Chaque mois, Luker, directeur de la sécurité chez MetaMask, fait le point sur les dernières attaques crypto et les risques émergents à connaître. Plongez dans les détails ci-dessous, mais d'abord…
À la une : Willis Ware, pionnier des STIM et précurseur de la vie privée numérique et de la cybersécurité
Willis Ware a ouvert la voie en matière de vie privée numérique et de cybersécurité. Il « a co-développé la machine IAS qui a posé les bases de l'ordinateur moderne à la fin du XXe siècle » et a fondé l'American Federation of Information Processing Societies.
L'architecture de délégation de MetaMask fait ses preuves avec les intégrations CoinFello, Clawnch et Revoke.cash
Ce mois-ci, l'architecture de délégation de MetaMask a démontré sa valeur à travers 3 cas d'usage distincts. CoinFello a développé un agent IA self-custodial pour la DeFi en utilisant des délégations ERC-7710 issues de notre Smart Accounts Kit, de sorte que la clé de signature reste dans l'enclave sécurisée de l'appareil plutôt que dans l'environnement d'exécution de l'agent — ce qui signifie qu'une injection de prompt ou une dépendance compromise ne peut pas y accéder.
Clawnch a poussé le modèle encore plus loin, en connectant des agents qui perçoivent de vraies commissions de trading et dépensent ces revenus dans le cadre de restrictions imposées par des contrats, plutôt que de faire confiance au jugement de l'agent lui-même ; si une action dépasse les limites de la délégation, la transaction est annulée au niveau du contrat, et non après coup. Ce modèle axé sur la sécurité explique pourquoi Agent Wallet repose sur des règles, et non sur une délégation aveugle. L'agent peut agir, mais il agit dans les limites définies par l'utilisateur.
Pour en savoir plus et dissiper vos inquiétudes concernant les agents, consultez cette analyse de notre responsable des relations développeurs, Francesco Andreoli, qui déconstruit l'idée reçue selon laquelle automatisation et self-custody seraient incompatibles.
Au-delà des agents, Revoke.cash a utilisé le Smart Accounts Kit de MetaMask pour lancer la fonctionnalité Auto-Revoking, qui supprime automatiquement les approbations de tokens risquées selon un calendrier défini, grâce à une permission ERC-7715 limitée précisément à cette action et rien d'autre — sans jamais détenir les clés de l'utilisateur. Ensemble, ces trois intégrations illustrent un principe sur lequel nous revenons sans cesse : l'autorité doit être délimitée, limitée dans le temps et appliquée onchain, et non simplement promise par une application ou un agent. C'est la différence entre « faites-moi confiance » et « le contrat ne me permet pas d'agir autrement » — et c'est le modèle de conception que nous continuerons à développer à mesure que nos partenaires intègrent l'automatisation dans des wallets self-custodial.
L'ingénieur en sécurité de Consensys, Herman Junge, partage ses enseignements du cours de cybersécurité de la Harvard Kennedy School
Le professionnel de la sécurité Herman Junge chez Consensys partage ses enseignements du cours exécutif de la Harvard Kennedy School sur la politique de cybersécurité, abordant l'IA comme un multiplicateur de force tant pour les attaquants que pour les défenseurs, la fragilité des infrastructures dont dépend la vie numérique moderne, et la façon dont les conflits cyber opèrent dans une zone grise en deçà du seuil de la guerre. Il conclut par l'observation que la sécurité réussit ou échoue en définitive sur la communication : le risque technique doit être rendu intelligible aux personnes qui détiennent les budgets et le pouvoir de décision, faute de quoi il n'existe effectivement pas.
La violation chez le prestataire logistique de Trezor expose les noms et adresses de 12 000 clients dans 7 pays
Trezor a récemment divulgué que l'un de ses prestataires d'expédition a subi une violation de données exposant les informations de commande des clients ayant reçu des livraisons dans les 90 jours précédant le 8 août 2026, affectant les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l'Italie et le Portugal. Les noms, adresses de livraison, numéros de téléphone et adresses e-mail de près de 12 000 clients ont été exposés, bien que les wallets, les fonds et les firmwares n'aient pas été touchés, et la politique stricte de conservation des données sur 90 jours de Trezor a limité l'étendue des informations réellement à risque.
