logo
    • Acheter crypto
    • Marchés
    • Futures
    • Spot
    • Gagner
    • Affiliés et IA
    • En savoir plus
    1. WEEX
    2. Actu Crypto
    3. Rapport de données sur la sécurité Web3 & AI de GoPlus pour juillet 2026

    Rapport de données sur la sécurité Web3 & AI de GoPlus pour juillet 2026

    By: rootdata|2026/08/04 11:57:02
    0
    Partager
    copy
    Notez-nous sur GoogleNotez-nous sur Google
    NESNES
    00.00%--
    INDEXINDEX
    00.00%--
    NIGHTNIGHT
    00.00%--
     

    En juillet 2026, l'ampleur des pertes dues aux incidents de sécurité Web3 a considérablement augmenté : 43 incidents de sécurité majeurs ont été enregistrés au cours du mois, avec des pertes cumulées d'environ 319 millions de dollars, soit 4,1 fois plus qu'en juin, faisant de ce mois l'un des plus coûteux de l'année. D'un point de vue structurel, les pertes sont fortement concentrées dans les attaques de type Exploit, avec 37 incidents totalisant environ 310 776 183 dollars. La plus grande perte unique du mois s'élève à 88,6 millions de dollars (problème d'algorithme de mot de passe du portefeuille Coldcard), et les cinq principaux incidents représentent environ 234 millions de dollars, soit environ 73,5 % des pertes totales.

    Comparé à juin, le risque en juillet a montré un déplacement clair : les trois principales sources de pertes étaient les attaques de propositions / gouvernance (environ 97,6 millions de dollars), les défauts d'algorithmes de mot de passe (environ 88,6 millions de dollars) et les fuites de clés privées / clés (environ 82,5 millions de dollars), représentant ensemble environ 84 % des pertes totales. L'armement des propositions de gouvernance, les défauts d'implémentation cryptographique des portefeuilles matériels, ainsi que la perte de contrôle des clés des ponts inter-chaînes et des portefeuilles chauds, constituent les trois principales lignes de force les plus destructrices de ce mois.

    En matière de sécurité AI, le changement marquant de juillet est que les discussions sur les risques sont passées de "l'injection de prompts" et "la pollution de contenu" à des aspects d'exécution, de données et de confiance. Le premier incident d'intrusion "agentic attacker" divulgué par Hugging Face, la suppression erronée du répertoire principal des utilisateurs par GPT-5.6 Sol, le téléchargement de l'historique Git de Grok Build CLI, et le lien partagé par Claude indexé par les moteurs de recherche, montrent tous que les frontières des systèmes AI ne sont plus la fenêtre de dialogue, mais l'ensemble de l'environnement d'exécution et des actifs de données.

    I. Aperçu de la sécurité Web3

    1. Données générales (juillet 2026)

    • Nombre d'incidents : 43
    • Pertes cumulées : 318 918 645 dollars (environ 319 millions de dollars)
    • Exploit : 37 incidents, environ 310 776 183 dollars
    • Rugpull (montant important) : 2 incidents, environ 6 593 000 dollars
    • Phishing (montant important) : 4 incidents, environ 1 549 462 dollars
    • Plus grande perte unique : 88,6 millions de dollars (Coldcard wallet)
    • Cinq principaux incidents cumulés : environ 234,35 millions de dollars, soit environ 73,5 % des pertes totales
    • Incidents avec pertes supérieures à 1 million de dollars : 17

    D'après la répartition mensuelle, juillet présente la caractéristique d'une "stabilité du nombre d'incidents, avec des pertes uniques extrêmes" : le nombre total d'incidents est resté à peu près constant par rapport à juin, mais les pertes totales ont été multipliées par plus de quatre. Ce mois-ci, 8 incidents ont enregistré des pertes uniques supérieures à 9 millions de dollars, dont 2 ont dépassé 75 millions de dollars, ce qui indique que les attaquants concentrent leurs efforts sur les coffres de gouvernance, les implémentations cryptographiques sous-jacentes et les cibles de clés à haute valeur nette, tout en menant des attaques de type "large filet" sur des projets de petite taille.

    2. Types d'attaques majeurs

    Les principaux types d'attaques en juillet (classés par pertes) sont les suivants :

    Si l'on résume par surface d'attaque, cinq directions structurelles méritent une attention particulière en juillet :

    • Gouvernance et propositions : Deux attaques de propositions ont entraîné des pertes d'environ 97,6 millions de dollars, les mécanismes de gouvernance étant passés d'un "risque de configuration" à un "canal de vol de fonds direct", devenant ainsi la principale source de pertes du mois.
    • Implémentation cryptographique : Le portefeuille matériel Coldcard a subi des pertes d'environ 88,6 millions de dollars en raison de problèmes d'algorithme de mot de passe, ce qui montre que le risque a atteint les niveaux d'implémentation sous-jacente tels que les schémas de signature, les nombres aléatoires et la dérivation de clés, plutôt que de rester au niveau des contrats et de la logique des protocoles.
    • Clés et permissions : 8 incidents de fuites de clés privées / clés, environ 82,5 millions de dollars, les comptes d'administrateurs de ponts inter-chaînes, d'échanges et de portefeuilles chauds ayant tous été compromis, la gestion des clés restant le principal tueur "à faible fréquence, mais à forte létalité".
    • Ponts inter-chaînes et oracles : Le pont Wanchain a subi des pertes d'environ 9 millions de dollars en raison de la réutilisation sémantique des signatures, et bonzo finance a perdu environ 9,05 millions de dollars en raison d'une vulnérabilité de vérification d'oracle, les chaînes de validation inter-chaînes et les chaînes de validation de prix / données restant des zones à haut risque.
    • Logique des contrats : Les incidents de vulnérabilités de contrats ont atteint 22, demeurant le type le plus fréquent, mais la perte moyenne par incident est d'environ 1 million de dollars, nettement inférieure à celle des incidents de gouvernance et de clés, présentant une forme "à haute fréquence et à faible perte".

