CryptomonnaieTechnologie

Alerte Crypto : L’IA Pourrait Casser les Portefeuilles ECDSA

Un chercheur d'Ethereum évoque une rupture possible des porteWriting the French blog articlefeuilles en mois, pas en années. Pas de panique affichée, mais un mode bunker déjà sur la table. Le détail qui change tout n'est pas celui qu'on croit.

Imaginez une serrure que tout le monde considère comme inviolable depuis quinze ans, puis un mathématicien qui murmure, presque à voix basse, que la clé pourrait céder en quelques mois. Pas dans une décennie. Pas quand un ordinateur quantique de laboratoire aura enfin assez de qubits stables. En mois. C’est exactement le ton qu’a pris Justin Drake, chercheur à la Fondation Ethereum, le 7 octobre 2026. Il n’a pas annoncé qu’un portefeuille avait été vidé. Il a demandé à l’industrie de préparer, calmement, ce qu’il appelle un mode bunker.

La phrase a circulé vite, parce qu’elle mélange deux peurs que le grand public confond souvent : l’intelligence artificielle et l’ordinateur quantique. Drake ne dit pas que l’IA a déjà cassé l’ECDSA. Il dit que le scénario le plus sombre, celui d’un attaquant capable de retrouver une clé privée à partir d’une clé publique en environ une semaine sur un gros cluster de cartes graphiques, pourrait arriver avant la menace quantique que tout le monde attendait. Aucune attaque de ce type n’a été publiée. Le signal n’est donc pas une preuve. C’est une invitation à bouger les fonds avant que la preuve, si elle vient, ne laisse plus le temps de réfléchir.

Vitalik Buterin a répondu dans la foulée, et sa réponse mérite d’être lue avec autant d’attention que l’alerte. Il prend au sérieux les progrès de l’IA en mathématiques. Il ne recommande à personne de se précipiter aujourd’hui vers de nouveaux portefeuilles. Entre ces deux positions, il y a un espace étroit, et c’est précisément cet espace que les détenteurs, les bourses et les trésoreries d’entreprises vont devoir habiter dans les prochains mois.

Ce que l’alerte dit vraiment, et ce qu’elle ne dit pas

Le message de Drake, publié sur X, tient en une recommandation concrète. Il appelle le secteur à planifier une migration contrôlée des actifs vers des adresses fraîches, c’est-à-dire des adresses dont la clé publique reste cachée derrière un hash. Les gros détenteurs et les institutions devraient ouvrir le bal. Le reste suivrait, sans ruée, sans captures d’écran de panique, sans tutoriels improvisés à trois heures du matin.

Cette nuance est le cœur du sujet. Un scénario de risque n’est pas une faille démontrée. Drake définit son pire cas comme la récupération d’une clé privée à partir d’une clé publique en une semaine environ, avec du matériel déjà disponible, typiquement un grand parc de GPU. Il répète qu’une migration mal menée créerait ses propres pertes. Autrement dit, le remède précipité peut coûter plus cher que la maladie encore hypothétique.

Le mode bunker n’est pas une sirène. C’est un plan de déplacement des coffres, écrit avant que la rue ne soit bloquée.

Pour comprendre pourquoi une adresse « neuve » change quelque chose, il faut revenir à la mécanique que la plupart des utilisateurs ne voient jamais. Une clé privée signe. La clé publique correspondante permet au réseau de vérifier la signature sans jamais apprendre la clé privée. Sur un compte Ethereum ordinaire qui n’a fait que recevoir des fonds, la clé publique n’est pas exposée sur la chaîne. Dès que le compte signe une transaction, cette clé publique peut être reconstituée à partir de la signature. Si un jour une méthode permet de passer de la clé publique à la clé privée, les fonds restants sur cette adresse deviennent une cible. Les fonds déjà partis, eux, ne reviennent pas en arrière : l’historique ne se réécrit pas.

