Vue normale

Reçu — 4 août 2026 Next - Articles gratuits

Microsoft obtient d’Apple un copier-coller entre iPhone et PC

4 août 2026 à 14:55
Apple et Microsoft à la colle
Microsoft obtient d’Apple un copier-coller entre iPhone et PC

Le copier-coller devrait fonctionner de manière aussi transparente entre les OS d’Apple qu’entre un PC et un iPhone. Microsoft va obtenir d’Apple un équivalent de son presse-papier universel, mais pas avant l’automne 2027 au plus tôt, et probablement limité à l’Union européenne.

Apple va développer un mécanisme qui permettra à l’utilisateur d’un PC Windows de copier du texte ou un document, pour le coller sur son iPhone (et vice-versa). Microsoft a déposé une demande d’interopérabilité en mars dernier, dans le cadre du règlement sur les marchés numériques (DMA) comme le rapporte MacRumors. Le constructeur de Cupertino, en sa qualité de contrôleur d’accès, doit en effet assurer une interopérabilité gratuite et effective : les concurrents doivent être en mesure d’accéder aux mêmes fonctions d’iOS qu’Apple.

Copier sur l’iPhone, coller sur Windows

Microsoft explique dans sa demande qu’actuellement, une application destinée à Windows ne peut pas surveiller continuellement le presse-papiers d’iOS : il faut que l’app fonctionne activement au premier plan. De plus, l’utilisateur doit autoriser explicitement l’accès au presse-papiers à chaque fois. Des contraintes qui empêchent la synchronisation transparente de ce contenu.

« Le copier-coller entre appareils exige des actions explicites et répétées de la part de l’utilisateur, et ne peut pas fonctionner comme une expérience continue, intégrée au système, comparable à celle proposée entre iOS et macOS », déplore l’éditeur.

Image : Apple

Le presse-papiers universel entre appareils Apple est effectivement un modèle du genre. Pourtant, pour que les concurrents puissent bénéficier d’une expérience similaire, Apple doit intervenir « car les limitations actuelles découlent du fonctionnement de la plateforme et des interfaces système disponibles, et non de contraintes techniques que les développeurs tiers pourraient lever par eux-mêmes », précise Microsoft.

Une fonction qui ne coule pas de source

Dans sa réponse, Apple ne promet pas l’ouverture de son presse-papiers. En revanche, l’entreprise propose un mécanisme beaucoup plus encadré qui passera par une seule autorisation de partage du presse-papiers allouée à l’appareil associé (le PC, en l’occurrence). Le mécanisme en lui-même repose sur une extension qui pourra envoyer son contenu au PC en arrière-plan ; elle serait aussi en mesure d’importer des éléments (de Windows vers l’iPhone).

La transmission se baserait sur l’Accessory Transport Extension framework, et le jumelage sur AccessorySetupKit. Il ne serait ensuite plus nécessaire d’ouvrir une application sur l’iPhone ni de valider chaque transfert, le copier/coller serait donc transparent entre les deux appareils. Attention cependant, cette fonction ne sera pas lancée avant un moment : « Il s’agit d’un chantier d’ingénierie conséquent », prévient Apple.

Le groupe prévoit de terminer le développement de sa solution à l’automne 2027, puis de la proposer en version bêta juste après. Autant dire que le grand public devra se montrer patient avant de pouvoir copier/coller quelque chose entre un PC et un iPhone comme entre un Mac et le smartphone. Toutefois, la fonction est officiellement en chantier. Puisqu’il s’agit d’une demande d’interopérabilité liée au DMA, rien ne dit qu’Apple l’étendra au-delà de l’Union européenne.

Apple a déjà dû faire des concessions sur le plan de l’interopérabilité en Europe. iOS 26.5 a par exemple apporté aux montres connectées autres que l’Apple Watch la possibilité d’interagir avec les notifications envoyées par un iPhone (elles étaient auparavant en lecture seule).

