Le chercheur de la Ethereum Foundation Justin Drake alerte : l'IA pourrait briser la cryptographie des portefeuilles « en quelques mois »
Points clés
- •Le chercheur de la Ethereum Foundation Justin Drake a averti que les avancées mathématiques dopées par l'IA pourraient briser l'ECDSA, l'algorithme de signature sécurisant Bitcoin et Ethereum, avant l'arrivée d'ordinateurs quantiques puissants, avec un scénario du pire à l'échéance de quelques mois.
- •Drake a recommandé une migration contrôlée des fonds vers de nouvelles adresses de portefeuille n'ayant jamais signé de transaction, car les adresses inutilisées gardent leurs clés publiques cachées derrière des hachages, alors que la signature peut les exposer.
- •L'avertissement a suivi la publication par OpenAI de 722 résultats mathématiques, que Drake a cités comme preuve que l'IA résout rapidement des problèmes qui ont longtemps défié les chercheurs humains et que les courbes elliptiques sont particulièrement vulnérables en raison de leur riche structure.
- •Vitalik Buterin a soutenu la nécessité de prendre au sérieux les risques cryptographiques liés à l'IA et favorise la cryptographie basée sur le hachage, mais a mis en garde contre une précipitation à déplacer les fonds, affirmant que les migrations ratées lui ont coûté plus d'argent que tous les hacks réunis.
- •Aucune attaque pratique par IA contre l'ECDSA n'a été démontrée, et l'échéance de Drake constitue une évaluation du pire scénario plutôt qu'une prédiction confirmée.

Le chercheur de la Ethereum Foundation Justin Drake a exhorté l'industrie des cryptomonnaies à se préparer à une percée potentielle de l'intelligence artificielle qui pourrait compromettre la cryptographie sécurisant les principaux actifs numériques, avertissant qu'un scénario du pire pourrait survenir en quelques mois plutôt qu'en quelques années.
Drake a déclaré que les progrès des mathématiques dopées par l'IA avaient accru le risque que l'algorithme de signature numérique à courbe elliptique (ECDSA) — utilisé par Bitcoin et Ethereum pour sécuriser les transactions — puisse être brisé avant l'avènement d'ordinateurs quantiques suffisamment puissants. Il a décrit cette perspective comme une raison pour l'industrie de commencer à planifier ce qu'il appelle le « bunker mode », et a recommandé une migration contrôlée des fonds vers de nouvelles adresses de portefeuille dont les clés publiques n'ont pas été exposées lors de transactions précédentes. Les grands détenteurs avertis devraient être prioritaires, a-t-il déclaré, et les fonds restant sur une adresse après la signature d'une transaction devraient eux-mêmes être transférés vers une nouvelle adresse.
La distinction entre adresses utilisées et inutilisées est au cœur de l'avertissement : une adresse qui n'a pas signé de transaction garde sa clé publique cachée derrière un hachage, tandis que la signature peut exposer la clé nécessaire à l'autorisation des transactions. La migration proposée vise donc à réduire l'exposition pendant que l'industrie évalue des changements cryptographiques à plus long terme, plutôt qu'à répondre à une attaque démontrée affectant déjà des portefeuilles.
Un appel au « bunker mode » et aux nouvelles adresses
L'avertissement a suivi la publication par OpenAI de centaines de résultats mathématiques, ce qui, selon Drake, soulignait la capacité croissante des systèmes d'IA à résoudre des problèmes qui ont longtemps défié les chercheurs humains. Il a fait valoir que les courbes elliptiques pourraient être particulièrement exposées aux nouvelles techniques mathématiques en raison de leur structure sous-jacente.