    3. Événements typiques

    @COLDCARDwallet : Problème d'algorithme de mot de passe, pertes d'environ 88,6 millions de dollars

    Le 31 juillet, le portefeuille matériel Coldcard a été révélé comme ayant une vulnérabilité au niveau de l'algorithme de mot de passe, entraînant le vol d'actifs de nombreux utilisateurs, avec des pertes estimées à environ 88,6 millions de dollars, ce qui en fait l'incident le plus important du mois. La particularité de cet incident réside dans le fait que la victime n'est pas un protocole DeFi, mais un dispositif de signature matériel considéré comme "le plus sûr". Lorsque l'implémentation cryptographique sous-jacente (signature, nombres aléatoires, dérivation de clés) présente des défauts, même les meilleures pratiques opérationnelles et la gouvernance des permissions ne peuvent pas compenser, ce qui sonne l'alarme pour la confiance dans la chaîne d'approvisionnement de l'ensemble de l'industrie.

    BarnBridge SMART Yield : Attaque de proposition, pertes d'environ 77,6 millions de dollars

    Le 15 juillet, le protocole BarnBridge SMART Yield sur Ethereum a subi une attaque de proposition, entraînant des pertes d'environ 77,6 millions de dollars. Les attaquants ont directement contrôlé le droit de disposition des fonds du protocole par le biais de propositions de gouvernance malveillantes. Cela prouve à nouveau que les contrats de gouvernance eux-mêmes sont l'une des cibles d'attaque les plus précieuses, et que toute défaillance dans l'examen des propositions, le seuil de vote, le verrouillage temporel et la simulation avant exécution peut entraîner des pertes de type coffre.

    @AFX_XYZ : Fuite de clé privée du pont inter-chaînes, pertes d'environ 24,15 millions de dollars

    Le 23 juillet, le pont inter-chaînes AFX sur Arbitrum a été attaqué en raison d'une fuite de clé privée, entraînant des pertes d'environ 24,15 millions de dollars. Une fois que la clé de signature du pont inter-chaînes est hors de contrôle, les attaquants peuvent falsifier des instructions de message inter-chaînes légitimes, contournant toutes les protections au niveau des contrats pour retirer directement les actifs de réserve du pont.

    @Ostium : Fuite de clé privée du compte administrateur, pertes d'environ 24 millions de dollars

    En juillet, la plateforme de trading RWA Ostium sur Arbitrum a été attaquée, apparemment en raison d'une fuite de clé privée du compte administrateur, entraînant des pertes d'environ 24 millions de dollars. Cet incident s'est produit dans la même semaine que celui d'AFX, ce qui indique qu'une tendance d'attaques ciblées contre des comptes à haute autorité dans l'écosystème Arbitrum pourrait être en train de se former.

    BonkDAO : Proposition de gouvernance malveillante, pertes d'environ 20 millions de dollars

    Le 7 juillet, BonkDAO est devenu la cible d'une proposition de gouvernance malveillante, avec des tokens BONK d'une valeur d'environ 20 millions de dollars transférés du coffre de BonkDAO. Avec l'incident de BarnBridge, les deux attaques de propositions en juillet ont totalisé près de 100 millions de dollars, prouvant que "l'attaque de gouvernance" est passée d'un risque théorique à la méthode d'attaque la plus lucrative du mois.

    Whale précoce de Solana : Fuite de clé privée suspectée, pertes d'environ 14,2 millions de dollars

    Le 10 juillet, une adresse de baleine précoce liée à la distribution du bloc de genèse de Solana a été suspectée d'une fuite de clé privée, entraînant le vol d'environ 180,9K SOL (environ 14,2 millions de dollars). Les anciennes adresses, qui étaient restées inactives pendant des années, sont devenues des cibles, indiquant que les méthodes de stockage, de sauvegarde et d'exposition historique des anciennes clés doivent être réévaluées.

    TripleAHQ : Portefeuille chaud multi-chaînes vidé, pertes d'environ 9,7 millions de dollars

    Le 25 juillet, le portefeuille chaud du projet d'infrastructure de paiement TripleA a été volé simultanément sur plusieurs chaînes, dont TRON, Ethereum, TON et Solana, entraînant des pertes d'environ 9,7 millions de dollars. Le fait que le portefeuille chaud multi-chaînes ait été compromis simultanément indique qu'il existe des défauts systémiques dans la génération ou la gestion des clés, plutôt que des erreurs d'opération ponctuelles.

    Wanchain : Réutilisation sémantique des signatures du pont inter-chaînes, pertes d'environ 9 millions de dollars

    Le 21 juillet, le pont inter-chaînes Wanchain entre Cardano et BNB Chain a été attaqué du côté de Cardano, avec environ 515,2 millions de NIGHT retirés de la réserve du pont, d'une valeur d'environ 9 millions de dollars. Après l'incident, le pont Wanchain a suspendu ses services, et le NIGHT a chuté de près de 50 %. Les problèmes de réutilisation sémantique des signatures montrent que l'isolement des domaines de signature, le format des messages et les règles de validation entre chaînes hétérogènes restent des surfaces d'attaque souvent sous-estimées dans les systèmes inter-chaînes.

    bonzo_finance : Vulnérabilité de vérification d'oracle, pertes d'environ 9,05 millions de dollars

    Le 11 juillet, le protocole de prêt bonzo finance a été attaqué en raison d'une vulnérabilité de vérification d'oracle, entraînant des pertes d'environ 9,05 millions de dollars. Les défauts dans les étapes de validation des prix et des données peuvent encore entraîner des pertes de près de 10 millions de dollars dans un seul incident, et la vérification des sources de données des oracles, les contraintes de fluctuations anormales et la gouvernance des permissions restent des points critiques pour les protocoles DeFi.