FFmpeg 9.0 met de nouveau Vulkan à l’honneur

4 août 2026 à 14:20
Petit pimousse
FFmpeg 9.0 met de nouveau Vulkan à l’honneur

Un an après la version 8.0, l’équipe du projet FFmpeg passe à la mouture majeure suivante. Avec FFmpeg 9.0, Vulkan est particulièrement à l’honneur avec plusieurs améliorations importantes, notamment avec certains codecs orientés production et/ou post-production.

La nouvelle version, nommée « Lei », propose ainsi le décodage matériel d’APV (Advanced Professional Video) via Vulkan. APV est un codec royalties-free (sans redevance) créé par Samsung et pensé comme alternative ouverte à des formats comme le ProRes d’Apple. Comme toujours avec le décodage matériel, cela signifie que le travail est déchargé du CPU vers le GPU, indépendamment du constructeur, Vulkan étant une API multiplateforme.

Puisque l’on parle du ProRes, FFmpeg 9.0 a également du neuf sur le codec. Une accélération Vulkan est là aussi proposée, en complément d’un support ProRes RAW via VideoToolbox. Les flux ProRes RAW, très lourds et jusqu’ici majoritairement décodés au format logiciel ou via des chemins propriétaires Apple, obtiennent ainsi une voie d’accélération GPU générique, ce qui devrait là aussi avoir des répercussions importantes.

Ces deux ajouts, en plus du nouveau filtre v360_vulkan pour la reprojection vidéo 360° et/ou équirectangulaire, positionnent encore un peu plus FFmpeg comme pipeline GPU indépendant. Il fonctionne à l’identique sur les puces Intel, AMD ou encore NVIDIA, sur tous les systèmes d’exploitation, sans dépendre de SDK (kits de développement) propriétaires comme CUDA, NVENC, AMF ou encore VideoToolbox.

Invisible et omniprésent

Parmi les autres nouveautés, on peut noter la lecture native des WebP animés, des améliorations liées au cadre AMF d’AMD, l’arrivée d’un filtre transpose_cuda (rotation/retournement d’image accéléré CUDA, pour éviter les allers-retours GPU > CPU > GPU), le support et le passthrough des métadonnées dynamiques SMPTE 2094 - 50 pour améliorer la gestion des flux de travail HDR, le décodage HE-AAC 960 pour le contenu DAB+ côté audio, ou encore un nettoyage du code avec la suppression de plusieurs éléments obsolètes, dont le décodeur CELT et le parseur Ogg/CELT.

Comme toujours avec les nouvelles versions de FFmpeg, de nombreux composants sont mis à jour, comme libavutil 61.1.100, libavcodec 63.1.100, libavformat 63.1.100, libavdevice 63.1.100, libavfilter 12.1.100, libswscale 10.1.100 et libswresample 7.1.100.

L’importance de cette nouvelle version ne se révèlera, comme d’habitude, qu’une fois son intégration réalisée dans d’autres projets qui en exploiteront les capacités. Rappelons que FFmpeg, même s’il n’est pas connu généralement du grand public, est une brique d’infrastructure invisible mais omniprésente dans le traitement multimédia au sens large.

Si vous connaissez mal ce projet, il s’agit d’une boite à outil pour coder, décoder, transcoder, muxer, démuxer et filtrer à peu près tous les formats audio/vidéo existants. On le retrouve dans de nombreux logiciels et services connus, dont le plus célèbre est sans doute VLC. FFmpeg joue également un rôle essentiel dans YouTube, HandBrake, OBS Studio, des serveurs multimédia domestiques comme Plex et Jellyfin, Discord, Chrome, Blender ou encore WhatsApp. Certains services commerciaux ayant pignon sur rue, comme Netflix, s’en servent également, mais on ne connait pas la nature précise de cet usage.

Apple attaque de nouveau OpenAI, qui se défend en public

4 août 2026 à 13:33
Laver son linge sale
Apple attaque de nouveau OpenAI, qui se défend en public

Nouvel épisode dans ce qui va devenir une saga au long cours, celle qui oppose Apple à OpenAI. Le premier a déposé plainte contre le second le mois dernier : l’entreprise d’IA se serait rendue coupable de vol de secrets industriels pour accélérer la conception de nouveaux appareils. Apple demande désormais une injonction, alors qu’OpenAI prend le grand public à témoin.