D’où le geste simple que propose Drake. Après avoir signé, déplacer ce qui reste vers une autre adresse encore inutilisée, idéalement dérivée de la même phrase de récupération. Pas besoin, dans l’immédiat, d’un nouveau format de portefeuille ni d’un nouvel algorithme. Le geste protège contre une attaque classique future sur les clés déjà visibles. Il ne protège pas, à lui seul, contre un ordinateur quantique capable de casser aussi le hash qui masque la clé. Ce sont deux étages différents d’un même immeuble.

Pourquoi l’ECDSA est au centre de la pièce

L’ECDSA, pour Elliptic Curve Digital Signature Algorithm, est la signature qui autorise les transactions des comptes Ethereum standards. Elle joue aussi un rôle central dans la sécurisation des portefeuilles Bitcoin. Depuis des années, sa solidité repose sur un problème mathématique jugé trop coûteux à résoudre avec des ordinateurs classiques : retrouver le secret à partir du point public sur une courbe elliptique. Les paramètres utilisés par Bitcoin et Ethereum, notamment la courbe secp256k1, ont résisté à l’examen public. Ce n’est pas une obscurité. C’est une hypothèse de dureté, testée, mais jamais prouvée au sens absolu du terme.

Toute la cryptographie à clé publique vit sur ce genre d’hypothèse. RSA mise sur la difficulté de factoriser de grands entiers. Les réseaux euclidiens, ou lattices, misent sur d’autres problèmes géométriques. Les signatures fondées sur des fonctions de hachage misent, elles, sur des propriétés plus conservatives des hash. Quand Drake parle d’une éventuelle avance de l’IA sur les courbes elliptiques, il ne décrit pas une porte déjà ouverte. Il décrit la possibilité qu’un algorithme classique, assisté par des modèles capables d’explorer des pistes mathématiques à une vitesse inédite, trouve un raccourci avant que l’algorithme de Shor ne tourne à l’échelle requise sur une machine quantique.

Cette distinction compte pour le calendrier. La menace quantique est documentée, lente, et déjà inscrite dans les feuilles de route. La menace « mathématique assistée » est spéculative, mais son horizon, s’il existe, pourrait être plus court. C’est pour cela que Drake écrit que la superintelligence mathématique est à nos portes, formule volontairement forte, et que Buterin répond en élargissant le doute aux réseaux euclidiens eux-mêmes, sans affirmer qu’un système à base de lattices a été cassé.

À retenir sans dramatiser

Aucune publication ne montre aujourd’hui une récupération de clé privée ECDSA en une semaine sur GPU. L’alerte porte sur le rythme possible des découvertes, pas sur une faille déjà exploitée.

Le déclencheur : des manuscrits de maths, pas une attaque

Drake a lié le moment de son message aux progrès rapides de l’IA en mathématiques, et notamment à une publication d’OpenAI datée du 6 octobre. L’annonce officielle décrit des résultats mathématiques produits par un modèle interne de frontière, avec des éléments de preuve à l’appui. Le dépôt public compte 722 manuscrits répartis dans 372 familles de résultats, après que le modèle a été testé sur environ 4 000 problèmes de recherche.

OpenAI n’a pas annoncé d’attaque contre l’ECDSA, contre RSA, ni contre des portefeuilles. Le dépôt précise que les résultats sont à des stades différents de vérification, que tous les manuscrits n’ont pas de formalisation en Lean, et que certains résultats non formalisés pourraient contenir des problèmes. Autrement dit, une moisson impressionnante n’est pas une démonstration que les courbes utilisées par les blockchains sont tombées.

Drake lit néanmoins la vitesse. Si un modèle peut produire des centaines de pistes en quelques jours, la question n’est plus seulement « qui cassera secp256k1 à la main ». Elle devient « une exploration automatisée peut-elle tomber sur une structure que les cryptographes n’avaient pas priorisée ». C’est un pari sur le rythme, pas un théorème. Les lecteurs pressés ont souvent sauté cette marche. Les titres qui parlent de portefeuilles déjà craqués vont plus loin que le texte.

Il faut aussi garder en tête ce que les modèles savent mal faire. Inventer une heuristique élégante n’équivaut pas à la rendre assez rapide pour un cluster réel, sur des clés de 256 bits, avec les constantes et les contre-mesures des implémentations. Entre une idée de papier et une extraction de clé en sept jours, il reste des gouffres d’ingénierie. Drake place son pire cas de l’autre côté de ces gouffres, et il demande de préparer le terrain comme s’ils pouvaient se refermer vite.

