Lorsque les attaques deviennent automatisées et à grande échelle, les portefeuilles doivent également évoluer vers un système de défense dynamique couvrant tout le cycle d'utilisation.
Au cours du dernier mois, les nerfs de la sécurité dans le domaine des Crypto ont de nouveau été mis à rude épreuve.
Tout d'abord, Coldcard a été exposé à une grave vulnérabilité dans la génération de nombres aléatoires, suivi par Trezor et SafePal qui ont également révélé des risques de fuite de données personnelles des utilisateurs.
À première vue, ces trois incidents ne semblent pas avoir beaucoup de points communs, mais si l'on prolonge légèrement la chronologie, on constate qu'ils soulignent tous un problème de plus en plus important :
Lorsque l'IA commence à rendre la découverte de vulnérabilités, le développement d'attaques et l'ingénierie sociale de plus en plus automatisés, un portefeuille de cryptomonnaie, combien d'endroits pourrait-il encore avoir, susceptibles de devenir le prochain maillon faible recherché par les attaquants ?
Objectivement, ces trois incidents exposent des surfaces d'attaque complètement différentes.
Le problème de Coldcard réside dans la génération de clés privées, ce qui constitue un grave problème de sécurité ; Trezor a des problèmes avec les services logistiques tiers, et SafePal a des problèmes avec le système de commande et les autorisations des plugins, ce qui expose des risques de fuite de données personnelles.
Bien qu'il n'y ait actuellement aucune preuve que ces trois incidents soient directement liés à l'IA, il faut reconnaître qu'à l'ère de l'IA, la "boîte à outils" des hackers subit une transformation radicale.
Car de nombreuses attaques informatiques avancées étaient, par essence, limitées par une contrainte très réelle : le temps humain.
Étudier un grand code source, comprendre les relations d'appel, rechercher des vulnérabilités logiques cachées depuis des années nécessite qu'un chercheur en sécurité expérimenté consacre beaucoup de temps ; collecter des informations d'identité sur un utilisateur spécifique, étudier ses habitudes, concevoir un e-mail de phishing suffisamment crédible peut même prendre des mois pour construire un scénario complexe d'ingénierie sociale.
Cela a conduit à ce que les attaques passées présentent souvent un compromis : soit elles sont hautement automatisées, mais les méthodes d'attaque sont assez grossières, touchant peu d'utilisateurs ; soit elles sont soigneusement conçues pour des cibles de grande valeur, mais difficiles à reproduire à grande échelle.
Mais aujourd'hui, avec l'évolution rapide des capacités de l'IA, la boîte à outils des hackers a été complètement mise à jour :
On peut dire que, de la sélection des cibles, à la recherche de vulnérabilités, en passant par la génération de code malveillant, l'ingénierie sociale et la diffusion de contenu d'attaque, les capacités qui étaient auparavant dispersées entre différents attaquants sont progressivement compressées dans un flux de travail plus automatisé.
C'est aussi l'impact véritablement profond de l'IA sur la cybersécurité.
Elle ne crée pas nécessairement soudainement une méthode d'attaque sans précédent, mais réduit rapidement le coût des méthodes d'attaque existantes : trouver une vulnérabilité est devenu moins cher, analyser une cible est devenu plus rapide, et générer mille versions différentes d'e-mails de phishing est également beaucoup plus facile qu'auparavant.
En d'autres termes, le fait que de nombreux systèmes n'aient pas été attaqués dans le passé ne signifie pas nécessairement qu'il n'y avait pas de vulnérabilités, parfois c'était simplement parce que les vulnérabilités étaient trop difficiles à trouver, le coût d'attaque trop élevé, et le rapport coût-efficacité pour les attaquants trop bas, et maintenant, la frontière invisible de sécurité qui dépendait auparavant du fait que "les attaquants n'avaient pas autant de temps" est en train de s'amincir progressivement.
Sous cet angle, la sécurité des actifs cryptographiques est également en train de passer d'une "guerre de clés privées" relativement concentrée à une guerre d'usure couvrant le code, les appareils, la chaîne d'approvisionnement, l'identité des utilisateurs et les interactions quotidiennes.
Ce que l'IA fait, c'est simplement appuyer sur le bouton d'accélération.
C'est aussi pourquoi les récents incidents, lorsqu'ils sont examinés ensemble, semblent particulièrement représentatifs.
Ils ont successivement frappé différents points dans le cycle de vie des portefeuilles, nous rappelant que les risques auxquels les portefeuilles sont confrontés ont depuis longtemps dépassé la simple dimension de "la clé privée a-t-elle été volée", mais sont plutôt intégrés dans chaque étape de la génération de clés privées, des dispositifs matériels, de la chaîne d'approvisionnement logistique et même des informations personnelles des utilisateurs.