    4. Résumé et recommandations de sécurité pour le mois de Web3

    4.1 Résumé du mois

    • Résumé 1 : Les attaques de gouvernance sont devenues la principale source de pertes. Deux attaques de propositions ont entraîné des pertes de près de 100 millions de dollars, et la soumission, le vote, le verrouillage temporel et la chaîne d'exécution des propositions de gouvernance doivent être considérés comme des actifs essentiels d'importance égale à celle des clés privées.
    • Résumé 2 : Les risques descendent jusqu'à l'implémentation cryptographique et à la chaîne d'approvisionnement. L'incident Coldcard montre que les "bases de confiance" telles que les portefeuilles matériels, les bibliothèques de mots de passe et les implémentations de signature peuvent également devenir des points uniques de défaillance, et la portée des audits doit descendre jusqu'au niveau d'implémentation cryptographique.
    • Résumé 3 : La perte de contrôle des clés présente une "explosion de surface". Les ponts inter-chaînes, les plateformes d'échange, les portefeuilles chauds multi-chaînes et les baleines précoces ont tous rencontré des problèmes au même mois, ce qui indique que les attaquants récoltent systématiquement des cibles de clés à haute autorité.
    • Résumé 4 : Les vulnérabilités de contrats deviennent fréquentes avec des pertes faibles. Les 22 incidents de vulnérabilités de contrats ont une perte moyenne d'environ 1 million de dollars, montrant que les vulnérabilités de contrats traditionnelles deviennent "normales", tandis que les pertes importantes proviennent de plus en plus de la gouvernance, des clés et des implémentations sous-jacentes.

    4.2 Recommandations de sécurité

    • Mettre en œuvre des simulations obligatoires avant l'exécution des propositions dans les systèmes de gouvernance, des mécanismes de coupure pour les mouvements de fonds anormaux, un suivi de la concentration des droits de vote et une hiérarchisation des verrouillages temporels, interdisant toute proposition d'atteindre le coffre sans vérification indépendante.
    • Établir des audits de niveau d'implémentation cryptographique et des tests de flou pour les portefeuilles matériels, les bibliothèques de signatures, les nombres aléatoires et les modules de dérivation de clés, et les dispositifs critiques doivent prendre en charge des firmwares vérifiables et une traçabilité de la chaîne d'approvisionnement.
    • Appliquer des techniques de fractionnement des clés, d'isolement géographique, de gestion matérielle et de rotation régulière pour les administrateurs de ponts inter-chaînes, les plateformes d'échange et les portefeuilles chauds multi-chaînes, avec des comptes à haute autorité par défaut activés pour la signature multiple + les limites + l'exécution différée.
    • Établir des audits spéciaux et une surveillance en temps réel pour les domaines de signature, les formats de messages, la synchronisation d'état et les sorties anormales des systèmes inter-chaînes, en mettant l'accent sur la prévention des problèmes de réutilisation sémantique des signatures et des défauts de validation entre chaînes hétérogènes.
    • Mettre en place des vérifications multi-sources, des coupures de déviation et une hiérarchisation des permissions pour les prix des oracles, et effectuer des audits continus sur les contrats historiques et les anciennes versions pour éviter que les "anciennes vulnérabilités" ne soient exploitées à plusieurs reprises.

    II. Événements et tendances de sécurité AI

    Si le mot-clé de juin était "externalisation complète des points d'entrée de risque", juillet a clairement indiqué que le champ de bataille principal de la sécurité de l'IA est passé de "quel contenu injecter" à "que peut exécuter un agent, que peut-il emporter, où sont les frontières de confiance". Ce mois-ci, quatre événements représentatifs correspondent à des mises à niveau emblématiques des surfaces d'attaque, d'exécution, de données et de confiance.

    Incident d'intrusion de Hugging Face : premier cas pratique d'"agentic attacker"

    En juillet, Hugging Face a révélé un incident d'intrusion ciblant son infrastructure de production : l'attaquant était entièrement piloté par un système d'agent IA autonome, et la détection et la collecte de preuves par la défense reposaient également principalement sur un système IA interne, ce qui est considéré comme un événement emblématique du passage des alertes sectorielles à des cas réels d'"agentic attacker" (attaquant autonome). Certaines bases de données internes et plusieurs certificats de service ont été accédés sans autorisation ; l'entreprise a déclaré n'avoir trouvé aucune altération des modèles, ensembles de données ou espaces destinés aux utilisateurs, et la vérification de la chaîne d'approvisionnement logicielle est sécurisée.