Bitcoin et Ethereum ne cachent pas leurs clés de la même façon

Sur Ethereum, la règle pratique est relativement lisible. Un compte qui n’a jamais envoyé de transaction n’a pas exposé sa clé publique sur la chaîne. Un compte qui a signé l’a exposée, et tout solde laissé dessus hérite de cette exposition. Drake recommande donc de vider le reste vers une adresse encore muette, générée depuis la même graine. Le geste est répétable. Il ne demande pas d’abandonner son phrase de récupération.

Bitcoin demande une distinction supplémentaire. Toutes les adresses « non dépensées » ne masquent pas la clé publique. Les formats P2PK et Taproot peuvent exposer de l’information de clé publique sans dépense préalable. La réutilisation d’adresse, elle, expose les clés pour plusieurs autres types. Ce n’est pas un détail de geek. C’est la raison pour laquelle un simple « je n’ai jamais envoyé depuis cette adresse » ne suffit pas toujours côté Bitcoin.

Le suivi publié par Project Eleven, la Bitcoin Risq List, illustrait l’ampleur du stock concerné dans sa mise à jour du 14 septembre : plus de 8,1 millions de BTC dans des adresses classées comme vulnérables au sens quantique. Drake a pointé cet outil en invitant Binance, Bitbank, Robinhood, Bitfinex et Tether à examiner leurs configurations de stockage à froid. L’inclusion dans la liste signifie une exposition publique de clé, pas une capacité actuelle à en dériver le secret. Confondre les deux serait déjà une erreur de lecture.

  • Compte Ethereum jamais utilisé pour signer : clé publique encore masquée.
  • Compte Ethereum ayant déjà signé : clé publique récupérable depuis la signature.
  • Bitcoin P2PK ou Taproot : exposition possible sans dépense préalable.
  • Réutilisation d’adresse Bitcoin : exposition pour plusieurs autres formats.
  • Liste de risque : exposition visible, pas preuve d’une attaque en cours.

Cette cartographie explique pourquoi Drake commence par les grands détenteurs. Une bourse qui concentre des soldes sur des adresses anciennes, parfois réutilisées, parfois de formats hérités, offre une surface plus lisible qu’un particulier qui reçoit sur une adresse fraîche et ne signe presque jamais. Le particulier n’est pas hors sujet. Il est simplement moins prioritaire dans une migration contrôlée, parce qu’une erreur de phrase, de réseau ou de frais lui coûte proportionnellement plus.

La réponse de Buterin : prudence sans ruée

Buterin a soutenu l’idée de prendre au sérieux les risques cryptographiques liés à l’IA, tout en refusant l’urgence individuelle. Sa formulation est nette : il ne recommande à personne de se précipiter pour déplacer de l’argent vers de nouveaux portefeuilles aujourd’hui. Il estime que les développeurs doivent réduire la dépendance à des primitives qui pourraient se révéler plus faibles que prévu. Le conseil au détenteur et le conseil au protocole ne sont pas les mêmes.

Son inquiétude dépasse les courbes elliptiques. Il estime que la sécurité concrète de la cryptographie à base de réseaux euclidiens pourrait subir la pression de découvertes mathématiques assistées par l’IA au cours des deux prochaines années. Il ne affirme pas qu’un système lattice a été rompu. Il privilégie les constructions fondées sur le hachage quand elles sont utilisables, et des paramètres plus conservateurs pour les systèmes qui restent sur des lattices. C’est une hiérarchie de confiance, pas un abandon de la recherche post-quantique.

Pour les particuliers, garder des fonds sur des adresses qui n’ont jamais effectué de transaction peut être utile lorsque c’est facile à faire sans risque opérationnel. La deuxième partie de la phrase est la plus importante. Une migration ratée, une phrase mal recopiée, un envoi sur une chaîne incompatible, un contrat d’approbation oublié : tout cela produit des pertes certaines, alors que l’attaque redoutée reste non publiée. Buterin rejoint donc Drake sur le fond du processus. Contrôlé, pas d’urgence spectacle.