Apple réclame donc une injonction préliminaire à la justice. Si cette ordonnance devait être accordée, elle empêcherait OpenAI d’accéder à certaines informations confidentielles d’Apple, de les acquérir ou de les transmettre. Ce faisant, le constructeur informatique cherche à ralentir le développement des premiers appareils d’OpenAI, le temps de déterminer si des secrets industriels ont bel et bien été volés.

OpenAI dénonce un dossier bancal

L’entreprise va devoir convaincre la juge en charge du dossier, Virginia K. DeMarchi, que son dossier est suffisamment costaud pour avoir des chances de l’emporter devant le tribunal. « Apple subira un préjudice irréparable si aucune injonction préliminaire n’est prononcée », affirme le groupe dans le document consulté par Reuters.

Apple réclame également une procédure de découverte accélérée : elle veut obtenir rapidement des documents internes d’OpenAI et interroger sous serment plusieurs personnes. Certaines d’entre elles sont citées dans la plainte, à commencer par Chang Liu, un ancien ingénieur, et Tang Tan, ex-vice président en charge du design d’appareils comme l’iPhone et l’Apple Watch. Il s’agit pour le groupe de collecter davantage de preuves.

OpenAI a choisi de se défendre publiquement de toute malversation, en publiant sur son blog un nouvel article, « Apple fait fausse route ». L’entreprise assure que « la demande d’injonction préliminaire d’Apple repose sur des informations erronées et est totalement inutile, car nous ne détenons aucun de ses secrets commerciaux et n’en voulons aucun. » Une défense qui, bien sûr, contraste complètement avec les accusations d’Apple.

OpenAI publie aussi des extraits de conversations sur iMessage entre Chang Liu et d’anciens collègues restés chez Apple, qui lui demandent de les aider dans leur travail alors qu’il a déjà rejoint OpenAI. L’entreprise cherche ici à donner une autre lecture des faits : l’ingénieur n’aurait pas fouiné clandestinement dans des documents confidentiels d’Apple, il se serait contenté de répondre à des questions d’employés.

La note de blog rappelle aussi le quiproquo survenu en février : Apple affirmait alors avoir contacté OpenAI sans obtenir de réponse, mais a finalement reconnu que ses avocats avaient écrit à la mauvaise personne, après avoir confondu deux noms de famille. Le groupe avait également assuré avoir échangé avec le directeur juridique d’OpenAI, une conversation qui n’a jamais eu lieu.

OpenAI, qui reproduit des extraits d’échange avec l’avocat d’Apple, souligne surtout que les accusations du constructeur n’ont pas été évoquées à l’époque. Cinq mois plus tard, Apple déposait sa plainte.

Un ancien ingénieur de Microsoft lance TMOG… un gestionnaire de tâches pour macOS

4 août 2026 à 12:12
Mince, ça marche bien en plus
Un ancien ingénieur de Microsoft lance TMOG… un gestionnaire de tâches pour macOS

Comment ? Un gestionnaire des tâches sur macOS ? Oui, et bien fait en plus. Il s’agit pour l’instant d’une bêta, mais le projet est prometteur. Et des versions pour Windows et Linux sont prévues.

Dave Plummer, ex-ingénieur de Microsoft (il a notamment travaillé sur NT 4.0), s’est lancé dans un drôle de projet : estimant que le moniteur d’activité de macOS n’était pas digne de la plateforme, il a attaqué le développement d’un authentique gestionnaire des tâches pour la plateforme d’Apple. Oui, un gestionnaire des tâches, comme sous Windows.

Du code neuf et natif

L’histoire est intéressante pour plusieurs raisons. D’abord, le moniteur de macOS, s’il remplit bien ses fonctions élémentaires, ne propose pas de vue de synthèse de ce qui se passe sur la machine : le taux d’occupation du CPU (avec séparation par cœur logique), le remplissage de la mémoire, l’activité réseau ou du stockage, etc.