Dans une publication sur X le 7 2026, Drake a exposé l'intégralité de ses recommandations :
Aujourd'hui, j'appelle l'industrie de la blockchain à commencer calmement à planifier le « bunker mode ». Ma recommandation personnelle est de lancer une migration massive et contrôlée des actifs vers des adresses neuves, c'est-à-dire des adresses dont les clés publiques restent cachées derrière un hachage. Les détenteurs, en commençant par les plus importants et les plus avertis, devraient envisager de déplacer l'essentiel de leurs fonds vers des adresses qui n'ont jamais signé de transaction. Et lorsqu'ils en signent une, ils devraient également déplacer les fonds restants vers une nouvelle adresse (éventuellement générée à partir de la même phrase mnémonique).
Ne vous précipitez pas. Bien que je pense qu'il y a lieu d'agir, une migration précipitée ferait plus de mal que de bien. Ne paniquez pas non plus. Déplacer des actifs vers des adresses protégées est une mesure simple et préventive qui ne nécessite ni nouvelle cryptographie ni nouveaux portefeuilles.
À mon avis, il est désormais raisonnable de se préparer à la possibilité qu'ECDSA casse avant le qday, dans le pire des cas en quelques mois plutôt qu'en quelques années. Par « casser », j'entends une récupération rapide des clés privées (par exemple en une semaine) sur du matériel disponible (par exemple un grand cluster de GPU).
Les derniers jours ont été humiliants pour l'intuition mathématique humaine. Des hypothèses longtemps tenues et jamais remises en question sont tombées. Cela inclut la borne n log(n) pour la multiplication entière et la conjecture 3SUM. Avec le recul, la réfutation inattendue en mai de la conjecture d'Erdős sur les distances unitaires était notre coup de semonce.
La publication d'OpenAI d'hier a rendu clair que la superintelligence mathématique est à nos portes. On dit qu'il existe des semaines où des décennies se produisent. Nous nous apprêtons à traverser des semaines où des siècles de progrès mathématiques se produisent. Nos signatures ECDSA magiques de 64 octets pourraient-elles être trop belles pour être vraies ? N'était-ce depuis toujours que de la sécurité par l'obscurité ?
Les courbes elliptiques semblent particulièrement vulnérables à la superintelligence. Les courbes portent une structure riche, avec place pour des astuces sophistiquées comme Schoof, Frobenius, les pairings. (En revanche, les fonctions de hachage sont conçues pour minimiser la structure algébrique.)
Par ailleurs, comme Ewin Tang peut en témoigner, un algorithme quantique efficace préfigure parfois un algorithme classique efficace. Nous devrions rester ouverts à la possibilité d'un équivalent classique de Shor qui briserait à la fois les courbes elliptiques et RSA.
Il est également notable de constater la sous-représentation frappante des percées cryptographiques parmi les 722 résultats mathématiques publiés par OpenAI. J'ai été témoin direct de la censure par le gouvernement américain de résultats académiques de cryptanalyse quantique. L'interventionnisme dans les coulisses est mon scénario de base.
J'exhorte les grands acteurs avertis à montrer l'exemple. La « risq list » de Project11 (bitcoin-risq-list.projecteleven[.]com) est un excellent outil de suivi des clés publiques BTC exposées. Binance, Bitbank, Robinhood, Bitfinex et Tether ont l'occasion de renforcer leur stockage à froid. Le mois prochain, je m'adresserai aux institutions à Londres lors d'une session de questions-réponses en direct (forum.ethereuminstitutional[.]org/london-2026).
Encore une fois, ne vous précipitez pas. Les portefeuilles détenant moins de 50 BTC bénéficient d'une couverture partielle grâce au « bouclier de Satoshi », c'est-à-dire ses 20 000 adresses exposées détenant chacune 50 BTC. Les signataires critiques comme les oracles et les conseils de sécurité des L2 devraient envisager de faire tourner les clés publiques ECDSA à chaque message signé et/ou de multi-signer avec des schémas basés sur le hachage comme SPHINCS.
