Incident de Piratage de Numa Lunah
Cette semaine, Numa Lunah, co-fondateur de Refi Hub, a révélé qu’il avait été victime d’un piratage après avoir cliqué sur un lien de téléchargement envoyé dans une fenêtre de chat Claude. Cet incident constitue un signal d’alarme pour les professionnels de l’industrie de la blockchain et des cryptomonnaies, car des liens malveillants peuvent entraîner un vol irréversible de données sensibles.
L’intelligence artificielle générative (IA) gagne en popularité chaque jour, et les acteurs du secteur des actifs numériques et des registres distribués utilisent régulièrement cette technologie dans leur travail. Malheureusement, cette population est explicitement ciblée par des attaquants malveillants, et des informations cruciales, qui ne peuvent pas être facilement révoquées, peuvent être compromises.
Partage de l’Expérience de Numa
Vendredi, Numa Lunah a partagé son expérience sur X, déclarant :
« J’ai été piraté hier. Le lien provenait de l’intérieur du chat Claude. J’installais une application de transcription. Claude a envoyé le lien de téléchargement, et j’ai collé la commande dans le terminal. Tout semblait légitime, mais ce ne l’était pas. C’était un site imitateur contenant des logiciels malveillants. Cela s’est exécuté instantanément, essayant de tout voler de moi. »
Bien qu’il ait réussi à éviter la fuite d’informations sensibles en effaçant et en reconstruisant son ordinateur portable à partir d’une installation propre, le problème ne s’est pas arrêté là.
« Voici la partie effrayante, » a expliqué Numa. « En restaurant à partir de la sauvegarde, j’ai découvert un fichier SKILL.md empoisonné pour Claude Code. Il ressemblait exactement à mon propre guide de style d’écriture, mais à l’intérieur, il contenait des instructions pour redémarrer silencieusement le logiciel malveillant et voler mes identifiants chaque fois que l’IA le chargeait. »
Évolution des Attaques
L’expérience de Numa n’est pas un cas isolé. Il y a quelques mois, des experts de Microsoft Defender avaient averti que les attaques de cryptojacking avaient évolué d’un simple empoisonnement SEO à un empoisonnement des réponses des modèles de langage (LLM). Ces attaques proviennent de modèles d’IA tels que Gemini, Claude, Copilot et ChatGPT. Elles incluent des artefacts partagés dans la fenêtre de contexte, des chatbots recommandant des liens de téléchargement contrôlés par des attaquants, de faux installateurs de marque IA, ainsi que des bases de code et des compétences d’agent empoisonnées.
En effet, un ordinateur portable d’un travailleur de la connaissance détient des secrets réutilisables qui peuvent être révoqués même après un piratage, mais les travailleurs de la crypto peuvent détenir des secrets qui ne peuvent pas être annulés. Cela inclut des éléments tels que des phrases de départ, des fichiers xprv/keystore exportés, des JSON de portefeuille chaud, des clés API d’échange avec droits de retrait, des clés de déploiement, des macarons Lightning, des données de compagnon de portefeuille matériel, et des cookies de session pour les tableaux de bord CEX, parmi d’autres.
Nécessité d’un Changement Culturel
Les récents avertissements soulignent la nécessité d’un changement fondamental dans la culture de la sécurité. Plutôt que de faire confiance aveuglément aux outils d’IA, un scepticisme généralisé envers l’automatisation doit être adopté. Les professionnels de cette industrie devraient traiter chaque suggestion d’IA comme potentiellement hostile, quelle que soit sa source. Ce n’est pas une attitude excessive ou paranoïaque ; c’est une question de survie.
La leçon à retenir n’est pas seulement que les modèles d’IA peuvent produire des sorties malveillantes, mais que l’instinct humain de faire confiance à des réponses pratiques peut être dangereux. Cet instinct, dans le contexte actuel, représente une responsabilité qu’aucun correctif ne peut résoudre. Ce qui a permis à Numa Lunah de se protéger à long terme, c’est qu’il a pris le temps de « lire chaque compétence, crochet et fichier de configuration avant de laisser l’IA les manipuler. » Malheureusement, la plupart des utilisateurs d’IA aujourd’hui ne vérifient probablement pas les informations fournies par l’IA pour leur véracité et leur font confiance pour des raisons qui restent difficiles à expliquer.
SGP-0002, qui proposait de doubler le taux de désinflation de Solana de 15 % à 30 %, a été adopté juste à temps, alors que Helius…