Ensuite, Dave Plummer a apporté un soin particulier à son développement. Il raconte comment Microsoft l’a laissé examiner, « à titre gracieux », le code source du gestionnaire des tâches de Windows XP. Cependant, aucun pan de code n’a été repris, affirme le développeur. À la place, il a développé un nouveau moteur partagé en C++ ainsi qu’une interface en Swift. C’est d’ailleurs un autre point intéressant : l’interface est léchée, réactive et parfaitement intégrée à l’ambiance macOS. La filiation avec le composant de Windows est cependant assumée dans le nom : TMOG, pour Task Manager Original.

C’est un « oui » !

L’application réunit également plusieurs fonctions au sein de la même interface. On retrouve, comme dans le gestionnaire des tâches de Windows, des onglets avec la vue de synthèse de ce que fait la machine, la liste des processus (qui reprend la vue par défaut du moniteur de macOS) ou encore celle des services. TMOG y ajoute un onglet pour les informations système ou encore la liste des applications lancées au démarrage, avec possibilité de les désactiver.

L’ensemble est particulièrement fluide, surtout pour les jauges et les courbes d’occupation. Les paramètres de l’application permettent de modifier différents éléments d’interface, dont le thème (clair ou sombre), la police par défaut ou encore la fréquence de rafraichissement.

TMOG est fournie pour l’instant sous forme de bêta. Elle n’est pas distribuée sur le Mac App Store pour une raison très simple : la boutique d’Apple oblige les applications qui y sont distribuées à fonctionner dans une sandbox. Pour un projet comme TMOG, ce type d’isolation est impossible, car elle doit aller chercher des informations dont la sandbox n’autorise pas la récupération.

L’application est gratuite et doit le rester, du moins sous cette forme. Dave Plummer indique qu’une version Pro payante pourrait apparaître plus tard. Et si vous vous posez la question : oui, des versions Windows et Linux sont prévues (cette dernière vient tout juste d’être confirmée). Le développeur insiste sur le caractère natif de ces applications et leurs performances.

Qwen3.8-Max : Alibaba revient dans la course pour rivaliser avec Fable 5 et Kimi K3

4 août 2026 à 10:11
Sera-t-il le survivant ?
Qwen3.8-Max : Alibaba revient dans la course pour rivaliser avec Fable 5 et Kimi K3

15 jours après l’arrivée du modèle Kimi K3 de Moonshot AI, une autre entreprise chinoise, Alibaba, sort un modèle à plus de 2 000 milliards de paramètres. Comme en 2025, avec le « moment DeepSeek », les entreprises chinoises montrent qu’elles sont capables de suivre le rythme des leaders états-uniens.

Après Kimi K3 de Moonshot AI et ses 2 800 milliards de paramètres, Alibaba renforce l’idée que les entreprises chinoises du secteur ne se laissent pas distancer par Anthropic et OpenAI.

En effet, l’entreprise, d’abord spécialisée dans l’e-commerce, vient de sortir Qwen3.8-Max, un modèle à 2 400 milliards de paramètres. C’est là encore une Mixture of Experts, avec 95 milliards de paramètres actifs pour chaque token (il faut néanmoins charger l’intégralité du modèle en mémoire), contre 104,2 milliards pour Kimi K3.

Certes, c’est dans les deux cas un peu moins que ce que revendique Kimi K3, mais le nombre de paramètres ne fait pas tout et Alibaba prétend, benchmarks à son avantage à l’appui, que Qwen3.8-Max a des résultats globalement comparables à Gemini 3.1-Pro et GPT 5.6 Sol. Ça serait le cas aussi en le comparant à Fable 5 concernant les tâches de raisonnement multimodal, d’« agent visuel » (analyse automatique d’images) et de code, d’analyse de documents ou de « compréhension du monde ».