    Les étapes clés de la chaîne d'attaque comprennent :

    • Accès initial : utilisant un "ensemble de données malveillant" comme vecteur d'attaque — l'ensemble de données lui-même a été armé, la couche de données devenant ainsi une surface d'attaque de premier ordre.
    • Exécution : abusant simultanément de deux chemins d'exécution de code — l'exécution de code à distance via le chargeur d'ensemble de données et l'injection de modèle dans la configuration de l'ensemble de données, l'utilisation des deux chemins augmentant le taux de réussite de déclenchement.
    • Élévation de privilèges et déplacement latéral : passant d'un travailleur de traitement de données à un accès au niveau du nœud, collectant des certificats de plateforme cloud et de cluster, infiltrant plusieurs clusters internes en un week-end.
    • Commandement et contrôle : le cadre d'agent autonome fonctionne à travers de nombreux bacs à sable à courte durée de vie, le C2 ayant la capacité de se déplacer de lui-même, rendant les méthodes de détection traditionnelles basées sur des listes noires d'IP/domaines significativement inefficaces.
    • Échelle et rythme : des milliers d'opérations indépendantes, plus de 17 000 journaux d'activité, le rythme d'attaque atteignant "la vitesse des machines", dépassant la fenêtre de réponse humaine.

    Cet incident a également révélé une contradiction profonde — "l'asymétrie des barrières de sécurité de l'IA" : HF a tenté d'analyser les journaux d'attaque (y compris les véritables commandes d'attaque et les charges utiles) à l'aide d'API de modèles commerciaux de pointe pendant la phase de collecte de preuves, mais a été intercepté par les barrières de sécurité du fournisseur de modèles, car ces barrières ne peuvent pas faire la distinction entre "analystes de réponse d'urgence" et "acteurs d'attaque". HF a finalement dû se tourner vers un modèle de poids open source (GLM 5.2) déployé sur son infrastructure interne pour effectuer l'analyse. Cela rappelle à toutes les équipes de sécurité qu'elles doivent préparer à l'avance des modèles d'analyse auto-hébergés et les intégrer dans leur chaîne d'outils IR, plutôt que de chercher des chemins d'analyse disponibles après qu'un incident se soit produit.

    Suppression accidentelle de tous les fichiers par GPT-5.6 Sol : quand un agent passe de "faire des choses" à "exécuter directement"

    En juillet, l'ancien PDG de HyperWrite, Matt Shumer, investisseur en IA, a révélé publiquement qu'en testant le mode Ultra de OpenAI GPT-5.6 Sol, un sous-agent de révision local a accidentellement étendu $HOME lors de l'exécution d'une tâche de nettoyage, exécutant la commande rm -rf, supprimant "presque tous les fichiers" sur son Mac.

    L'essence de cet incident n'est pas que "le modèle a dit quelque chose de dangereux", mais qu'un agent ayant des droits sur le système de fichiers, des capacités terminales et la capacité d'orchestration de sous-agents a exécuté une mauvaise évaluation de chemin en une véritable catastrophe de données. Cela a exposé au moins quatre niveaux de problèmes : des frontières de privilèges trop larges (le mode d'accès complet couvre tout le répertoire principal), un glissement des frontières de tâches ("nettoyer des fichiers" a été élevé à la suppression récursive), une amplification des erreurs par les sous-agents (les erreurs sont héritées et rationalisées le long de la chaîne d'agents), et l'absence de confirmation manuelle obligatoire pour les actions à haut risque.

    Les conclusions techniques de cet incident sont très directes : des interceptions au niveau des politiques et des confirmations manuelles explicites doivent être établies pour les suppressions récursives, les écrasements en masse, les écritures hors répertoire, les lectures de certificats et les demandes externes ; les droits des sous-agents doivent être inférieurs à ceux des agents principaux ; les tâches à haut privilège doivent être exécutées dans des environnements isolés tels que des conteneurs ou des espaces de travail instantanés ; la synchronisation cloud ne signifie pas sauvegarde, des instantanés versionnés récupérables doivent être établis.

    Téléversement complet de la bibliothèque Grok Build CLI : le "canal de données invisible" des outils de programmation IA

    En juillet, une analyse de paquets par le chercheur cereblab a révélé que le Grok Build CLI officiel de xAI (version 0.2.93) en cours d'exécution non seulement envoie le contenu des fichiers lus par le modèle vers le cloud, mais téléverse également l'ensemble du dépôt sous forme de bundle git via un canal POST /v1/storage indépendant — y compris l'historique Git complet. Sous l'instruction "répondre uniquement OK, ne pas ouvrir de fichiers", le CLI a tout de même téléversé l'ensemble du dépôt, et le chercheur a même récupéré un fichier canary explicitement interdit à la lecture à partir du contenu téléversé. Plus grave encore, désactiver l'option "Améliorer le modèle" ne peut pas empêcher ce comportement de téléversement. (xAI a ensuite désactivé ce chemin via un retour de serveur disable_codebase_upload.)

    L'avertissement de cet incident est que l'historique Git cache souvent des actifs plus sensibles que le répertoire de travail actuel — clés supprimées, codes de débogage annulés, détails d'implémentation des anciennes versions et traces d'architecture interne. La frontière de sécurité des outils de programmation IA ne peut pas se limiter au répertoire de projet actuel, mais doit considérer l'ensemble du dépôt, la configuration locale et le répertoire des certificats comme des surfaces d'exposition potentielles. Pour les entreprises, effectuer un audit de trafic réel sur les CLI IA, exécuter dans des environnements isolés et inclure l'historique Git dans la gouvernance des actifs sensibles est passé de "meilleures pratiques" à "cours obligatoire".

    Liens de partage Claude indexés par les moteurs de recherche : partage équivaut à publication

    Vers le 25 juillet, de nombreux liens de partage créés par des utilisateurs de Claude (claude.ai/share) ont été découverts comme pouvant être indexés et récupérés par des moteurs de recherche comme Google. Il est important de préciser qu'il ne s'agit pas d'une intrusion backend : selon la documentation officielle d'Anthropic, la page instantanée générée après que l'utilisateur ait cliqué sur Partager est visible par quiconque possède le lien. Le véritable problème est que la mentalité des utilisateurs concernant "transmettre une conversation à un collègue" équivaut, sur le plan sémantique du système, à "publier un actif Web public" — il peut être indexé, mis en cache, archivé, retransmis, et le robots.txt ne constitue pas un contrôle d'accès, le processus de nettoyage n'est pas non plus une opération atomique.

