AEREDIUM cible le risque à clé unique alors que les piratages cryptographiques augmentent de 67 %

Points clés à retenir

Les exploits cryptographiques augmentent en août alors que les pertes financières diminuent

Le secteur des cryptomonnaies a connu une forte augmentation des failles de sécurité en août 2026, enregistrant 50 piratages majeurs dans l’ensemble du secteur. Selon de nouvelles données de la société de sécurité blockchain Peckshield, le nombre d'exploits a augmenté de 67 % par rapport aux 30 incidents enregistrés en juillet.

Malgré l’augmentation de la fréquence des attaques, la valeur totale des biens volés a fortement chuté. Les pertes mensuelles ont atteint 136,3 millions de dollars, soit une baisse de 49,5 % par rapport aux quelque 270 millions de dollars volés en juillet. Un seul exploit ciblant le protocole de prêt décentralisé Tectonicfi a représenté environ 74 millions de dollars, soit plus de 54 % des pertes totales du mois.

Bien que l’attaque de Tectonicfi ait été de grande ampleur, l’exploiteur a eu du mal à se débarrasser de ses actifs. Seulement environ 6 millions de dollars ont été comblés avant que le réseau Cronos n’interrompe sa chaîne, laissant la plupart des fonds bloqués. Les 62,3 millions de dollars de pertes restants provenaient de dizaines d'attaques plus petites contre des protocoles, notamment Termlabs (8,5 millions de dollars), Moonwell (8,7 millions de dollars), Coinsbuy (7,9 millions de dollars) et TAC (7,5 millions de dollars).

L'analyse de Peckshield indique un changement dans la stratégie des attaquants. Alors que les méga-exploits qui ont fait la une des journaux ont diminué par rapport à juillet, les acteurs de la menace ont de plus en plus ciblé les protocoles de niveau intermédiaire et les composants financiers décentralisés. Les experts du secteur notent que malgré la diversité des vecteurs d'attaque, de nombreuses violations de la finance décentralisée (DeFi) remontent toujours à un seul point de défaillance : des clés privilégiées compromises stockées sur des points de terminaison vulnérables.

Lancement d'un nouveau produit pour lutter contre les vulnérabilités à clé unique

Cette vulnérabilité à clé unique est la même faille architecturale qu'AEREDIUM vise à éliminer avec son produit nouvellement annoncé, construit sur son infrastructure de clé de seuil. Connu sous le nom d'AERSeal, le produit est conçu pour supprimer la clé privée qui contrôle généralement les fonctions privilégiées des contrats intelligents et la remplacer par une signature de seuil régie par plusieurs approbateurs autorisés.

Les contrats intelligents comportent souvent des autorisations administratives puissantes, notamment la frappe, la mise à niveau ou l'exécution d'autres actions privilégiées. Cependant, lorsque ces autorisations dépendent d’une seule clé privée, la perte de cette clé peut entraîner une perte permanente de l’accès, tandis qu’un vol ou une compromission peut donner un contrôle total à un attaquant. AERSeal résout ce problème en transférant ces pouvoirs privilégiés vers une clé de seuil, les partages de clés étant détenus séparément dans des enclaves certifiées matériellement.

Les partages ne sont jamais reconstruits en une clé privée complète ; au lieu de cela, les signatures sont produites via le protocole de signature de seuil CGGMP24. Le contrat intelligent lui-même ne bouge pas et AERSeal prend actuellement en charge la machine virtuelle Ethereum (EVM) et les chaînes compatibles EVM.

Avant l'activation de la garde, le produit identifie les pouvoirs privilégiés associés au contrat et nécessite leur transfert vers la clé de seuil. Le système vérifie ensuite en chaîne que ces pouvoirs ont été entièrement transférés. Il permet également aux clients de vérifier indépendamment la clé de seuil qui leur est attribuée.

Passer à une gouvernance d’enclave attestée par le matériel

Grâce à la dérivation d'adresse et à un nouveau défi signé, les clients peuvent vérifier à la fois la dérivation et la possession de la clé, y compris hors ligne, plutôt que de se fier uniquement à l'assertion d'AEREDIUM. L'intégration comprend la vérification de la connaissance du client (KYC), l'enregistrement du contrat, la vérification des clés cryptographiques, le transfert des pouvoirs privilégiés, la vérification en chaîne et l'activation de la politique d'approbation du client.

« AERSeal est le premier produit complet à mettre en œuvre AERKey de bout en bout », a déclaré Albert Dadon, fondateur et PDG d'AEREDIUM. « L'objectif est de supprimer l'idée selon laquelle le contrôle de l'ensemble d'un contrat intelligent devrait dépendre d'une seule clé privée. Avec un seuil de signature et des politiques d'approbation définies, le contrôle peut être distribué et vérifié de manière indépendante plutôt que concentré en un seul point. »

Pendant ce temps, Dadon a déclaré à Bitcoin.com News que cette architecture s'attaque directement à la cause première de nombreux exploits mis en évidence dans des rapports comme celui de Peckshield : des clés privilégiées qui existent entières sur les machines qui peuvent être hameçonnées. Dans le cadre du modèle d'enclave certifié par le matériel d'AERSeal, la gouvernance repose sur le consensus humain et la vérification du matériel plutôt que sur un poste de travail de développeur vulnérable.

Un ordinateur portable compromis donne au plus un siège de signataire tandis que les jetons API peuvent proposer des actions mais ne les approuvent jamais. Les enclaves rejoignent le groupe de signature seulement après que de nouvelles attestations ont été vérifiées par rapport à une liste de confiance distribuée, protégeant ainsi contre les configurations matérielles non autorisées et les attaques par relecture.

Alors que les attaquants continuent de tester les infrastructures dans les écosystèmes émergents et établis, les responsables de la sécurité affirment qu'il sera essentiel de passer d'une gestion à clé unique à une gouvernance basée sur des seuils et appliquée par enclave pour réduire les exploits des contrats intelligents.

Voir l’article original en anglais