURES_INTRO#]
[#IABV2_BODY_FEATURES#]
[#IABV2_BODY_PARTNERS_INTRO#]
[#IABV2_BODY_PARTNERS#]
About
Cookies are small text files that can be used by websites to make a user's experience more efficient.

The law states that we can store cookies on your device if they are strictly necessary for the operation of this site. For all other types of cookies we need your permission.

This site uses different types of cookies. Some cookies are placed by third party services that appear on our pages.

You can at any time change or withdraw your consent from the Cookie Declaration on our website.

Learn more about who we are, how you can contact us and how we process personal data in our Privacy Policy.

Please state your consent ID and date when you contact us regarding your consent.

Au-delà de l'exploit Coldcard

Timer8 min de lecture

  • Finance
  • Technologie

Deux incidents de sécurité en apparence sans lien ont récemment retenu l'attention du secteur financier. Une vulnérabilité sérieuse affectant les hardware wallets Coldcard a entraîné la compromission de fonds d'utilisateurs, tandis que plusieurs des plus grands hedge funds mondiaux — parmi lesquels Point72, Citadel, Millennium et Two Sigma2 — auraient été visés par des attaques de phishing vocal destinées à dérober les identifiants de leurs collaborateurs.

Le premier cas concerne l'auto-conservation de Bitcoin, le second la finance traditionnelle. Tous deux traduisent pourtant la même tendance de fond : l'intelligence artificielle commence à transformer l'économie de la cybersécurité.

Une vulnérabilité introduite dans le firmware Coldcard en mars 2021 est restée indétectée pendant plus de cinq ans avant d'être exploitée contre de véritables utilisateurs. Coinkite1 a confirmé que les appareils concernés généraient une entropie nettement inférieure à celle prévue, affaiblissant la sécurité des seeds créées avec le firmware vulnérable. Les estimations de chercheurs spécialisés dans l'analyse blockchain suggèrent que 116 à 130 millions de dollars de Bitcoin pourraient avoir été compromis sur plusieurs milliers d'adresses.

Aucun élément public n'indique que l'IA soit à l'origine de la découverte de cette faille. Coinkite a évoqué la possibilité qu'une revue de code assistée par IA ait joué un rôle, mais ses propres tests rétrospectifs, menés avec plusieurs modèles de frontière, n'ont pas permis de l'identifier. La question la plus importante est ailleurs : que se passera-t-il si l'IA continue de réduire le temps, l'expertise et le coût nécessaires pour détecter des failles logicielles subtiles dans l'ensemble de la finance ?

Le FMI a averti que l'IA pourrait accélérer la découverte et l'exploitation des vulnérabilités, tandis que le National Cyber Security Centre britannique identifie le développement d'exploits assisté par IA comme un risque significatif à court terme. L'IA n'a pas besoin de casser la cryptographie pour modifier en profondeur la sécurité financière. Il lui suffit de rendre tout ce qui l'entoure plus facile à attaquer.

Autorisation cryptographique et confiance institutionnelle

Bitcoin et la finance traditionnelle reposent sur des architectures de sécurité différentes. La couche de base de Bitcoin valide les conditions de dépense par voie cryptographique, généralement sans avoir à établir l'identité réelle de la personne à l'origine de la transaction. Les institutions financières traditionnelles recourent elles aussi largement à la cryptographie — chiffrement, modules matériels de sécurité et signatures numériques — mais la cryptographie n'y constitue qu'une couche parmi d'autres.

Les banques et les sociétés de gestion doivent en outre déterminer si leurs clients sont authentiques, si leurs collaborateurs sont habilités, si leurs contreparties sont légitimes et si les instructions de paiement peuvent être suivies. Ce sont des problématiques d'identité et de confiance institutionnelle, et l'IA se révèle de plus en plus efficace pour les attaquer. Les grands modèles de langage savent personnaliser le phishing, reproduire voix et vidéos, automatiser la reconnaissance et rechercher des vulnérabilités avec une intervention humaine réduite.

Les récentes attaques contre des hedge funds en offrent une illustration éclairante : Point72, Citadel, Millennium et d'autres grandes sociétés d'investissement ont été visées par des dispositifs de phishing vocal, les attaquants se faisant passer pour des interlocuteurs de confiance afin d'obtenir des identifiants sensibles. Selon les informations disponibles, la campagne plus large aurait fait appel au clonage vocal par IA. Les éléments publics sur le rôle exact de l'IA restent limités, mais les attaquants cherchaient manifestement à exploiter la confiance humaine plutôt qu'à contourner la cryptographie sous-jacente.