Se précipiter pour fuir un risque hypothétique est parfois la façon la plus sûre de réaliser une perte bien réelle.

Ce que prépare déjà Ethereum, bien avant cette alerte

L’avertissement d’octobre ne sort pas d’un vide. La Fondation Ethereum a formé une équipe dédiée à la sécurité post-quantique en janvier 2026. Les travaux en cours portent sur des signatures de validateurs fondées sur le hachage, de nouveaux systèmes de preuve et l’interopérabilité post-quantique entre plusieurs équipes de clients. La documentation actuelle du réseau reste d’ailleurs moins alarmiste sur la menace quantique établie : aucun ordinateur quantique aujourd’hui ne casse la cryptographie d’Ethereum, et les utilisateurs n’ont pas à agir uniquement pour cette raison.

Le plan technique s’articule autour de leanXMSS, une signature à base de hash destinée à remplacer, à terme, les signatures de validateurs vulnérables au quantique. leanVM doit agréger efficacement des signatures post-quantiques beaucoup plus lourdes. La cible de planification pour l’infrastructure centrale se situe autour de 2029, avec la précision habituelle : une date de feuille de route peut bouger. Ce calendrier a été pensé pour Shor, pas pour une rupture classique surprise. L’alerte de Drake ne l’annule pas. Elle demande si l’étage intermédiaire, celui des clés déjà exposées, ne devrait pas être traité plus tôt par les détenteurs eux-mêmes.

Au niveau des comptes, EIP-8141 vise à donner plus de liberté sur la façon dont une transaction est authentifiée. La feuille de route place la proposition dans la mise à niveau Hegotá, actuellement située en 2027. L’idée, à terme, est de permettre à un compte d’adopter une méthode de signature résistante sans obliger l’utilisateur à abandonner le format d’adresse et à tout déplacer. Ce n’est pas disponible comme bouton dans un portefeuille grand public aujourd’hui. C’est une direction, et elle explique pourquoi Drake peut proposer un geste immédiat qui ne change pas l’algorithme : masquer à nouveau les clés, en attendant que le protocole sache en changer.

Hors Ethereum, une brique est déjà normalisée. Le NIST a finalisé FIPS 205 en 2024, en faisant de SPHINCS+ le schéma SLH-DSA, une signature numérique à base de hash conçue pour la sécurité post-quantique. Les signatures hash ont un coût : elles sont plus volumineuses, parfois à usage limité selon la variante, et plus lourdes à agréger. Elles ont un avantage politique et technique. Leurs hypothèses sont plus proches de celles que l’industrie utilise déjà pour les arbres de Merkle et les engagements. Buterin les cite précisément pour cette raison.

Horizon Quoi Pour qui
Immédiat Adresses fraîches, clés non exposées Détenteurs et trésoreries
2027 visé EIP-8141 et Hegotá Comptes Ethereum
Autour de 2029 leanXMSS et leanVM Validateurs et cœur du protocole
Déjà là, hors chaîne SLH-DSA, FIPS 205 Systèmes qui peuvent adopter un standard hash

Institutions, coffres froids et liste de noms

Nommer des plateformes n’est pas anodin. Binance, Bitbank, Robinhood, Bitfinex et Tether concentrent, à des titres divers, des réserves, des soldes clients ou des garanties. Leurs adresses sont souvent publiques parce que la transparence des réserves est devenue un argument commercial. Cette transparence a un revers : elle publie aussi, selon les formats, de quoi classer une adresse comme exposée. Demander un examen des setups de cold storage, c’est demander si les clés qui signent rarement sont malgré tout visibles, et si les procédures de rotation existent autrement que sur un slide.

Des prestataires de conservation ont déjà commencé à tester d’autres voies. BitGo a expérimenté une signature MPC post-quantique avec Silence Laboratories. Coinbase conçoit une infrastructure de conservation capable de s’adapter aux méthodes de signature que les grandes blockchains finiront par adopter. Ces essais ne rendent pas les portefeuilles actuels résistants du jour au lendemain. Ils montrent que le marché institutionnel ne veut pas découvrir le sujet le jour où une primitive tombe.