Comme Moonshot AI (qui a tenu promesse le jour J), Alibaba promet de libérer les poids de Qwen3.8-Max pour en faire un modèle « open source ». L’entreprise chinoise se laisse une exclusivité d’une semaine sur son QwenCloud mais affirme que « les poids du modèle seront mis à disposition en open source sur Hugging Face et ModelScope la semaine prochaine ».

Concurrencer Anthropic sur le code et l’automatisation des tâches de bureau

Avec les benchmarks mis en avant par Alibaba, l’entreprise vise clairement à concurrencer Anthropic concernant le code ainsi que l’automatisation des tâches de bureau. Elle raconte avoir testé son modèle sur trois « défis » dans lesquels « chaque résultat devait être obtenu en écrivant et en exécutant du code, sans aucune aide humaine » : le projet « oh-my-cli » (que Qwen3.8-Max a mis 10 jours à générer et que l’entreprise partage sur GitHub), la reproduction du code d’un article scientifique et un concours de mise en situation demandant de comprendre correctement ce que souhaite le client. Alibaba assure que dans ces trois tâches, son modèle ne s’est pas seulement contenté « de suivre un plan prédéfini : il évolue de lui-même grâce à des boucles de rétroaction ».

Des prix affichés cassés mais une consommation rapide des tokens

Concernant les prix, Alibaba affiche des prix cassés par rapport à ses concurrents : 2 dollars par million de tokens en entrée et 6 dollars par million en sortie. C’est encore moins cher que les prix affichés par Moonshot AI pour Kimi K3.

Rappelons notre comparatif des coûts par million de tokens en ajoutant Qwen3.8-Max :

En entrée :

  • Qwen3.8-Max : 2 dollars
  • Kimi K3 : 3 dollars
  • GPT-5.6 sol : 5 dollars
  • Fable 5 : 10 dollars
  • Opus 4.8 : 5 dollars

En sortie :

  • Qwen3.8-Max : 6 dollars
  • Kimi K3 : 15 dollars
  • GPT-5.6 sol : 30 dollars
  • Fable 5 : 50 dollars
  • Opus 4.8 : 25 dollars

Reste que cette différence de prix est difficile à évaluer réellement. En effet, comme nous l’avions déjà expliqué, les entreprises d’IA générative parlent de prix par million de tokens alors que ceux-ci ne sont pas égaux entre les entreprises et parfois même entre des modèles d’une même société. Ainsi, en mai dernier, nous montrions qu’Opus 4.7 cramait ses tokens beaucoup plus vite qu’Opus 4.6.

Déjà, certains utilisateurs de Qwen3.8-Max se plaignent d’avoir utilisé leur quota très rapidement. « Quatre prompts. C’est tout ce qu’il a fallu pour épuiser mon quota de 5 heures. Utilisé à 100 %. Mon quota hebdomadaire en est déjà à 31,2 % », affirme l’un d’entre eux sur X.

S’il est difficile de savoir si Qwen3.8-Max remplacera les modèles d’Anthropic dans les pratiques des développeurs, les investisseurs semblent voir les signes d’un deuxième « moment DeepSeek ». L’action Alibaba a bondi lundi de 7 % à Hong Kong, enregistrant sa plus forte hausse depuis près d’un mois, constatait Bloomberg.

Samsung et LG font le ménage dans les apps TV dopées aux proxys résidentiels

4 août 2026 à 06:59
Derrière l’écran, le tunnel
Samsung et LG font le ménage dans les apps TV dopées aux proxys résidentiels

À quelques semaines d’écart, LG et Samsung ont annoncé la suspension ou l’interdiction sur leurs plateformes de téléviseurs connectés d’applications intégrant des systèmes de proxy résidentiel. Il en existe des utilisations légitimes, mais le manque de transparence de ces SDK, leur activation à distance et la difficulté pour les utilisateurs de comprendre ce à quoi ils consentent posent un vrai problème de confiance.

Début juillet, la société spécialisée en sécurité informatique Spur révélait que 42 % des applications proposées au téléchargement sur webOS – la plateforme smart TV de LG – intégraient des SDK permettant de transformer les téléviseurs connectés du constructeur en nœuds de sortie de proxy résidentiel. La même étude indiquait qu’au moins un quart des téléviseurs de Samsung fonctionnant sous Tizen embarquaient les mêmes composants.