    À l'ère des agents, le rayon de destruction de ce risque est encore plus grand : une conversation rendue publique peut exposer non seulement du texte, mais aussi les systèmes internes accessibles par l'agent, les appels d'outils courants, les segments RAG, et même des indices de chemin pointant vers .env, .ssh, .aws/credentials. Pour les attaquants, même s'ils ne peuvent pas obtenir de clés valides, une "carte des flux de travail" elle-même est suffisante pour soutenir des pages de phishing plus crédibles, des injections de prompts indirects plus précises et des attaques de chaîne d'approvisionnement plus ciblées.

    Tendances de sécurité : l'injection de prompts continue d'être la principale ligne d'attaque de l'IA en 2026

    Des statistiques publiques de l'industrie montrent que l'injection de prompts a été classée première dans le classement des risques d'application OWASP LLM pendant deux années consécutives ; en 2026, l'injection de prompts indirecte a dépassé 55 % des attaques d'IA observées, les attaques indirectes multi-sauts ayant augmenté de plus de 70 % d'une année sur l'autre, et environ 62 % des cas d'utilisation réussis dans les environnements d'entreprise ont suivi un chemin d'injection indirect. Cela fait écho aux quatre événements de juillet : qu'il s'agisse d'ensembles de données malveillants, d'historiques de dépôts, de liens de partage ou de contenus externes, les attaquants ont de plus en plus tendance à cacher des instructions dans des "données de confiance" plutôt que de s'opposer directement aux barrières des modèles.

    Résumé des tendances de sécurité de l'IA en juillet

    • Jugement 1 : la défense et l'attaque entrent dans l'ère "Agent contre Agent". Dans l'incident HF, l'attaque est pilotée par un agent autonome, la collecte de preuves est réalisée par un système IA, et la lutte entre défense et attaque à "vitesse machine" exige que la défense intègre la capacité d'analyse IA comme une infrastructure à l'avance.
    • Jugement 2 : les incidents d'exécution commencent à causer des pertes d'actifs réelles. Les suppressions, modifications et autorisations erronées ne sont plus des risques théoriques, une mauvaise évaluation de chemin par un agent à haute capacité peut entraîner une catastrophe de données irréversible, le principe du moindre privilège et la confirmation manuelle deviennent des exigences minimales.
    • Jugement 3 : la surface de données est entièrement armée. Ensembles de données, historiques de dépôts, liens de partage, journaux, tickets — toute donnée pouvant être traitée par le modèle peut devenir un vecteur d'attaque ou un canal de fuite, "les données sont la surface d'attaque" devient un consensus.
    • Jugement 4 : la transparence et l'auditabilité deviennent des contradictions centrales. Les comportements réels des outils et les déclarations des paramètres ne sont pas cohérents, la sémantique de partage et la mentalité des utilisateurs ne sont pas alignées, ce qui montre qu'il est impossible d'établir la confiance uniquement par la conscience des fournisseurs et la documentation produit, un audit de trafic réel et une vérification indépendante deviennent nécessaires.
    • Jugement 5 : les barrières de défense présentent une asymétrie structurelle. Les barrières de sécurité basées sur les caractéristiques de contenu peuvent blesser la défense dans des scénarios légitimes comme DFIR, les modèles d'analyse auto-hébergés et les chemins d'analyse de secours "non interrompus par les barrières" doivent être intégrés dans les plans d'urgence.

    Conseils de sécurité pour l'IA

    • Appliquer le principe du moindre privilège aux agents : par défaut, n'ouvrir que des espaces de travail de projet uniques, ne pas accorder la combinaison complète des capacités du système de fichiers, terminal et réseau ; les droits des sous-agents doivent être inférieurs à ceux des agents principaux.
    • Établir des interceptions au niveau des politiques et des confirmations manuelles explicites pour les actions à haut risque telles que les suppressions récursives, les écrasements en masse, les écritures hors répertoire, les lectures de certificats et les demandes externes, les informations d'approbation doivent inclure le chemin cible complet et la portée d'impact.
    • Exécuter le CLI IA et les agents de codage dans des conteneurs, des VM dédiées ou des espaces de travail instantanés ; effectuer un audit de trafic réel sur les outils principaux, vérifier quelles données quittent réellement la machine.
    • Inclure l'historique Git, le répertoire de configuration locale, les certificats CLI et les tokens tiers dans la gouvernance des actifs sensibles ; injecter des certificats de manière temporaire autant que possible, éviter les dépôts statiques.
    • Établir une gouvernance des liens de partage IA : par défaut privés, partagés au sein de l'organisation, expiration, auditabilité et révocabilité ; éduquer les utilisateurs sur le fait que "partager équivaut à publier", ne pas considérer robots.txt comme un contrôle d'accès.
    • Déployer à l'avance des modèles d'analyse auto-hébergés pour la réponse aux incidents, garantir qu'il existe des chemins d'analyse de secours non interrompus par les barrières des modèles commerciaux dans les scénarios DFIR, les données d'attaque sensibles ne doivent pas sortir du pays.
    • Mettre en œuvre une défense en profondeur au niveau des chemins pour les étapes telles que le chargement d'ensembles de données, le rendu de modèles, et l'analyse de documents, en restant vigilant face à l'exploitation en chaîne des doubles vulnérabilités.