Drake doit s’adresser à ce public le 12 novembre à Londres, lors de l’Ethereum Institutional Forum. L’agenda officiel prévoit à 10 heures une session intitulée Post-Quantum Ethereum, suivie d’une discussion de feuille de route technique et d’une séance de questions. Le calendrier est cohérent avec le ton du 7 octobre : parler aux gens qui déplacent des volumes, avant de transformer le conseil en consigne grand public.

Pour une trésorerie, le mode bunker ressemble moins à un tweet qu’à un projet. Inventaire des adresses, classification par exposition, seuil à partir duquel un solde justifie une rotation, fenêtre de frais, double contrôle humain, test sur un montant faible, puis lotissement. Une institution qui « déplace tout jeudi » sans cette grille fait exactement ce que Drake et Buterin déconseillent. Une institution qui n’inventorie rien, en revanche, découvrira trop tard quelles clés sont déjà dans le domaine public.

Ce qu’un détenteur peut faire sans se transformer en cobaye

Le geste le plus proche de la recommandation est aussi le plus ennuyeux. Si vous contrôlez une phrase de récupération et que vous avez déjà signé depuis une adresse qui contient encore un montant important, vous pouvez préparer une adresse dérivée jamais utilisée, vérifier qu’elle vous appartient en recevant d’abord une poussière, puis déplacer le solde. Le tout sur le bon réseau, avec des frais compris, sans copier la phrase sur un site, sans photographier l’écran, sans confier la manipulation à un inconnu qui « aide face à l’alerte IA ».

Plusieurs cas rendent le geste moins simple. Un portefeuille custodial ne vous donne pas la clé : la rotation dépend de la plateforme. Un contrat intelligent, une position de staking, un NFT lié à une adresse, une approbation de token encore active : déplacer le solde natif ne règle pas tout. Sur Bitcoin, le type d’adresse compte autant que le fait d’avoir dépensé ou non. Sur une multi-signature, chaque cosignataire doit comprendre le nouveau quorum avant que l’ancien ne soit abandonné.

Il y a aussi ce qu’il ne faut pas faire. Changer de phrase de récupération dans la précipitation, parce qu’un fil laisse croire que l’ancienne est « brûlée ». Acheter un matériel inconnu livré par un intermédiaire. Signer un message « de vérification » envoyé par un compte qui imite un chercheur. Confondre une adresse fraîche avec un nouvel algorithme magique. Le mode bunker de Drake reste de l’ECDSA. Il réduit l’exposition. Il ne remplace pas la primitive.

  • Inventorier les adresses qui ont déjà signé et qui gardent un solde.
  • Dériver une adresse neuve depuis la graine déjà contrôlée, sans la ressaisir en ligne.
  • Tester avec un petit montant, puis seulement le reste.
  • Laisser de côté le staking, les approbations et les multi-sigs tant que la procédure n’est pas écrite.
  • Ignorer toute offre d’aide non sollicitée liée à cette alerte.

Les montants modestes, dispersés, déjà sur des adresses muettes, ne justifient pas une nuit blanche. Buterin le dit autrement, mais le critère est le même : facile et sûr, ou pas du tout. Une famille qui détient l’équivalent de quelques centaines d’euros sur une plateforme régulée a un autre problème prioritaire, celui du compte, du mot de passe et de la double authentification, bien avant celui d’une rupture mathématique non publiée.

Pourquoi la panique est un vecteur d’attaque à part entière

Chaque alerte cryptographique sérieuse est suivie d’une alerte frauduleuse. Le schéma est stable. Un compte reprend le nom d’un chercheur, annonce une faille « confirmée », et propose un outil de migration. L’outil demande la phrase de récupération. Les fonds partent avant même que quiconque ait lu le fil d’origine. Drake a insisté sur le calme précisément parce que ce second risque est immédiat, lui, et ne dépend d’aucun progrès mathématique.