Plusieurs tentatives semblent avoir été détectées avant tout dommage matériel. Or ces sociétés disposent de budgets de cybersécurité considérables, d'équipes spécialisées et de dispositifs de contrôle éprouvés. Que les attaquants continuent de considérer les collaborateurs et les processus d'identité comme des points d'entrée viables est en soi révélateur.

L'IA transforme l'économie des cyberattaques

Les preuves les plus nettes viennent de l'AI Security Institute britannique. L'AISI a soumis des modèles de frontière à une attaque simulée de réseau d'entreprise en 32 étapes, comprenant reconnaissance, vol d'identifiants, exploitation, rétro-ingénierie et exfiltration de données. À budget d'inférence fixe de 10 millions de tokens, GPT-4o accomplissait en moyenne 1,7 étape en août 2024. En février 2026, Claude Opus 4.6 en accomplissait 9,8 en moyenne, soit une multiplication par près de six en 18 mois.

La meilleure exécution individuelle a franchi 22 des 32 étapes, soit environ six des 14 heures de travail que l'AISI estime nécessaires à un expert humain. Le test ne comportait pas de défenseurs actifs, mais la tendance est claire : des capacités qui exigeaient hier une expertise considérable deviennent moins coûteuses et plus accessibles.

Beyond the coldcard exploit

Figure 1 : nombre moyen d'étapes accomplies par les agents d'IA de frontière dans le benchmark de cyberattaque d'entreprise en 32 étapes de l'AISI, à budget d'inférence fixe de 10 millions de tokens. Source : UK AI Security Institute.

L'exploitation de vulnérabilités s'impose déjà comme une voie d'accès majeure aux systèmes d'entreprise. Le Data Breach Investigations Report 2026 de Verizon constate qu'elle est devenue le premier vecteur d'accès initial, à l'origine de 31 % des violations, tandis que des tiers étaient impliqués dans 48 % des cas.

Cela compte pour la finance, qui dépend de fournisseurs cloud, de prestataires de paiement, de fournisseurs d'identité, de dépositaires et de milliers d'autres tiers. Le Conseil de stabilité financière estime que les seules institutions financières non bancaires détenaient 256,8 billions de dollars d'actifs en 2024. L'IA n'a pas besoin de créer une nouvelle catégorie de cyberattaque pour modifier le profil de risque de cette infrastructure : il lui suffit de réduire le coût marginal d'une attaque sur les points faibles existants.

La même logique vaut pour la fraude. La BCE et l'ABE ont relevé que la fraude aux paiements dans l'Union européenne était passée de 3,5 milliards d'euros en 2023 à 4,2 milliards d'euros en 2024. L'authentification forte du client continue de donner de bons résultats, mais les deux institutions soulignent le poids croissant des cas où des utilisateurs légitimes sont manipulés pour authentifier eux-mêmes des transactions frauduleuses.

L'IA élargit potentiellement cette surface d'attaque. Génération vocale, phishing personnalisé, identités synthétiques et reconnaissance automatisée renforcent la sophistication et l'échelle de l'ingénierie sociale. Si un attaquant ne peut pas vaincre techniquement l'authentification, il lui reste à convaincre la personne authentifiée de le faire à sa place. La machine n'a pas besoin de voler la clé si elle peut persuader celui qui la détient d'ouvrir la porte.

Ce que Coldcard nous apprend réellement

L'exploit Coldcard n'a pas révélé une défaillance du mécanisme de consensus de Bitcoin ni de sa cryptographie sous-jacente, mais un défaut d'implémentation dans le processus de génération de l'entropie cryptographique. Des protocoles sûrs exigent toujours des implémentations sûres. Bitcoin peut offrir de solides garanties cryptographiques au niveau du protocole alors même que le matériel, les logiciels et les utilisateurs qui l'entourent demeurent vulnérables.

Bitcoin a continué de fonctionner comme prévu : l'attaquant n'a brisé ni son algorithme de signature ni son mécanisme de consensus. Ce sont les faiblesses de l'implémentation qui ont rendu les clés de certains utilisateurs moins imprévisibles qu'elles n'auraient dû l'être. Cela nuance la lecture habituelle de l'auto-conservation. Supprimer un dépositaire tiers supprime une forme de risque de contrepartie, mais transfère au détenteur la responsabilité du matériel, des logiciels, des sauvegardes et de la sécurité opérationnelle.