Sortir du bunker mode en toute sécurité nécessitera une cryptographie post-IA. J'incline vers un engagement total dans la cryptographie basée sur le hachage et à éviter entièrement les hypothèses mathématiques structurées, qu'elles proviennent de courbes, de réseaux euclidiens (lattices) ou d'isogénies. Une seule fonction de hachage éprouvée (par exemple issue des familles SHA ou BLAKE) offre une sécurité post-IA plausible.
La feuille de route d'Ethereum sur strawmap[.]org adopte pleinement la cryptographie basée sur le hachage avec vérification formelle de bout en bout en réponse à la menace quantique. Ces échéances doivent désormais être revues et accélérées à la lumière de la superintelligence mathématique. Je ferai pression pour une accélération défensive maximale.
— Justin Drake (@drakefjustin) 7 octobre 2026
Buterin : prenez le risque au sérieux, mais ne vous précipitez pas
Le cofondateur d'Ethereum Vitalik Buterin a soutenu la nécessité de prendre au sérieux les risques cryptographiques liés à l'IA, tout en mettant en garde les utilisateurs contre une précipitation à déplacer leurs fonds. Buterin a déclaré que les adresses inutilisées qui n'ont pas envoyé de transactions offrent une protection supplémentaire car leurs clés publiques restent cachées, tout en avertissant que des migrations mal exécutées pourraient elles-mêmes entraîner des pertes.
Dans sa propre publication sur X, également datée du 7 octobre 2026, Buterin a écrit :
Je ne recommande à personne de se précipiter aujourd'hui pour déplacer ses fonds vers de nouveaux portefeuilles. Mais nous devrions prendre au sérieux les risques pour la cryptographie issus des mathématiques accélérées par l'IA, et minimiser notre exposition non seulement à la cryptographie vulnérable au quantique, mais aussi à la cryptographie potentiellement vulnérable à l'IA. Le principal nouveau domaine de risque de ce point de vue est, hélas, ML-DSA / FHE / les lattices. (et c'est aussi une autre raison, avec le quantique, pour laquelle ECDSA pourrait tomber encore plus vite que prévu, d'où la recommandation d'« adresse neuve »)
Jusqu'ici, la plupart des gens raisonnaient selon le schéma « courbes elliptiques cassées, hachages sûrs, lattices sûrs ». Mais il y a de fortes chances que la sécurité concrète des lattices subisse de sérieux coups des deux prochaines années de mathématiques par l'IA.
Le modèle de menace de base est le suivant : la factorisation prend naïvement un temps 2^(n/2), mais sur des décennies, des esprits brillants ont trouvé et optimisé le crible algébrique (number field sieve), le réduisant à 2^O(n^(1/3)), c'est pourquoi les clés et RSA doivent faire ~400 octets (et non 64 octets). Et s'il existait ce genre de squelettes dans le placard, à la fois pour les courbes elliptiques et les lattices, que nous ne sommes simplement pas assez intelligents pour découvrir — mais que les robots le seront bientôt ?
C'est une part majeure de la raison pour laquelle, au cours de l'année écoulée, la feuille de route lean d'Ethereum est allée dans la direction « hachage uniquement » : pas de lattices, pas de ML-DSA, pas de Falcon, pas d'engagements basés sur les lattices dans les preuves ZK, etc. Les signatures dans lean ethereum sont toutes basées sur le hachage, soit WOTS soit SPHINCS-.
Pour les signatures et les preuves, nous savons déjà comment passer au hachage seul. Le défi plus grand concerne le chiffrement à clé publique — et cela dépasse largement les blockchains. Les communications sécurisées, les protocoles d'anonymisation, beaucoup de choses nécessitent un chiffrement à clé publique.
Et malheureusement, il existe des théorèmes mathématiques de longue date montrant pourquoi le chiffrement à clé publique ne peut pas se faire avec des hachages seuls. Il faut une sorte d'objet à trappe possédant au moins une forme de « structure » exploitable — soit la théorie des groupes (y compris les isogénies), soit les lattices, soit des codes, soit potentiellement à l'avenir des choses encore plus nouvelles et étranges (local mixing ?). Mais pour tout ce qui possède une structure, il faut supposer que l'IA fera au moins quelques progrès pour la briser. Ici, une inférence raisonnable est que si vous voulez rendre quelque chose plausiblement sécurisé à long terme, multipliez les tailles de clés par 10.