Une fois la télé transformée en nœud de sortie proxy résidentiel, l’IP de l’utilisateur est utilisée par des services pour accéder à Internet… avec tous les risques que cela entraine, surtout en cas d’IP fixe. L’adresse peut être signalée en cas de scraping massif, de contournement de blocage, ou encore si elle sert de courroie de transmission à une activité frauduleuse. Le propriétaire de la télévision pourrait alors avoir des problèmes, sans oublier qu’un tel proxy peut générer de la latence sur son accès internet.

Quoi de neuf à la télé ce soir ? Un proxy

La branche américaine de LG a annoncé à KrebsOnSecurity que le constructeur travaillait avec les développeurs tiers au retrait dans leurs applications de cette fonction de proxy résidentiel. Et les développeurs qui s’y refuseront subiront une suspension de leurs applications. « Un réseau de proxy résidentiel n’est pas un usage prévu pour les téléviseurs connectés LG », déclarait le 21 juillet John Taylor, vice-président de LG Electronics USA.

L’examen des applications était déjà « bien avancé », assure le dirigeant, et « LG continuera de renforcer son processus d’évaluation des applications soumises par les développeurs, y compris celles qui intègrent des SDK de proxy résidentiel ». Au passage, LG file un mauvais coton en ce moment, après la controverse sur l’antivirus McAfee proposé de manière agressive aux utilisateurs de certains de ses moniteurs PC.

Une autre enquête, réalisée cette fois par Mnemonic, explique que des jeux distribués par la boutique de Samsung pour ses smart TV contiennent le kit de développement de Bright Data, une société israélienne qui commercialise des proxys résidentiels donnant accès à des millions de réseaux dans le monde.

Il existe des utilisations légitimes pour le proxy résidentiel, par exemple pour vérifier l’efficacité de dispositifs de censure ou de blocage géographique (voir si certains contenus sont accessibles depuis différents endroits), collecter des données publiques pour comparer des prix, ou encore pour contrôler la conformité de publicités (des marques peuvent vérifier que leurs pubs apparaissent correctement sans être associées à des contenus problématiques). Les proxys résidentiels sont prisés car ils ressemblent à du trafic humain « normal ».

Pac-Man et la connexion fantôme

Les téléviseurs enrôlés comme nœuds de sortie via Bright Data peuvent être utilisés pour télécharger des montagnes de données publiques sur le web depuis plusieurs sources à la fois pour éviter les protections anti-scraping. Mnemonic a observé du scraping de profils LinkedIn à grande échelle, ainsi que de la collecte de données pour entraîner des IA. Ce SDK, qui est aussi majoritairement présent dans les apps de proxy résidentiel distribuées par LG, veut pourtant montrer patte blanche.

Bright Data l’affirme à KrebsOnSecurity : « Chaque utilisateur accepte explicitement de participer via un écran de consentement et reçoit une contrepartie en retour ; chaque client est vérifié, et nos pratiques ont désormais fait l’objet d’un deuxième audit indépendant par PwC. » L’entreprise poursuit : « Nous restons attachés à un internet ouvert et transparent, où les entreprises légitimes, les chercheurs et les institutions peuvent accéder de manière responsable aux données relevant du domaine public. »

L’architecture de ces applications, comme la mise en avant de certaines d’entre elles par Samsung dans sa boutique, soulève des questions. Mnemonic indique que tout est « officiel » : le SDK est « dormant » tant que le téléspectateur n’a pas donné son accord… mais les apps ne sont que des coquilles vides qui chargent ensuite le vrai code depuis un serveur distant. Ce que Samsung ou LG vérifient dans leurs boutiques n’est donc pas ce qui se lance sur la télé.