MetaMask a alerté ses utilisateurs le jour même. Même si les avoirs en crypto n'ont pas été compromis, une telle violation fournit aux attaquants exactement le type de données réelles (noms, adresses et confirmation qu'une personne possède un hardware wallet) qui alimentent des tentatives de phishing convaincantes et, dans les pires cas, des ciblages physiques. Soyez particulièrement vigilant face aux e-mails ou SMS inattendus prétendant provenir d'un fournisseur de wallet. Cet incident fait suite à deux précédentes violations de données subies par les utilisateurs de Trezor en 2022 et 2024.
Les utilisateurs de wallets crypto ciblés par des e-mails de phishing
Les utilisateurs de Trezor ne sont pas les seuls à devoir rester en alerte. Une nouvelle vague d'e-mails malveillants usurpe l'identité de wallets crypto, allant jusqu'à utiliser de fausses coches bleues d'apparence convaincante. Pensez toujours à vérifier l'adresse de l'expéditeur et gardez à l'esprit que MetaMask ne vous demandera jamais (au grand jamais) votre phrase de récupération secrète ni ne vous demandera de vérifier quoi que ce soit pour conserver votre accès.
Soyez particulièrement prudent face aux communications qui créent un sentiment d'urgence. Nous vous encourageons à contacter support.metamask.io ou @MetaMaskSupport si vous avez le moindre doute. Pour plus d'informations, consultez notre article d'assistance : « Cet e-mail provient-il vraiment de MetaMask ? »
Une faille dans le firmware de Coldcard exploitée pour 116 millions de dollars après cinq ans sans être détectée
C'est un coup dur pour les partisans du « le cold storage, c'est le choix sûr ». À partir du 30 juillet 2026, un attaquant a exploité une faille vieille de cinq ans dans le firmware du wallet Coldcard de Coinkite, remontant à une erreur de compilation de mars 2021 qui avait silencieusement désactivé le générateur de nombres aléatoires matériel de l'appareil et basculé vers un substitut logiciel faible, réduisant la force effective des clés à seulement 40 bits et rendant les seeds bruteforçables sans accès physique à l'appareil. En quatre vagues, les attaquants ont vidé environ 1 816 BTC (soit environ 116 millions de dollars) depuis plus de 5 200 adresses, faisant de cet incident le troisième plus grand hack crypto de 2026 et le plus grand exploit de hardware wallet jamais enregistré. La mise à jour du firmware ne corrige pas les wallets ayant déjà généré une seed sous le code défaillant ; toute personne concernée par cette période doit considérer sa seed existante comme compromise et migrer vers une seed fraîchement générée.
Ce qui rend cet incident particulièrement instructif, c'est moins le montant en jeu que ce qu'il révèle sur le modèle de sécurité « ne faites pas confiance, vérifiez ». Le firmware de Coldcard était open source, et les utilisateurs auraient pu reproduire la compilation et détecter le bug à n'importe quel moment au cours de ces cinq années — mais comme CoinDesk l'a découvert, personne n'y a regardé de suffisamment près, et un développeur aurait signalé le code de randomisation défaillant plus d'un an avant qu'il ne soit exploité, pour se voir répondre que le problème se serait manifesté depuis longtemps s'il était réel.
La Fondation Ethereum fait avancer sa feuille de route post-quantique alors que le risque quantique pour la crypto devient plus concret
Le risque quantique dans la crypto se précise de plus en plus, et trois actualités ce mois-ci illustrent le passage de la théorie à la préparation. Premièrement, le fondateur de Quantus Network, Christopher Smith, a averti que la première véritable attaque quantique contre la crypto ne ressemblera probablement pas à un spectaculaire vol du wallet de Satoshi. Elle pourrait plutôt se manifester comme une vague de violations de wallets d'apparence ordinaire, sans aucune trace forensique, puisqu'un ordinateur quantique suffisamment puissant pourrait dériver des clés privées directement à partir des clés publiques déjà exposées onchain, sans laisser aucun appareil compromis ni exchange à incriminer.