Il existe une autre perte, plus silencieuse : la congestion. Si des milliers de gros portefeuilles signent en même temps pour se réfugier, les frais montent, les transactions traînent, des utilisateurs annulent mal, renvoient, doublonnent. Une migration de masse non coordonnée peut aussi révéler des adresses que leurs propriétaires croyaient dormantes, simplement parce qu’ils signent pour « se mettre à l’abri ». Le bunker mal ouvert devient une vitrine.

C’est pour cela que l’ordre proposé commence par les grands soldes et les institutions. Ils ont des procédures, des fenêtres, des équipes. Ils peuvent étaler. Le particulier qui copie le geste trois semaines plus tard, une fois les guides stables, prend moins de frais et moins de faux conseils. Rien dans le message du 7 octobre n’impose de vider un portefeuille dans l’heure.

Lattices, hash et le doute élargi

Une partie du public a retenu « l’IA va casser Bitcoin » et a manqué le second avertissement, celui de Buterin sur les lattices. Or une bonne part des standards post-quantiques du NIST repose sur des problèmes de réseaux euclidiens. Si l’on craint que l’IA accélère la cryptanalyse classique, il est cohérent de ne pas traiter ces standards comme un abri automatique. Buterin ne les enterre pas. Il demande des paramètres plus conservateurs et une préférence pour le hash lorsque le protocole peut l’encaisser.

Cette tension va structurer les deux prochaines années de recherche. D’un côté, des signatures hash plus grosses, plus simples à raisonner, parfois limitées en nombre d’utilisations selon le schéma. De l’autre, des signatures lattices plus compactes, plus confortables pour une blockchain, mais dépendantes d’hypothèses que l’on comprend moins bien dès que les paramètres sont agressifs. Ethereum, avec leanXMSS côté validateurs et leanVM pour l’agrégation, choisit clairement le premier camp pour le cœur du consensus. Les portefeuilles utilisateurs suivront plus tard, via des mécanismes comme EIP-8141, si le calendrier tient.

Pour le détenteur, la conséquence est presque décevante : il n’existe pas, cet automne, de bouton « passer en post-quantique » dans les applications courantes. Le seul levier immédiat reste l’hygiène d’exposition. Moins de clés publiques visibles, moins de réutilisation, moins de soldes dormants sur des adresses qui ont déjà parlé. Le reste est un chantier de protocole, pas une mise à jour d’application à télécharger ce soir.

Ce que les manuscrits changent, et ce qu’ils ne changent pas

Sept cent vingt-deux manuscrits, trois cent soixante-douze familles, environ quatre mille problèmes testés : les ordres de grandeur frappent, et ils doivent frapper. Ils disent qu’un modèle interne peut proposer des pistes de recherche à un rythme qu’aucune équipe humaine n’égalera en brouillon. Ils ne disent pas que ces pistes sont toutes justes. Le dépôt le rappelle. Vérification inégale, formalisation Lean incomplète, résultats non formalisés possiblement fragiles.

La cryptographie a une culture de la preuve publique précisément pour cette raison. Une attaque contre secp256k1 qui tiendrait en une semaine de GPU serait un événement mondial, reproductible, contesté ligne à ligne. Elle ne resterait pas un sentiment dans un fil. Tant qu’elle n’est pas écrite, chiffrée en complexité, testée sur des clés réelles, elle reste une branche d’un arbre de risques. Drake choisit de traiter cette branche comme prioritaire. D’autres cryptographes peuvent la juger mince. Les deux attitudes peuvent coexister tant que personne ne confond le scénario avec une faille ouverte.

Il y a un précédent mental utile. Pendant des années, la conversation grand public a réduit la sécurité des portefeuilles à « l’ordinateur quantique arrive en 2030 ». Cette date bougeait, les qubits aussi, et les feuilles de route des protocoles se calaient dessus. L’alerte d’octobre ajoute une autre horloge, plus floue, celle des algorithmes classiques assistés. Deux horloges valent mieux qu’une si l’on ne les mélange pas. La première justifie leanXMSS et SLH-DSA. La seconde justifie, éventuellement, de cacher à nouveau les clés publiques déjà révélées par les signatures.