Image : Mnemonic

Les jeux Pac-Man et 2048 Football Cup proposent par exemple une expérience « sans pub », pour peu que l’utilisateur accepte que son téléviseur télécharge des données publiques depuis internet en utilisant l’adresse IP de l’appareil. « Si c’est gratuit, c’est vous le produit » prend ici tout son sens.

Emboîtant le pas de son rival, Samsung a donc commencé à restreindre l’apparition de nouvelles apps intégrant de telles fonctions sur sa plateforme Tizen. « Nous mettons actuellement en place des politiques strictes à l’échelle de la plateforme pour les développeurs, interdisant explicitement les SDK de proxy résidentiel, et nous travaillons à identifier et supprimer toutes les applications actuellement disponibles dans notre boutique qui contiennent ces composants », ajoute un porte-parole de l’entreprise à TechCrunch.

Les proxys résidentiels sont une « menace croissante dans le cyberespace »

Il y a deux ans déjà, Orange alertait sur les proxys résidentiels qui « représentent une menace croissante dans le cyberespace, car ils sont fréquemment utilisés par des groupes d’attaquants qui ainsi se cachent au sein du trafic légitime, mais aussi agissent de manière légitime […] Pour obtenir une infrastructure pouvant atteindre plusieurs millions d’hôtes, les fournisseurs de proxys résidentiels utilisent des techniques qui peuvent induire en erreur les utilisateurs qui installent des logiciels tiers ».

Le nombre d’adresses IP est un point crucial pour les proxys résidentiels, un déploiement massif des points de sortie est donc primordial : « Ces points de sortie incluent les adresses IP des routeurs domestiques, des ordinateurs personnels, des téléviseurs intelligents et, de plus en plus, des téléphones mobiles utilisant les réseaux 4G et 5G ». Il y a des utilisateurs prêts à louer leur connexion, mais aussi d’autres piratés et tout un dégradé de nuances entre ces deux extrêmes.

Depuis maintenant plusieurs années, une des stratégies des proxys résidentiels « est l’implication d’utilisateurs conscients et volontaires », mais qui ne comprennent pas toujours « l’utilisation finale de leur connexion Internet ». Dans le cas présent, nous y sommes probablement.

Côté développeurs, certains proxys résidentiels proposent une sorte de « PaaS » ou « Proxyware as a service » avec un kit pour intégrer directement et facilement cette fonctionnalité dans leur application.

Bitcoins : des clés cryptographiques des wallets de Coldcard trop faciles à reconstituer

4 août 2026 à 06:04
Un coffre-fort qui manque de combinaisons
Bitcoins : des clés cryptographiques des wallets de Coldcard trop faciles à reconstituer

Mauvaise surprise pour des utilisateurs de portefeuilles de bitcoins de Coldcard. Des petits malins ont su reconstituer leurs phrases de récupération, générées par une méthode trop simple. Résultat, plus de 110 millions de dollars dérobés, et un rappel utile : les clés cryptographiques ne valent que si le système qui les crée est réellement imprévisible.

Une erreur de programmation aurait empêché certains wallets du fabricant Coldcard d’utiliser leur générateur matériel de nombres aléatoires pour créer des « seeds », ces phrases de récupération de 12 ou 24 mots. Cette erreur logicielle aurait poussé le générateur de ces portefeuilles à se rabattre sur une méthode reposant sur des données relativement prévisibles (numéro de série de la puce ou encore valeurs liées à l’horloge), explique l’équipe Bitcoin Engineering and Security de Block.

Plus de 100 millions de dollars volatilisés

Le 30 juillet, 1 196 adresses ont été entièrement vidées pour un peu plus de 1 082 bitcoins, ce qui représente environ 70 millions de dollars selon les calculs de Galaxy Research. L’opération a été rapide, elle n’a duré en tout et pour tout 41 minutes. Deux autres vagues ont eu lieu par la suite, pour un total de 1 816 BTC, soit 114 millions de dollars.

Image : Coldcard

Les bitcoins ne sont pas stockés dans les wallets Coldcard eux-mêmes, mais sur la blockchain ; le portefeuille physique ne conserve que les clés privées permettant de déplacer les bitcoins. En temps normal, ces clés sont impossibles à deviner. Mais dans ce cas, une entropie très insuffisante – autrement dit un hasard « prévisible » – aurait considérablement réduit le nombre de phrases de récupération possibles.