    III. Résumé et perspectives

    En juillet 2026, Web3 et l'IA présentent à nouveau une tendance hautement isomorphe : les plus grandes pertes ne proviennent plus de vulnérabilités ponctuelles, mais de la perte de confiance — du côté de Web3, il s'agit des mécanismes de gouvernance, des systèmes de clés et des mises en œuvre cryptographiques, du côté de l'IA, des droits d'exécution, des canaux de données et des frontières de confiance.

    Du côté Web3, une perte de 319 millions de dollars en un mois rappelle à l'industrie que l'accent de l'audit et du contrôle des risques doit s'étendre de la "logique des contrats" à la chaîne de gouvernance, à la chaîne d'approvisionnement des clés et aux mises en œuvre cryptographiques sous-jacentes ; du côté de l'IA, le premier cas public d'attaque agentique et plusieurs incidents d'exécution et de données rappellent à l'industrie que la construction de la sécurité doit passer d'un "filtrage de contenu" à une gouvernance systémique des environnements d'exécution, des actifs de données et des frontières de confiance.

    Pour les deux types de systèmes, les priorités de construction de la sécurité à venir ne doivent plus se limiter à "découvrir des vulnérabilités ponctuelles", mais doivent se tourner vers des audits continus, le moindre privilège, des barrières en temps d'exécution, une stratification de la confiance et une gouvernance vérifiable tout au long du processus.

    Prix de --

    --

    Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

    Vous pourriez aussi aimer

    La location de maisons en Ukraine a augmenté de 3,7 fois : où les prix ont le plus augmenté depuis 2022

    La location de maisons en Ukraine a augmenté de 3,7 fois : où les prix ont le plus augmenté depuis 2022

    La Chine a augmenté ses achats de viande et une opportunité pourrait s'ouvrir pour l'Argentine

    La Chine a augmenté ses achats de viande et une opportunité pourrait s'ouvrir pour l'Argentine

    Avec l'augmentation des importations du marché chinois, l'épuisement imminent du quota attribué au Brésil pourrait déclencher des changements de grande importance pour les autres pays exportateurs, dont l'Argentine.
    Dollar stable à 5,08 R$: ce que le Moyen-Orient change pour le taux de change

    Dollar stable à 5,08 R$: ce que le Moyen-Orient change pour le taux de change

    TradeXYZ et Hyperliquid : Dévoiler la relation symbiotique sous un partage de 50 %

    TradeXYZ et Hyperliquid : Dévoiler la relation symbiotique sous un partage de 50 %

    Le Japon accélère son réarmement militaire et mise sur la défense comme moteur économique

    Le Japon accélère son réarmement militaire et mise sur la défense comme moteur économique

    Tokyo a présenté son nouveau plan de défense avec plus de dépenses militaires, de technologie et de production d'armements face à des menaces régionales croissantes.
    Donald Trump transforme ses publications et annonces en un business : Truth Social facture désormais l'accès anticipé à ses messages

    Donald Trump transforme ses publications et annonces en un business : Truth Social facture désormais l'accès anticipé à ses messages

    La plateforme du président américain a lancé un service premium pour les investisseurs permettant de recevoir plus tôt ses publications ayant un impact sur les marchés.
    Un mineur solo défie encore les probabilités et empoche 200 000 dollars en Bitcoin

    Un mineur solo défie encore les probabilités et empoche 200 000 dollars en Bitcoin

    Amazon et Alibaba : 2 géants pour une obsession à 220 milliards de dollars

    Amazon et Alibaba : 2 géants pour une obsession à 220 milliards de dollars

    Amazon franchit les 3000 milliards de dollars grâce à l'IA et au cloud, le même jour où Alibaba dégaine Qwen3.8-Max, son modèle le plus puissant à ce jour.
    Nouveau système financier : à qui sert-il vraiment ?

    Nouveau système financier : à qui sert-il vraiment ?

    Effondrement de l'entropie : votre clé privée pourrait ne pas être aléatoire depuis le jour de sa création

    Effondrement de l'entropie : votre clé privée pourrait ne pas être aléatoire depuis le jour de sa création

    Le Japon transfère les actifs cryptographiques sous la réglementation de la Loi sur les instruments financiers, établissant une base légale pour les ETF cryptographiques

    Le Japon transfère les actifs cryptographiques sous la réglementation de la Loi sur les instruments financiers, établissant une base légale pour les ETF cryptographiques

    La Commission des services financiers promeut la "Travel Rule" pour les actifs virtuels : à partir d'octobre, les transferts de plus de 30 000 dollars doivent inclure la date de naissance et l'adresse

    La Commission des services financiers promeut la "Travel Rule" pour les actifs virtuels : à partir d'octobre, les transferts de plus de 30 000 dollars doivent inclure la date de naissance et l'adresse

    Clé du succès ou de l'échec de la tokenisation : ce n'est pas sur la chaîne, mais sur la capacité à mesurer réellement

    Clé du succès ou de l'échec de la tokenisation : ce n'est pas sur la chaîne, mais sur la capacité à mesurer réellement

    Comparaison des livres blancs Hyperliquid et Monad (2026) : Architecture, performance et tokenomics comparées

    Comparaison des livres blancs Hyperliquid et Monad (2026) : Architecture, performance et tokenomics comparées

    55% des cybercrimes africains passent désormais par l'IA, alerte INTERPOL

    55% des cybercrimes africains passent désormais par l'IA, alerte INTERPOL

    L'IA alimente 55% des cybercrimes recensés en Afrique selon INTERPOL, avec des pertes qui grimpent à 484 millions de dollars, arnaques crypto en tête.
    AstraZeneca veut acheter Bristol-Myers : pourquoi le marché n'approuve pas

