Le nouveau CISO de la Solana Foundation met en garde : l'IA rend les arnaques crypto plus convaincantes
Points clés
- •Michael Coates, CISO à la Solana Foundation, identifie l'ingénierie sociale pilotée par IA et la compromission d'identifiants comme les principales menaces de sécurité émergentes pour les cryptomonnaies, surpassant les exploits de contrats intelligents.
- •De nombreux incidents de sécurité majeurs dans le domaine crypto trouvent leur origine dans des faiblesses de sécurité opérationnelle ou des vulnérabilités Web2 qui conduisent à des compromissions de clés plutôt que dans des failles des protocoles blockchain eux-mêmes.
- •L'accessibilité croissante des outils de deepfake et de clonage vocal générés par IA réduit le coût et la barrière technique pour les attaquants afin de mener des campagnes d'usurpation d'identité convaincantes à grande échelle.
- •La Solana Foundation a publié une stratégie de préparation quantique alignée sur les premiers standards de cryptographie post-quantique finalisés par le NIST en 2024.
- •Coates souligne que les organisations doivent mettre en place des contrôles de sécurité à plusieurs niveaux et faire du choix sécurisé le choix par défaut pour les utilisateurs, reconnaissant que les individus seront inévitablement trompés par des arnaques sophistiquées.

Les vulnérabilités liées à l'IA et les fausses identités vont stimuler la prochaine vague de préoccupations en matière de sécurité blockchain, selon Michael Coates.
Les menaces de sécurité les plus significatives auxquelles est confrontée l'industrie des cryptomonnaies proviennent de plus en plus de l'ingénierie sociale pilotée par l'IA et de la compromission d'identifiants plutôt que des exploits de contrats intelligents, les attaquants redirigeant leur attention vers les individus au lieu des protocoles, selon Michael Coates, directeur de la sécurité de l'information (CISO) de la Solana Foundation.
S'exprimant auprès de CoinDesk, Coates a déclaré que plusieurs incidents de sécurité majeurs survenus dans les écosystèmes crypto au cours des derniers mois n'avaient pas été déclenchés par des vulnérabilités de contrats intelligents, mais par des vecteurs d'attaque plus sophistiqués, incluant des identités fabriquées et des arnaques générées par IA. Cette tendance reflète des changements plus larges dans le paysage de la cybersécurité : le suivi du secteur a systématiquement montré que le phishing, le vol d'identifiants et l'ingénierie sociale figurent parmi les catégories d'attaques les plus coûteuses, et le caractère irréversible des transactions blockchain signifie qu'une tromperie réussie peut entraîner des pertes immédiates et irrécupérables.
« Vous devez faire tout ce qu'une entreprise Web2 doit faire en matière de sécurité, ainsi que ce qui est propre au Web3 », a déclaré Coates. « Quand vous avez des adversaires qui sont définitivement motivés et qui peuvent s'emparer des fonds de manière irrévocable, ils vont chercher la moindre erreur. »
Coates a rejoint la Solana Foundation plus tôt cette année, après avoir précédemment occupé le poste de CISO chez Twitter et dirigé la sécurité chez Mozilla pendant la guerre des navigateurs. Ses responsabilités actuelles vont au-delà de la sécurisation de la fondation elle-même — il collabore également avec les projets de l'écosystème Solana pour renforcer leurs pratiques de sécurité et engage le dialogue avec les régulateurs afin d'établir des normes de cybersécurité appropriées.
Bien que les exploits crypto fassent fréquemment la une des journaux en raison de l'ampleur des fonds dérobés, Coates a souligné que nombre de ces incidents trouvent leur origine en dehors de la blockchain elle-même. « Dans de nombreux cas, il s'agit d'un problème de sécurité opérationnelle ou d'un problème Web2 qui a conduit à une compromission de clé », a-t-il déclaré.
Les progrès rapides de l'intelligence artificielle fournissent aux attaquants des outils de plus en plus puissants pour contourner les mesures de sécurité. « La composante d'ingénierie sociale va beaucoup s'aggraver en raison de la puissance de l'IA et des deepfakes », a averti Coates. « Nous devrions nous attendre à des appels téléphoniques entièrement usurpés avec les voix de personnes que nous connaissons... il n'y a vraiment aucune raison pour que cela ne s'hypermette pas en échelle. » Les outils de clonage vocal et de deepfake vidéo pilotés par IA sont devenus largement accessibles, réduisant le coût et la barrière technique pour mener des campagnes d'usurpation d'identité convaincantes à grande échelle.
Pour contrer cette tendance, Coates estime que l'industrie crypto doit développer des systèmes de sécurité qui restent efficaces même lorsque des individus sont trompés. « Vous ne pouvez pas empêcher totalement quiconque de devenir victime », a-t-il déclaré. « Finalement, vous serez trompé car les arnaques sont si bien faites. » Les organisations devraient par conséquent mettre en place plusieurs couches de contrôles de sécurité afin que « quand quelqu'un se fait avoir, les autres dispositifs prennent le relais pour vous protéger ».
À plus long terme, la perspective de l'informatique quantique plane sur l'avenir de divers écosystèmes crypto, y compris celui de Solana. « Le défi de la préparation quantique est que nous ne savons pas quand le Q-day arrivera », a déclaré Coates. « La façon de s'y préparer est connue. Il s'agit d'adopter les algorithmes post-quantiques. » Dans le cadre de cet effort, la Solana Foundation a publié sa propre stratégie de préparation quantique. Cette initiative s'inscrit dans une dynamique sectorielle plus large, faisant suite à la publication par le NIST de ses premiers standards de cryptographie post-quantique finalisés en 2024, qui ont fourni aux organisations un cadre de référence pour migrer loin des cryptosystèmes vulnérables aux attaques quantiques.
Que la menace provienne d'arnaques pilotées par IA ou de l'informatique quantique, Coates a déclaré que le succès de l'industrie dépendra de la mise en place de systèmes qui protègent les utilisateurs par défaut plutôt que d'attendre d'eux qu'ils deviennent des experts en sécurité.
« Nous devons aller à la rencontre des utilisateurs là où ils se trouvent, et prendre la décision sécurisée par défaut pour l'utilisateur », a-t-il déclaré.
Lire aussi : La préparation de Solana aux menaces quantiques révèle un compromis difficile : sécurité contre vitesse