Une lecture froide des chiffres qui circulent

Le chiffre de 8,1 millions de BTC classés comme vulnérables au sens quantique donne le vertige, et il est fait pour ça. Il agrège des formats et des expositions différentes. Il ne décrit pas 8,1 millions de pièces prêtes à être prises ce matin. Il décrit un stock dont les clés publiques, ou des informations équivalentes, sont déjà lisibles. Si une attaque quantique à grande échelle devenait réelle, ce stock serait en première ligne. Si une attaque classique sur ECDSA devenait réelle, une partie de ce stock le serait aussi, pas forcément la même partie, pas au même coût.

Côté Ethereum, il n’existe pas dans l’alerte un total unique équivalent, parce que la règle d’exposition est liée à la signature plus qu’au format d’adresse. Des millions de comptes n’ont jamais signé. D’autres ont signé une fois pour une approbation et gardent un solde. D’autres encore sont des contrats, dont la sécurité ne se réduit pas à une clé ECDSA de compte externe. Généraliser « tous les portefeuilles Ethereum sont nus » serait faux. Généraliser « personne n’a rien à inventorier » serait aussi faux.

Le pire cas de Drake, une semaine de cluster GPU pour une clé, changerait l’économie de l’attaque. Aujourd’hui, voler un portefeuille demande le plus souvent un phishing, un malware ou une phrase mal stockée. Demain, dans ce scénario, le coût marginal deviendrait calculatoire. Les cibles les plus riches et les plus exposées passeraient devant. D’où l’insistance sur les grands détenteurs. Un attaquant rationnel ne commencerait pas par le portefeuille de poche.

Le rôle des bourses, au-delà des noms cités

Même les plateformes qui n’ont pas été nommées ont le même devoir de lecture. Une preuve de réserves qui publie des adresses réutilisées depuis des années est une preuve de réserves et, en même temps, une carte. La bonne réponse n’est pas de redevenir opaque. La bonne réponse est de faire tourner les adresses de preuve, de documenter les formats, d’expliquer quelles clés signent et lesquelles ne font que recevoir. Les clients ne peuvent pas deviner si leur solde crédité en base de données correspond à une clé déjà visible.

Les places qui custodient pour des tiers portent en plus une obligation de communication. Dire « nous examinons nos cold wallets à la lumière de l’alerte » est plus sain que de promettre une immunité. Dire « nous avons déjà des tests de signature post-quantique en laboratoire » est utile si c’est exact, inutile si cela laisse croire que les retraits de demain sont déjà signés en SLH-DSA. Le vocabulaire va compter autant que la technique dans les prochaines semaines.

Les émetteurs de stablecoins sont un cas à part, parce qu’une adresse de réserve ou de trésorerie est à la fois un coffre et un signal de marché. Tether a été citée dans ce cadre. Un déplacement massif de réserves, même prudent, se voit sur la chaîne et se commente. Le faire sans narratif, c’est offrir aux rumeurs une avance. Le faire avec un narratif alarmiste, c’est créer le mouvement que l’on voulait éviter. Là encore, le mot « contrôlé » n’est pas un ornement.

Ce que les développeurs de portefeuilles devraient afficher

Les applications grand public pourraient rendre le conseil de Drake presque banal, sans crier à la faille. Un indicateur discret : cette adresse a déjà signé, le solde restant est visible au sens cryptographique. Un bouton sobre : préparer une adresse de réception neuve depuis la même graine. Un avertissement sur la réutilisation. Rien de tout cela n’exige un nouvel algorithme. Tout cela réduit la surface si le pire cas se rapproche.

Ils devraient aussi refuser les raccourcis marketing. « Portefeuille anti-IA » ne veut rien dire tant que la signature reste de l’ECDSA et que la clé a déjà été publiée par une transaction. « Prêt pour le quantique » ne veut rien dire tant que le réseau ne vérifie pas une signature post-quantique. La pédagogie honnête est un avantage compétitif au moment où les fils se remplissent de captures trop sûres d’elles.