    AstraZeneca veut acheter Bristol-Myers : pourquoi le marché n'approuve pas

    HSBC : Le prix de Samsung Electronics « équivaut à ne pas avoir d'IA », les bénéfices à long terme implicites sont déjà revenus à 2024, la pression de vente la plus forte touche à sa fin

    HSBC : Le prix de Samsung Electronics « équivaut à ne pas avoir d'IA », les bénéfices à long terme implicites sont déjà revenus à 2024, la pression de vente la plus forte touche à sa fin

    Après la Coupe du Monde, HIP-4 attend son « jour des élections »

    Après la Coupe du Monde, HIP-4 attend son « jour des élections »

    De « l'actif spéculatif » à « l'infrastructure financière de nouvelle génération », le Crypto développe-t-il un nouveau monde TradFi ?

    De « l'actif spéculatif » à « l'infrastructure financière de nouvelle génération », le Crypto développe-t-il un nouveau monde TradFi ?

    L'essence des tokens n'est pas « l'émission », mais « cultiver le récit » (Épisode 12 de « Alors c'était ça la blockchain » avec Yoshihiko Uchida, Yuya Sakai et Shinya Otsuka)

    L'essence des tokens n'est pas « l'émission », mais « cultiver le récit » (Épisode 12 de « Alors c'était ça la blockchain » avec Yoshihiko Uchida, Yuya Sakai et Shinya Otsuka)

    La Corée du Sud confirme le lancement de la taxe sur les cryptomonnaies en janvier 2027

    La Corée du Sud confirme le lancement de la taxe sur les cryptomonnaies en janvier 2027

    Jump Capital parie sur l'IA d'entreprise avec un nouveau fonds VIII de 350 millions de dollars

    Jump Capital parie sur l'IA d'entreprise avec un nouveau fonds VIII de 350 millions de dollars

    Rapport hebdomadaire de l'industrie TRON : Les données non agricoles de cette semaine pourraient tester le support de BTC à 62 200 $, analyse de Morpho pour créer un marché de crédit à taux fixe sur la chaîne

    Rapport hebdomadaire de l'industrie TRON : Les données non agricoles de cette semaine pourraient tester le support de BTC à 62 200 $, analyse de Morpho pour créer un marché de crédit à taux fixe sur la chaîne

    Web3, autrefois en plein essor, entre dans une vague de licenciements

    Web3, autrefois en plein essor, entre dans une vague de licenciements

    Goldman Sachs Partner : Les bénéfices sont le moteur principal, le S&P 500 pourrait atteindre un nouveau sommet historique cette année

    Goldman Sachs Partner : Les bénéfices sont le moteur principal, le S&P 500 pourrait atteindre un nouveau sommet historique cette année

    D'où vient la confiance des haussiers du marché boursier américain ? John Flood, partenaire chez Goldman Sachs, donne la réponse : les bénéfices. Le taux de croissance de l'EPS du S&P 500 pour le deuxième trimestre a atteint 45 %, dépassant largement les attentes de 22 % au début de la saison, et mê...
    L'ère de Canton Network : La finance institutionnelle sur la blockchain|WebX2026

    L'ère de Canton Network : La finance institutionnelle sur la blockchain|WebX2026

    La Fondation Solana ouvre cinq postes de haut niveau, révélant sa stratégie de survie après le mème

    La Fondation Solana ouvre cinq postes de haut niveau, révélant sa stratégie de survie après le mème

    BlackRock veut s'imposer au cœur de l'écosystème des stablecoins

    BlackRock veut s'imposer au cœur de l'écosystème des stablecoins

    Les outils politiques se financiarisent, les marchés mondiaux échangent non seulement des taux d'intérêt, mais aussi la crédibilité institutionnelle

    Les outils politiques se financiarisent, les marchés mondiaux échangent non seulement des taux d'intérêt, mais aussi la crédibilité institutionnelle

    L'Ethereum sans le paradoxe de L2… La fondation "retourne à son cœur de métier"

    L'Ethereum sans le paradoxe de L2… La fondation "retourne à son cœur de métier"

    La location de maisons en Ukraine a augmenté de 3,7 fois : où les prix ont le plus augmenté depuis 2022

    La Chine a augmenté ses achats de viande et une opportunité pourrait s'ouvrir pour l'Argentine

    Avec l'augmentation des importations du marché chinois, l'épuisement imminent du quota attribué au Brésil pourrait déclencher des changements de grande importance pour les autres pays exportateurs, dont l'Argentine.

    Dollar stable à 5,08 R$: ce que le Moyen-Orient change pour le taux de change

    TradeXYZ et Hyperliquid : Dévoiler la relation symbiotique sous un partage de 50 %

    Le Japon accélère son réarmement militaire et mise sur la défense comme moteur économique

    Tokyo a présenté son nouveau plan de défense avec plus de dépenses militaires, de technologie et de production d'armements face à des menaces régionales croissantes.

    Donald Trump transforme ses publications et annonces en un business : Truth Social facture désormais l'accès anticipé à ses messages

    La plateforme du président américain a lancé un service premium pour les investisseurs permettant de recevoir plus tôt ses publications ayant un impact sur les marchés.
    ...
    Récompenses exclusives pour les nouveaux utilisateurs
    Inscrivez-vous pour obtenir 10 USDT
    S'inscrire

    Contenu

    NES

    Derniers articles

    2026/08/04

    Rapport de données sur la sécurité Web3 & AI de GoPlus pour juillet 2026

    NESNES
    00.00%--
    INDEXINDEX
    00.00%--
    NIGHTNIGHT
    00.00%--
    2026/08/04

    Effondrement de l'entropie : votre clé privée pourrait ne pas être aléatoire depuis le jour de sa création

    TERTER
    00.00%--
    NESNES
    00.00%--
    SENTSENT
    00.00%--
    2026/08/04

    De « l'actif spéculatif » à « l'infrastructure financière de nouvelle génération », le Crypto développe-t-il un nouveau monde TradFi ?