Nous pouvons les décomposer simplement.
Coldcard est l'exemple le plus typique, son problème se produit avant même que l'utilisateur n'ait réellement commencé à utiliser le portefeuille.
La phrase mnémotechnique semble toujours être 12 ou 24 mots normaux, l'appareil peut également signer et transférer normalement, l'utilisateur a même du mal à détecter une anomalie, mais le nombre aléatoire générant cette phrase mnémotechnique n'est pas aléatoire, donc même si votre phrase mnémotechnique n'est révélée à personne, elle peut toujours être à risque.
Car le prérequis pour "bien garder la phrase mnémotechnique" est que cette phrase ait d'abord été générée de manière suffisamment sécurisée et imprévisible.
Ensuite, il y a Trezor et SafePal.
Contrairement à Coldcard, leur matériel n'a pas été compromis, la phrase mnémotechnique est intacte, mais ils ont divulgué les enregistrements d'achat des utilisateurs - y compris les noms, numéros de téléphone, e-mails et adresses de livraison.
C'est comme si vous aviez acheté un coffre-fort anti-explosion de premier ordre, le coffre-fort n'a pas été forcé, mais le bon de livraison de la société logistique a été perdu, sur lequel il est clairement indiqué qui vous êtes, quel est votre e-mail, quel est votre numéro de téléphone, où vous habitez, et qu'il a acheté un portefeuille matériel spécialement conçu pour stocker des actifs cryptographiques.
Ce que les attaquants obtiennent, c'est une piste potentielle de clients de haute valeur dans le domaine des Crypto, pouvant se faire passer pour le service client du portefeuille et envoyer une notification de "mise à jour urgente du firmware", concevoir une page de phishing en fonction du modèle d'achat, appeler pour prétendre qu'il y a une anomalie dans la commande, et même relier davantage les médias sociaux, l'identité publique et les adresses en chaîne de l'utilisateur.
En d'autres termes, ne pas pouvoir casser la cryptographie ne signifie pas qu'il n'y a pas d'autres voies d'attaque.
Dans le monde réel, il existe même un dicton extrême qui circule depuis des années dans la communauté Crypto - "l'attaque à la clé de 5 dollars" : peu importe la force de l'algorithme de cryptage, il ne peut pas résoudre le problème de l'attaquant trouvant directement le propriétaire des actifs.
Ce n'est pas entièrement un risque théorique. Selon les données fournies par Chainalysis au Financial Times, jusqu'à la mi-août 2026, au moins 46 attaques violentes contre des détenteurs de Crypto ont été enregistrées cette année, dont plus de la moitié impliquent des enlèvements, et plus d'un tiers des attaques à domicile.
Donc, en revenant sur ces trois incidents, on constate que la "sécurité des portefeuilles" d'aujourd'hui est en réalité devenue une longue chaîne :
De la génération de code de portefeuille, de nombres aléatoires et de clés, aux puces, firmware et dispositifs, en passant par les sites officiels, les canaux d'achat, la chaîne d'approvisionnement, la logistique et les bases de données de commandes ; une fois que l'utilisateur commence réellement à utiliser, il se connecte également à RPC, DApp, plugins de navigateur et contrats intelligents, impliquant ensuite des autorisations, des signatures, des services clients, des médias sociaux et même des agents IA.
N'importe quel maillon de cette chaîne devenant le point le plus faible, pourrait contourner les défenses de sécurité établies par les autres maillons.
Si l'IA continue d'évoluer à la vitesse actuelle, alors les problèmes exposés aujourd'hui ne sont probablement que le début.
Car l'une des choses que l'IA fait le mieux, c'est de rechercher en permanence des anomalies, des modèles répétitifs et des points faibles dans un système vaste.
Les attaquants peuvent faire en sorte que l'Agent scanne en continu le code source ouvert, testent en masse les pages web, les API et les autorisations des plugins, collectent automatiquement des informations sur les médias sociaux et les bases de données publiques, puis filtrent les cibles potentielles de grande valeur.
Même le phishing lui-même pourrait évoluer d'un message générique "votre portefeuille va expirer, veuillez entrer votre phrase mnémotechnique" à un véritable dialogue en temps réel qui comprend qui vous êtes :
Sous cet angle, un défi important auquel les portefeuilles seront confrontés à l'avenir est que lorsque les attaques sont passées d'un "règle fixe" à un système capable d'analyser, de juger et de changer, la défense peut-elle encore se fier uniquement à des règles statiques ?