Les portefeuilles matériels ont un rôle plus étroit. Ils protègent la clé privée contre l’extraction locale. Ils ne rendent pas une clé publique déjà révélée à nouveau secrète. Après une signature, la révélation est sur la chaîne, pas dans la puce. Changer d’appareil sans changer d’adresse exposée ne répond donc pas à l’alerte. Le changer en même temps qu’une rotation d’adresse, en vérifiant l’adresse sur l’écran de l’appareil, répond à la fois à l’alerte et aux risques classiques de phishing.

Une chronologie pour ne pas tout mélanger

Le 6 octobre, publication des travaux mathématiques d’un modèle interne, avec un dépôt volumineux et des réserves explicites de vérification. Le 7 octobre, appel de Drake au mode bunker et à une migration contrôlée vers des adresses à clé publique non exposée. Dans la foulée, Buterin juge l’inquiétude légitime côté recherche, et la ruée individuelle non recommandée. En arrière-plan, une équipe post-quantique lancée en janvier 2026, une cible d’infrastructure autour de 2029, une proposition de comptes plus souples visée pour 2027, un standard hash déjà finalisé en 2024, et un rendez-vous institutionnel le 12 novembre à Londres.

Cette chronologie suffit à recadrer les commentaires les plus chauds. Personne n’a montré une clé Ethereum retrouvée en sept jours. Personne n’a annoncé que les validateurs changent de signature ce trimestre. Quelqu’un de crédible dans la recherche du protocole a dit : commencez à planifier comme si l’horloge classique pouvait sonner avant l’horloge quantique. Quelqu’un d’aussi crédible a ajouté : ne bousculez pas les utilisateurs au point de leur faire perdre leurs fonds en chemin.

Entre les deux, le travail utile est presque administratif. Savoir quelles adresses ont parlé. Savoir quels formats Bitcoin exposent sans dépense. Savoir quels soldes justifient une rotation. Savoir quelles procédures institutionnelles existent vraiment. Le reste, les modèles, les manuscrits, les paramètres de lattices, avancera dans les laboratoires et les dépôts, pas dans les fils de panique.

Et si le pire cas n’arrive pas

Il faut laisser cette porte ouverte, sinon le sujet devient une croyance. Il est possible que les manuscrits restent des mathématiques intéressantes sans conséquence sur secp256k1. Il est possible que les meilleures attaques classiques restent astronomiquement loin d’une semaine de GPU. Il est possible que la seule horloge qui compte soit encore celle des machines quantiques, avec une infrastructure de protocole prête autour de 2029 ou un peu plus tard. Dans ce monde-là, une migration douce vers des adresses non exposées n’aura pas été inutile : elle réduit aussi les risques de réutilisation, de surveillance d’adresse et de certaines fuites opérationnelles.

Il est possible, à l’inverse, qu’une piste sérieuse apparaisse sans être encore une attaque complète. Le bon réflexe, ce jour-là, ne sera pas d’improviser. Ce sera d’avoir déjà l’inventaire, le vocabulaire et les procédures. Le mode bunker est moins une prédiction qu’une assurance de temps. On paie cette assurance en frais de transaction et en heures d’organisation, pas en certitude.

Les réseaux qui auront traité le sujet comme un projet, et non comme un slogan, seront plus lisibles pour les institutionnels qui doivent justifier leurs choix de conservation. Ceux qui auront promis l’invulnérabilité perdront la confiance au premier correctif. Drake, en refusant la panique tout en refusant l’attentisme, laisse exactement cette marge. Buterin la confirme en déconseillant la bousculade. La suite ne se jouera pas dans un titre. Elle se jouera dans la façon dont les adresses, les coffres et les protocoles bougeront, ou non, avant qu’une preuve ne force la main.

D’ici le forum de novembre, le test sera simple à observer. Est-ce que les grands noms cités publient un examen de leurs formats d’adresses, sans dramatiser et sans se taire. Est-ce que les portefeuilles grand public ajoutent un indicateur d’exposition, plutôt qu’une bannière alarmiste. Est-ce que les chercheurs produisent, ou non, autre chose qu’une intuition sur le rythme des modèles. Tant que ces trois lignes n’ont pas bougé, l’alerte reste ce qu’elle est : un scénario sérieux, une faille non démontrée, et une raison de ranger les clés visibles avant d’avoir besoin de courir.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.