L’erreur ne venait pas de l’absence d’un générateur matériel de nombres aléatoires, mais d’un mauvais branchement logiciel. Le code chargé de créer les phrases de récupération appelait par erreur un générateur de secours alimenté notamment par l’identifiant de la puce et des valeurs d’horloge. Sur les anciens wallets Mk2 et Mk3 concernés, aucun véritable hasard cryptographique ne venait corriger cette faiblesse. Sur les modèles plus récents, Coldcard ajoutait bien une source sécurisée, mais n’en conservait que 32 bits, réduisant fortement le nombre de seeds possibles.

L’attaquant n’avait donc pas besoin de pirater les appareils : il lui suffisait de reproduire le générateur défaillant sur ses propres machines, puis de tester les seeds candidates. Toutes les clés privées et les adresses du propriétaire en découlent, c’est pourquoi il importe que la seed soit choisie de manière complètement aléatoire et imprévisible, ce qui n’était pas le cas ici.

Les fonds volés sont regroupés sur quatre adresses bitcoin. Leur parcours peut être suivi publiquement, mais les identités des personnes qui contrôlent ces adresses restent inconnues, sauf à recouper ces transactions avec d’autres informations, par exemple celles d’une plateforme d’échange. Il se trouve que l’attaquant aurait utilisé un compte payant auprès d’un fournisseur de données blockchain pour interroger les adresses au moment du vol.

Ces informations ne proviennent pas d’une plateforme d’échange, mais un compte payant peut laisser des traces potentiellement exploitables pour remettre la main sur le ou les auteurs de ce casse. Quant aux utilisateurs de Coldcard, ils ne doivent pas se contenter de mettre à jour leurs portefeuilles. Il faut aussi et surtout créer une nouvelle seed à partir d’un système mis à jour, puis transférer les cryptos vers les nouvelles adresses.

Des clés aux pieds d’argile

Cette histoire rappelle que les clés, même très longues (128 ou 256 bits) ne sont aussi solides que la méthode cryptographique qui sert à les générer. Si elle ne produit qu’un petit nombre de valeurs possibles, la sécurité de la clé devient largement illusoire. Dans le cas Coldcard, les wallets Mk4, Q et Mk5 généraient des clés d’environ quatre milliards de suites réellement distinctes. Un nombre immense à l’échelle humaine, mais suffisamment réduit pour pouvoir être exploré par des ordinateurs.

Il y a plusieurs exemples de mécanismes cryptographiques robustes, mais affaiblis par leur implémentation. On peut rappeler la découverte du groupe fail0verflow qui, fin 2010, révélait la clé privée permettant de signer les jeux et les logiciels de la PS3. Il devenait donc possible de faire tourner des homebrews et des programmes non autorisés par Sony sur la console.

L’algorithme ECDSA utilisé exigeait une valeur secrète différente pour chaque signature (« nonce »). Mais voilà, la PS3 réutilisait la même valeur… En comparant plusieurs signatures, les bidouilleurs ont pu calculer la clé utilisée par Sony. Le problème ne résidait pas dans l’algorithme en lui-même, mais dans son implémentation.

Autre exemple célèbre : en 2014, le National Institute of Standards and Technology (NIST) américain retirait un algorithme cryptographique de son projet de recommandations sur les générateurs de nombres pseudo-aléatoires. Il s’agissait de Dual_EC_DRBG, qui était très lent, favorisait certains nombres plutôt que d’autres, et avait cette réputation d’être un tuyau percé.

En septembre 2013, des documents révélés par Edward Snowden ont ravivé les soupçons autour de cet algorithme, soupçonné depuis plusieurs années de contenir une porte dérobée conçue par la NSA. L’agence avait justement insisté auprès du NIST pour conserver Dual_EC_DRBG, alors que ses faiblesses étaient connues depuis 2007.

❌