    NESNES
    00.00%--
    MONMON
    00.00%--
    APRAPR
    00.00%--
    2026/08/04

    Rapport hebdomadaire de l'industrie TRON : Les données non agricoles de cette semaine pourraient tester le support de BTC à 62 200 $, analyse de Morpho pour créer un marché de crédit à taux fixe sur la chaîne

    APPAPP
    00.00%--
    NESNES
    00.00%--
    TERTER
    00.00%--
    MONMON
    00.00%--
    2026/08/04

    L'ère de Canton Network : La finance institutionnelle sur la blockchain|WebX2026

    NESNES
    00.00%--
    SENTSENT
    00.00%--
    NOMNOM
    00.00%--
    Plus

    Dernières cotations sur WEEX

    logoCommunauté
    iconiconiconiconiconicon
    Assistance client:@weikecs
    Collaborations commerciales:@weikecs
    Trading quantitatif/Market makers:bd@weex.com
    Programme VIP:support@weex.com
    • À propos de nous
    • Centre d'annonces
    • Kit média
    • Communauté WEEX
    • Zone WXT
    • Mentions légales
    • Divulgation des risques
    • Conditions générales
    • Politique de confidentialité
    • Alerte éthique
    • Politiques AML/KYC
    • Répression
    • Guide utilisateur
    • Lancements de produits
    • Actualités crypto
    • Lancements de produits
    • Wiki crypto
    • Apprendre
    • Questions et réponses
    • Spot
    • Futures
    • Glossaire
    • Programme VIP
    • Télécharger
    • Affiliés
    • Fonds de protection
    • Preuve de réserves
    • Plan du site
    • ETF
    • Prix des cryptos
    • Prévisions de prix
    • Cours du WXT
    • Cours du BTC
    • Cours de l'ETH
    • Cours du DOGE
    • Comment acheter des cryptos
    • Comment acheter WXT
    • Comment acheter BTC
    • Comment acheter ETH
    • Comment acheter DOGE
    • Centre d'aide
    • Barème des frais
    • Règles de trading
    • Académie WEEX
    • Vérificateur de contact
    • À propos de nous
    • Centre d'annonces
    • Kit média
    • Communauté WEEX
    • Zone WXT
    • Centre d'aide
    • Barème des frais
    • Règles de trading
    • Académie WEEX
    • Vérificateur de contact
    • Assistant virtuel
    • Programme VIP
    • Mentions légales
    • Divulgation des risques
    • Conditions générales
    • Politique de confidentialité
    • Alerte éthique
    • Politiques AML/KYC
    • Répression
    • Preuve de réserves
    • Inviter des amis
    • OTC
    • Télécharger
    • Affiliés
    • Programme VIP
    • API
    • Courtier
    • Demande d'ajout au listing
    • Plan du site
    • Futures
    • Spot
    • Copy trading
    • Marchés
    • Magasin WEEX
    • Guide utilisateur
    • Lancements de produits
    • Actualités crypto
    • Lancements de produits
    • Wiki crypto
    • Apprendre
    • Questions et réponses
    • Spot
    • Futures
    • Glossaire
    • Programme VIP
    • Télécharger
    • Affiliés
    • Fonds de protection
    • Preuve de réserves
    • Plan du site
    • ETF
    • Prix des cryptos
    • Prévisions de prix
    • Cours du WXT
    • Cours du BTC
    • Cours de l'ETH
    • Cours du DOGE
    • Comment acheter des cryptos
    • Comment acheter WXT
    • Comment acheter BTC
    • Comment acheter ETH
    • Comment acheter DOGE
    • À propos de nous
    • Centre d'annonces
    • Kit média
    • Communauté WEEX
    • Zone WXT
    • Centre d'aide
    • Barème des frais
    • Règles de trading
    • Académie WEEX
    • Vérificateur de contact
    • Mentions légales
    • Divulgation des risques
    • Conditions générales
    • Politique de confidentialité
    • Alerte éthique
    • Politiques AML/KYC
    • Répression
    • Assistant virtuel
    • Programme VIP
    • Futures
    • Spot
    • Copy trading
    • Marchés
    • Magasin WEEX
    • Preuve de réserves
    • Inviter des amis
    • OTC
    • Télécharger
    • Affiliés
    • Programme VIP
    • API
    • Courtier
    • Demande d'ajout au listing
    • Plan du site
    • Guide utilisateur
    • Lancements de produits
    • Actualités crypto
    • Lancements de produits
    • Wiki crypto
    • Apprendre
    • Questions et réponses
    • Spot
    • Futures
    • Glossaire
    • Programme VIP
    • Télécharger
    • Affiliés
    • Fonds de protection
    • Preuve de réserves
    • Plan du site
    • ETF
    • Prix des cryptos
    • Prévisions de prix
    • Cours du WXT
    • Cours du BTC
    • Cours de l'ETH
    • Cours du DOGE
    • Comment acheter des cryptos
    • Comment acheter WXT
    • Comment acheter BTC
    • Comment acheter ETH
    • Comment acheter DOGE

    Où la nouvelle richesse se crée

    Télécharger l'application

    S'inscrire
    h5 logo
    Télécharger