Le CISO de la Solana Foundation met en garde : l'IA rend les escroqueries cryptographiques plus convaincantes
Points clés
- •Michael Coates, anciennement CISO chez Twitter et responsable de la sécurité chez Mozilla, a rejoint la Solana Foundation au début de cette année en tant que nouveau directeur de la sécurité des systèmes d'information.
- •Coates rapporte que la plupart des piratages récents de cryptomonnaies résultent d'ingénierie sociale et de compromissions d'identifiants plutôt que de vulnérabilités de contrats intelligents.
- •Les outils d'IA permettent aux attaquants de créer des messages réalistes, des voix de synthèse et de fausses identités convaincantes à grande échelle, ce qui, selon Coates, rendra les escroqueries d'ingénierie sociale nettement pires.
- •Coates préconise des cadres de sécurité multicouches de défense en profondeur et soutient que les systèmes crypto devraient faire des décisions sécurisées l'option par défaut afin que les utilisateurs n'aient pas besoin d'une expertise spécialisée pour rester en sécurité.
- •La Solana Foundation a identifié l'informatique quantique comme un risque futur et a déjà publié sa propre stratégie de préparation post-quantique suite à la finalisation des normes du NIST en 2024.

Michael Coates, nouveau directeur de la sécurité des systèmes d'information de la Solana Foundation, met en garde contre le fait que l'intelligence artificielle rend les escroqueries cryptographiques nettement plus difficiles à détecter. La menace, souligne-t-il, provient de l'ingénierie sociale plutôt que de vulnérabilités dans le code de la blockchain. Son arrivée au sein d'une fondation blockchain majeure reflète une tendance plus large des organisations crypto à recruter des responsables de la sécurité chevronnés issus d'entreprises technologiques traditionnelles, alors que l'industrie cherche à professionnaliser ses défenses face à une adoption institutionnelle croissante.
Coates a précédemment occupé le poste de CISO chez Twitter et a dirigé les efforts de sécurité chez Mozilla pendant la guerre des navigateurs. Il a rejoint la Solana Foundation au début de cette année. Ses responsabilités vont au-delà de la protection de la fondation elle-même — il collabore également avec des projets à travers l'écosystème Solana et engage le dialogue avec les régulateurs sur les normes de cybersécurité.
L'IA modifie le fonctionnement des escroqueries
Lors d'un entretien avec CoinDesk, Coates a noté que de nombreux piratages crypto récents ne provenaient pas de bugs de contrats intelligents. Ils résultaient plutôt d'identifiants compromis et d'identités fabriquées. Cette tendance est cohérente avec les rapports de l'industrie : les sociétés d'analyse blockchain ont identifié à plusieurs reprises le phishing et l'ingénierie sociale comme les principales causes de pertes de fonds dans le secteur des cryptomonnaies.
« Dans de nombreux cas, il s'agit d'un problème de sécurité opérationnelle ou d'un problème Web2 qui a conduit à une compromission de clé », a-t-il déclaré.
Il s'attend à ce que cette tendance s'aggrave à mesure que les outils d'IA deviennent plus sophistiqués. Les attaquants peuvent désormais produire des messages réalistes, des voix de synthèse et de fausses identités convaincantes à grande échelle.
« L'aspect ingénierie sociale va beaucoup s'aggraver en raison de la puissance de l'IA et des deepfakes », a déclaré Coates. Il a averti que des appels téléphoniques entièrement falsifiés, reproduisant les voix de personnes connues des victimes potentielles, pourraient devenir monnaie courante.
Dans l'espace des cryptomonnaies, les erreurs sont souvent irréversibles. Si quelqu'un signe une transaction malveillante ou divulgue sa phrase seed, il n'y a pas de banque à contacter ni de mécanisme pour annuler le transfert. Cela rend les escroqueries convaincantes particulièrement coûteuses. Coates a déclaré que les attaquants continueront de chercher la moindre erreur de l'utilisateur, car les fonds volés ne peuvent généralement pas être récupérés.
Construire des systèmes qui anticipent l'échec
Coates ne pense pas que les escroqueries puissent être totalement éliminées. Même les utilisateurs vigilants, a-t-il dit, finiront par céder à une tromperie habilement conçue.
« Vous ne pouvez pas empêcher entièrement quiconque de devenir victime », a-t-il déclaré. « Finalement, vous serez trompé parce que les arnaques sont tellement bien faites. »
C'est pourquoi, selon lui, les organisations ont besoin de cadres de sécurité multicouches — une approche de défense en profondeur, longtemps standard en cybersécurité traditionnelle, mais encore en maturation dans de nombreuses applications crypto. Si une couche défensive échoue, une autre devrait encore protéger l'utilisateur ou ses fonds. Ce principe s'applique aussi bien aux individus qu'aux équipes de projets crypto. Un faux fournisseur, investisseur ou collègue utilisant de l'audio ou des messages générés par IA pourrait tromper un employé et l'amener à approuver une transaction frauduleuse ou à céder l'accès au système.
Coates a déclaré que le succès à long terme de l'industrie dépend du fait de faire de la sécurité l'option par défaut. Les utilisateurs ne devraient pas avoir besoin de posséder une expertise spécialisée pour se protéger.
« Nous devons aller à la rencontre des utilisateurs là où ils se trouvent, et nous devons prendre la décision sécurisée par défaut pour l'utilisateur », a-t-il déclaré.
L'informatique quantique à l'horizon
Coates a également identifié l'informatique quantique comme un risque futur pour les réseaux de cryptomonnaies, y compris Solana. Le calendrier exact quant au moment où les ordinateurs quantiques pourraient briser les normes de chiffrement actuelles reste incertain, bien que le National Institute of Standards and Technology des États-Unis ait publié ses premières normes de chiffrement post-quantique finalisées en 2024, offrant à l'industrie technologique dans son ensemble un cadre de référence pour la migration.
« Le défi de la préparation quantique est que nous ne savons pas quand le Q-day arrivera », a déclaré Coates. Il a noté que la solution est déjà connue : adopter les algorithmes post-quantiques de manière proactive.
La Solana Foundation a déjà publié sa propre stratégie de préparation quantique. Coates a déclaré que la menace soit liée aux escroqueries pilotées par IA ou à l'informatique quantique, le même principe fondamental s'applique — les systèmes devraient protéger les utilisateurs automatiquement plutôt que d'exiger un comportement irréprochable en permanence.