Pour certains investisseurs, de tels incidents peuvent renforcer les arguments en faveur de la conservation institutionnelle ou de structures ETP, où la gestion des clés est assurée par des professionnels et associée à une conservation ségréguée, à des politiques de cold storage, à une autorisation multipartite, à des wallets whitelistés et à une surveillance continue. La conservation institutionnelle n'est pas à l'abri du cyberrisque, mais l'arbitrage porte moins sur le modèle « sécurisé » que sur les risques que les investisseurs sont disposés et outillés à gérer eux-mêmes.

Si les défaillances de sécurité liées à Bitcoin attirent une attention disproportionnée, c'est notamment parce que les pertes y sont immédiatement visibles. Lorsqu'un wallet en auto-conservation est compromis, le propriétaire en supporte généralement directement la perte et les mouvements d'actifs sont observables. Dans la finance traditionnelle, les pertes peuvent au contraire se répartir entre institutions, assureurs, prestataires de paiement et clients.

Il existe une asymétrie plus importante encore. L'architecture de sécurité de base de Bitcoin est conçue pour réduire au minimum le besoin de confiance discrétionnaire. La finance traditionnelle, elle, ne peut pas retirer l'identité de son modèle opérationnel. Les banques doivent connaître leurs clients, définir ce que leurs collaborateurs sont autorisés à faire, maintenir des mécanismes de recouvrement et permettre une intervention humaine en cas de circonstances exceptionnelles. À mesure que les machines imitent mieux les humains, repèrent les vulnérabilités et automatisent les attaques, entretenir une confiance fondée sur l'identité deviendra vraisemblablement plus coûteux.

Cela ne signifie pas que Bitcoin ou les réseaux décentralisés seraient intrinsèquement sûrs et la finance traditionnelle intrinsèquement vulnérable. Coldcard montre précisément pourquoi une telle affirmation serait trop simpliste. Mais cet épisode suggère que l'IA pourrait bouleverser l'économie relative des différentes architectures de sécurité.

L'exploit Coldcard a démontré que la qualité de l'implémentation compte autant que la conception cryptographique. Dans le même temps, les attaques visant certaines des sociétés d'investissement les plus sophistiquées de Wall Street illustrent le défi qui attend les systèmes financiers dépendants de l'identité, à mesure que l'imitation convaincante d'un être humain devient bon marché.

Ces incidents ne prouvent pas qu'un système financier serait sûr et l'autre non, mais l'asymétrie actuelle est considérable : la finance traditionnelle présente bien plus de vecteurs d'attaque et des montants en jeu bien plus élevés. Nous pensons par ailleurs que de nouvelles annonces d'attaques liées à l'IA orienteront probablement les investisseurs vers des solutions blockchain décentralisées, nettement moins vulnérables que les registres centralisés en usage dans la finance ou dans la sphère publique.

Sources :

1 Coinkite Security Advisory, 30 juillet 2026, blog.coinkite.com

2 Bloomberg.com, 5 août 2026

Publié leAoût 13th, 2026

Écrivain
Ancien Directeur de la Recherche chez ETF Securities, James dirige le département Recherche de CoinShares avec une solide expertise en actions et en gestion de fonds.

Bienvenue to CoinShares

Données personnelles

0102

Lorsque vous consultez le site Internet de CoinShares, les cookies améliorent votre expérience en nous aidant à vous présenter un contenu plus pertinent. Certains cookies, nécessaires au fonctionnement du site, seront activés en permanence. Le refus de certains types de cookies peut avoir une incidence sur votre expérience de notre site Internet et sur les services qui y sont proposés.

Nous utilisons des cookies sur notre site pour optimiser nos services. En savoir plus sur notre politique de cookies pour l’UE ou notre politique de cookies pour les États-Unis.

  • Nécessaires
    Question circle icon
  • Preferences
    Question circle icon
  • Statistiques
    Question circle icon
  • Marketing
    Question circle icon
Les cookies nécessaires contribuent à rendre un site web utilisable en permettant des fonctions de base telles que la navigation sur les pages et l'accès aux zones sécurisées du site web. Le site web ne peut pas fonctionner correctement sans ces cookies.
Les cookies de préférence permettent à un site web de mémoriser des informations qui modifient le comportement ou l'apparence du site, comme votre langue préférée ou la région dans laquelle vous vous trouvez.
Les cookies statistiques aident les propriétaires de sites web à comprendre comment les visiteurs interagissent avec les sites web en collectant et en rapportant des informations de manière anonyme.
Les cookies marketing sont utilisés pour suivre les visiteurs sur les sites web. L'objectif est d'afficher des publicités pertinentes et attrayantes pour l'utilisateur individuel et donc plus intéressantes pour les éditeurs et les annonceurs tiers.