Dans le même temps, la Fondation Ethereum consacre de véritables ressources pour anticiper ce risque : le chercheur Justin Drake a annoncé qu'après huit ans de recherche, la Fondation fait évoluer le L1 d'Ethereum en s'éloignant de la fonction de hachage Poseidon au profit d'alternatives éprouvées comme SHA et BLAKE, qualifiant cela d'étape majeure dans la feuille de route post-quantique globale du réseau.
Cette feuille de route commence à toucher les parties d'Ethereum qui détiennent de l'argent réel. Un projet d'EIP soumis par Kevaundray Wedderburn de la Fondation Ethereum propose de reconstruire le contrat de dépôt des validateurs — la passerelle par laquelle transitent environ 104 milliards de dollars d'ETH stakés — car le contrat existant code en dur les dimensions des signatures BLS actuelles et ne laisse aucune place pour les clés plus longues qu'exigent les schémas post-quantiques. Le nouveau design accepterait des clés de longueur variable jusqu'à 8 192 octets et associerait chaque dépôt à un « identifiant de schéma », permettant à BLS de continuer à fonctionner aujourd'hui tout en laissant la place à un standard post-quantique (pas encore choisi) à ajouter ultérieurement, ainsi qu'un mode de retrait irréversible pour finalement éliminer définitivement BLS.
TheDAO.fund réunit des experts en sécurité pour discuter des lacunes en sécurité opérationnelle et de l'avenir du financement de la sécurité Ethereum
TheDAO.fund a réuni un groupe d'experts en sécurité Ethereum pour une discussion sur la sécurité opérationnelle (OpSec), notamment Hudson Jameson, Isaac Patka, Joseph « Dobs » Dobson, Joe « Audit Wizard » Van Loon, Vladimir « Officer's Notes » Sobolev, Anuoluwapo « Anu » Adeleke, Aruda Usman, Roman et l'animateur Griff Green.
La discussion a porté sur les raisons pour lesquelles l'OpSec est souvent le point de vulnérabilité le plus exposé des équipes crypto, pourquoi les recommandations d'audit ne se traduisent pas toujours en actions concrètes, et comment la complaisance, les facteurs humains et un suivi insuffisant peuvent entraîner des pertes majeures.
Griff a également partagé davantage d'informations sur la prochaine phase de TheDAO.fund : une approche plus proactive et axée sur les initiatives pour financer la sécurité Ethereum. Spoiler : des appels à propositions arrivent bientôt.
Bybit dépose une plainte civile contre la Corée du Nord et le groupe Lazarus pour le hack de 1,5 milliard de dollars
En parlant de pertes record, Bybit s'attaque à la nation nord-coréenne et au groupe Lazarus dans une plainte civile déposée devant le tribunal de district américain du district de Columbia pour le plus grand vol de crypto à ce jour, soit environ 1,5 milliard de dollars en ETH et stETH. Bybit a également obtenu une injonction préliminaire gelant les actifs volés détenus par un groupe de défendeurs non identifiés désignés sous le nom de « John Doe », leur interdisant de déplacer ou de vendre les fonds pendant la durée du litige.
Cette démarche s'inscrit en parallèle des enquêtes pénales américaines en cours, reflétant la volonté plus large de Bybit, en coordination avec les forces de l'ordre et d'autres exchanges, de récupérer les fonds et d'établir un précédent pour tenir les acteurs parrainés par des États responsables de leurs actes. La Corée du Nord aurait volé environ 6,75 milliards de dollars en crypto depuis 2016, selon un rapport de Chainalysis, et une grande partie de ces fonds serait destinée à financer le programme d'armement de la RPDC.
Le rapport de sécurité crypto d'août 2026 de MetaMask a couvert l'exploit du firmware Coldcard de 116 millions de dollars ayant vidé 1 816 BTC après cinq ans sans être détecté, la plainte civile de Bybit contre la Corée du Nord et le groupe Lazarus pour le hack de 1,5 milliard de dollars, ainsi que l'avancement par la Fondation Ethereum de sa feuille de route post-quantique. Consultez les éditions précédentes du rapport de sécurité crypto MetaMask pour en savoir plus sur les risques émergents, les menaces et les conseils pour rester en sécurité dans l'écosystème.