Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierFlux principal

300 000 € dorment sur ce site et n’importe quel internaute peut tenter de les gagner

19 août 2026 à 11:44

N’importe qui peut mettre son ordinateur au travail pour tenter de récupérer les 300 000 € qui dorment sur ce site. La somme est bien réelle, la méthode parfaitement légale et aucune inscription n’est nécessaire. Seul problème : vos chances sont faibles (infiniment faibles).

Le désastre Coldcard, un forum secret d’agents IA et les tireurs français encore exposés : on vous raconte la semaine Cyberguerre

8 août 2026 à 07:30

Trois actualités à retenir cette semaine dans le cyberespace : le fabricant de portefeuilles Bitcoin Coinkite reconnaît l'ampleur d'un piratage massif dû à un bug vieux de 2021, OpenAI reconstitue comment ses agents autonomes ont créé leur propre forum secret avant de pirater Hugging Face et l'Armurerie Lavaux devient la dernière victime en date d'une série de fuites visant les tireurs français.

« Des années d’économies, envolées » : Coinkite reconnaît l’ampleur du désastre Coldcard après quatre jours de piratage Bitcoin

3 août 2026 à 11:20

Depuis le 31 juillet, l'alerte rouge est lancée chez les utilisateurs de Coldcard. Ce portefeuille matériel dédié au Bitcoin est visé par des piratages massifs, la faute à un bug de compilation resté invisible depuis 2021.

Un zéro mal interprété dans le firmware Coldcard a rendu les clés Bitcoin devinables pendant cinq ans

3 août 2026 à 08:01

Le 30 juillet, un attaquant a vidé 1 196 adresses Bitcoin en 41 minutes. Un peu plus de 1 082 bitcoins, environ 70 millions de dollars. Aucune des victimes n'avait cliqué sur quoi que ce soit.

Elles avaient acheté un Coldcard, le portefeuille matériel de la société canadienne Coinkite, l'appareil que les puristes du bitcoin recommandent depuis des années précisément parce qu'il ne se connecte jamais à Internet.

Un portefeuille matériel fabrique une seed, la suite de mots dont dérivent toutes vos clés. Toute la sécurité repose sur un seul point : que cette suite soit réellement imprévisible. La puce embarque pour ça un générateur d'aléatoire physique.

En mars 2021, le firmware 4.0.0 a introduit une erreur d'intégration. Coldcard voulait désactiver le générateur intégré de MicroPython pour utiliser le sien, et a donc défini le paramètre MICROPY_HW_ENABLE_RNG à zéro. Sauf que la bibliothèque libngu vérifiait seulement si ce paramètre existait, pas la valeur qu'il portait. Il existait. Le test passait.

Pendant cinq ans, chaque tirage est donc passé par Yasmarang, un générateur pseudo-aléatoire non cryptographique dont l'état de départ venait de trois choses : l'identifiant 32 bits de la puce, un registre de minuterie et l'horloge interne. Rien de secret là-dedans, et plus la moindre entropie fraîche ensuite.

Les Mk3 se retrouvaient avec une quarantaine de bits d'imprévisibilité au lieu des 128 promis, les Mk4, Mk5 et Q avec 72. Pour ces derniers, l'ensemble des clés que l'appareil pouvait produire tombait à quelques milliards de combinaisons.

À ce niveau, il n'y a plus rien à pirater. L'attaquant génère les seeds candidates sur sa propre machine, calcule les adresses que chacune produirait, et les compare à la blockchain, publique par construction. Quand une adresse contient des fonds, il tient la clé. Aucun appareil n'a jamais été touché.

Coinkite a publié un firmware d'urgence le 31 juillet pour tous les modèles concernés. Attention au contresens qui coûte cher : la mise à jour ne répare pas une seed déjà créée. Il faut en générer une nouvelle et y déplacer les fonds. Les configurations multisignature, où le Coldcard n'est qu'une clé parmi plusieurs, sont largement épargnées.

Rodolfo Novak, le patron de Coinkite, a écrit qu'il était désolé et dévasté, et assume. Il avance aussi que l'attaquant a peut-être déniché la faille avec une IA, sans en apporter la preuve, tout en reconnaissant que sa propre revue de code assistée par IA était passée à côté.

Cinq ans qu'un zéro traînait dans un fichier de configuration, sur l'appareil vendu comme le plus sûr du marché. Le pire endroit possible pour ce genre d'oubli.

Source : The Hacker News

700 millions de dollars saisis, 503 sites supprimés : comment ce gigantesque réseau d’arnaques crypto a fini par tomber

4 mai 2026 à 17:25

Fin avril 2026, les autorités américaines ont levé le voile sur une industrie structurée de l’arnaque aux cryptomonnaies, organisée depuis l’Asie du Sud-Est. Derrière des centaines de sites d’investissement, une opération d’ampleur révèle un système mêlant fraude financière, blanchiment et traite d’êtres humains.

Bitcoin, faux laissez-passer et vrais tirs : le détroit d’Ormuz est devenu une arnaque pour les armateurs

23 avril 2026 à 11:54

Depuis plusieurs jours, le détroit d'Ormuz, l'un des points les plus surveillés du globe en ce moment, est le théâtre d'arnaques cyber mêlant cryptomonnaies, confusion administrative et tensions militaires.

❌
❌