Pour moi, c'est un monde très plausible et une prédiction pas du tout extrême. Si l'IA nous apporte 50 ans de mathématiques en 2 ans, alors ces 50 ans de mathématiques pourraient très plausiblement inclure une amélioration de niveau « factorisation naïve -\u003e GNFS » de notre capacité à briser les lattices. Dans ce monde, les lattices existeront toujours, mais ils devront être nettement plus grands pour garantir le même niveau de sécurité. Et à ces nouvelles tailles plus grandes, les constructions basées sur le hachage surpasseront les constructions basées sur les lattices en efficacité concrète dans chaque cas d'usage où les constructions basées sur le hachage sont possibles.
Théoriquement, bien sûr, il est possible que les hachages soient également brisés (par exemple, P = NP l'impliquerait). Mais je pense que P = NP est très improbable. Et intuitivement, il est bien plus probable qu'un objet mathématique n'ait exactement aucune structure exploitable (comme les hachages sont censés l'être), plutôt qu'un objet mathématique ait exactement ~3 formes de structure exploitable (pour les courbes elliptiques : associativité, Schoof, pairings) et pas quelque quatrième forme secrète de structure que nous n'avons pas encore découverte et qui dégraderait gravement sa sécurité (pour les courbes elliptiques, ECDLP et la sécurité des pairings). De même pour LWE, SVP, RLWE et le zoo des problèmes de lattices.
Pour cette raison, nous ne voyons pas encore de raison de nous inquiéter et de commencer à augmenter la taille en octets des hachages (si nous commençons à nous inquiéter davantage, nous augmenterions d'abord le nombre de tours avant de toucher à la taille en octets).
TLDR concret, mes opinions personnellesn>
- Basé sur le hachage > basé sur les lattices, dans les situations où le hachage est possible
- Pour tout ce qui est basé sur les lattices, soyez beaucoup plus paranoïaque sur les tailles de paramètres. Rappelez-vous que les blockchains ne sont qu'une petite partie de l'histoire de la cryptographie ; ce point dépasse largement les blockchains et s'applique par exemple à l'accès aux sites web, à la messagerie sécurisée, à Tor / VPNs…
- Pour les protocoles de confidentialité, privilégiez fortement le fait de NE PAS mettre de notes chiffrées onchain. Envoyez-les plutôt offchain via un mécanisme tiers.
- Si ce n'est pas difficile pour vous, garder vos fonds sur des adresses qui n'ont pas encore servi à une transaction est une bonne idée. Si c'est facile pour vous, faites-le. Mais soyez prudent avec les migrations ; personnellement, j'ai perdu plus d'argent dans des migrations ratées que dans tous les hacks réunis.
- Pour les portefeuilles multisig, faire les confirmations offchain est préférable à onchain, car ainsi les signatures des portefeuilles signataires ne sont pas exposées publiquement ; donc si ECDSA tombait sous l'IA bien plus vite que prévu, au moins le multisig « se dégrade gracieusement » en un 1-de-1 où le 1 est celui qui collectait les signatures — une bien meilleure situation que « n'importe qui peut prendre l'argent »
— vitalik.eth (@VitalikButerin) 7 octobre 2026
Aucune attaque pratique démontrée
Aucune attaque pratique par IA contre l'ECDSA n'a été démontrée, et l'échéance de Drake constitue une évaluation du pire scénario plutôt qu'une prédiction confirmée. L'avertissement met néanmoins en lumière une préoccupation croissante au sein de l'industrie de la blockchain : les progrès de l'IA pourraient modifier le calendrier de remplacement des systèmes cryptographiques actuellement considérés comme sûrs.
Source : BitcoinKE