Après tout, les mécanismes de sécurité des portefeuilles précédents étaient encore assez proches d'une "bibliothèque de règles" : une adresse marquée comme adresse de phishing déclenche une alerte ; un domaine sur liste noire est bloqué ; un modèle d'autorisation à risque élevé reçoit un avertissement supplémentaire.
Ces mécanismes restent importants, mais face à des attaques de plus en plus dynamiques, s'appuyer uniquement sur les risques déjà survenus pour identifier le prochain risque n'est clairement pas suffisant.
L'IA peut justement devenir un complément très important du côté de la défense, en fait, ce n'est pas un nouveau sujet qui apparaît soudainement.
Auparavant, dans les discussions autour de "IA × Sécurité Web3", des directions similaires avaient déjà été proposées : la capacité de sécurité des portefeuilles à l'avenir ne devrait pas se limiter aux listes noires d'adresses, aux étiquettes de risque et aux alertes fixes, mais pourrait utiliser l'IA pour avancer le jugement de sécurité tout au long du processus de transaction de l'utilisateur.
Par exemple, avant que le code n'entre en production, l'IA peut examiner en continu les dépendances du code, les chemins d'appel et les logiques anormales ; lorsque l'utilisateur accède à un DApp, elle peut évaluer s'il est anormal en fonction de l'historique du domaine, du comportement frontal, de l'adresse de contrat et des relations en chaîne ; avant la signature, elle peut simuler le résultat réel de l'exécution de la transaction, au lieu de simplement montrer à l'utilisateur une série de données hexadécimales difficiles à comprendre.
En allant encore plus loin, le portefeuille pourrait même progressivement établir un modèle de sécurité dynamique pour chaque utilisateur.
Un compte qui effectue régulièrement des transferts de quelques centaines de dollars, qui se prépare soudainement à autoriser tous ses actifs à un contrat inconnu déployé depuis seulement deux heures, est déjà un signal anormal ; une adresse avec laquelle un utilisateur n'a jamais interagi, qui demande soudainement une approbation illimitée, devrait également recevoir un avertissement de risque de priorité plus élevée ; et un e-mail prétendant provenir du portefeuille officiel, demandant à l'utilisateur d'entrer sa phrase mnémotechnique, quelle que soit la véracité du contenu, devrait être directement jugé comme à haut risque.
Ainsi, les changements apportés par l'IA pourraient non seulement consister à "aider automatiquement l'utilisateur à juger si une adresse est sûre", mais plutôt à permettre au portefeuille de passer d'un outil de signature et de stockage de clés relativement passif à une capacité active de jugement des risques.
Cela rend également la frontière de sécurité discutée précédemment encore plus importante, à savoir que l'IA peut aider les utilisateurs à comprendre et à exécuter des opérations complexes, mais le contrôle des actifs ne doit pas être indéfiniment délégué, pour les actions clés telles que les transferts de grande valeur, l'autorisation de nouvelles adresses et les interactions avec des contrats sensibles, il est toujours nécessaire de limiter les capacités de l'IA à un cadre d'autorisation clair, par le biais de permissions minimales, de confirmations humaines, de simulations avant exécution et d'une explicabilité claire.
Surtout en cas d'anomalies réelles, en expliquant clairement à l'utilisateur "pourquoi c'est dangereux", "ce qui se passera après l'exécution" et "où se situe le risque".
En d'autres termes, la signification de la défense par l'IA réside dans le fait de pousser le portefeuille à passer d'un outil de signature passif à une capacité active de compréhension des transactions, d'identification des anomalies et de contrainte de l'exécution.
La récente série d'incidents de sécurité des portefeuilles ne signifie pas que le modèle d'auto-hébergement a perdu de sa valeur, ni que les utilisateurs devraient à nouveau remettre tout le contrôle de leurs actifs à des plateformes centralisées.
Ce qu'ils nous rappellent vraiment, c'est que l'auto-hébergement n'est jamais synonyme de sécurité naturelle, mais simplement de rendre le contrôle absolu des actifs à l'utilisateur.
Et protéger ce contrôle nécessite un système de sécurité capable d'évoluer avec le temps et de se mettre à jour en permanence, car la sécurité n'est pas une livraison de produit unique, mais une évolution dynamique à long terme, nécessitant des efforts conjoints des utilisateurs, des projets et des fabricants de portefeuilles.
Les attaquants peuvent utiliser l'IA pour comprendre le code, les utilisateurs et l'environnement, les défenseurs peuvent également le faire.
Ce sera une longue course de mise à niveau entre "le bouclier et la lance".
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























