Votre portefeuille matériel crypto peut rester sécurisé pendant que tout autour échoue

By: cryptoslate.com|2026/09/18 11:50:25

Deux incidents de portefeuille cette semaine ont révélé une faiblesse croissante dans la garde autonome des cryptomonnaies : les systèmes entourant les dispositifs matériels.

D'CENT, un portefeuille matériel populaire en Corée du Sud, a déclaré qu'il enquêtait sur des transferts non autorisés de certains utilisateurs de son portefeuille logiciel, tandis que Trezor, une autre entreprise de matériel crypto, a révélé que des attaquants avaient exporté 347 149 contacts d'emails clients après avoir violé le fournisseur de marketing tiers Brevo.

Aucune des deux entreprises n'a signalé de compromission de la sécurité de son portefeuille matériel.

Pourtant, les deux incidents ont créé des voies vers le même prix : la phrase de récupération qui peut reconstruire un portefeuille et contrôler ses actifs.

La réutilisation de la phrase D'CENT entraîne des actifs matériels dans le risque logiciel

L'enquête de D'CENT montre comment le transfert d'une phrase de récupération dans un logiciel peut étendre le risque au-delà du dispositif où le portefeuille a été initialement créé.

L'entreprise a d'abord reçu des rapports de transferts non autorisés le 16 septembre et a constaté que la plupart des utilisateurs affectés utilisaient son portefeuille App, qui stocke ou importe des clés sur un téléphone. D'CENT n'a pas confirmé de compromission affectant ses produits matériels et continue d'enquêter sur la cause et l'étendue totale des transferts.

Ses critères actuels se concentrent sur les portefeuilles dont les phrases de récupération ont été saisies dans le portefeuille App et qui avaient un historique de signature de transaction sur des versions antérieures à 8.1.0, publiées le 5 novembre 2025. L'exposition potentielle couvre Bitcoin, Ethereum, XRP Ledger, Tron et d'autres réseaux compatibles EVM.

Cela crée un potentiel de chevauchement pour les utilisateurs matériels. Une phrase de récupération générée sur un dispositif D'CENT peut reconstruire les mêmes clés privées ailleurs si l'utilisateur importe plus tard ces mots dans le portefeuille logiciel. D'CENT a déclaré que la connexion d'un dispositif matériel à son application ne transfère normalement pas la phrase de récupération sur le téléphone ; l'importation manuelle de la phrase dans le portefeuille App le fait.

L'entreprise conseille aux utilisateurs qui répondent à ses critères de mettre à jour l'application avant de signer une autre transaction, de créer un portefeuille soutenu par une nouvelle phrase de récupération et de transférer les actifs affectés plutôt que de restaurer l'ancienne phrase sur un autre dispositif.

D'CENT travaille également avec des échanges, des forces de l'ordre et des enquêteurs blockchain pour tracer et potentiellement geler les actifs volés.

La violation de Trezor transforme les données clients en surface d'attaque

L'incident de Trezor a commencé plus loin du portefeuille lui-même, montrant comment les informations sur qui possède un dispositif peuvent devenir une infrastructure utile pour les attaquants.

Brevo a déclaré qu'un attaquant avait exploité une faille dans son implémentation SAML de connexion unique pour atteindre 138 comptes clients. Des contacts ont été exportés de 43 comptes, tandis que six ont été utilisés pour envoyer des emails de phishing via une infrastructure client légitime. Les messages ont donc passé les vérifications d'authentification des emails normaux et semblaient provenir de systèmes de confiance.

Pour Trezor, la violation a exposé 347 149 contacts d'emails marketing. Les attaquants ont envoyé un message prétendant qu'une vulnérabilité matérielle critique nécessitait que les clients téléchargent une application qui demandait ensuite leur sauvegarde de portefeuille. Environ 2 500 destinataires ont atteint le domaine malveillant avant que Trezor ne le désactive.

Trezor a déclaré que le simple fait de cliquer sur le lien n'exposait pas les fonds. Cependant, le risque est survenu si un utilisateur saisissait la sauvegarde dans l'application malveillante, permettant à un attaquant de recréer le portefeuille ailleurs.

La liste d'emails exportée crée un problème à plus long terme même après la disparition du premier domaine de phishing. Les détails de contact vérifiés pour les utilisateurs de portefeuilles matériels peuvent être réutilisés dans des campagnes de suivi adaptées autour des alertes de sécurité futures, des mises à jour logicielles ou des demandes de support.

Trezor avait déjà été confronté à une exposition connexe en août lorsque l'incident d'un fournisseur d'expédition a divulgué des informations d'identité et de commande des clients. L'entreprise a déclaré que cette violation avait exposé des numéros de téléphone et des adresses de livraison tout en laissant ses portefeuilles non affectés.

Les deux événements montrent comment les fournisseurs en dehors de l'infrastructure directe d'un fabricant de matériel peuvent fournir aux attaquants des informations nécessaires pour identifier les détenteurs de cryptomonnaies et construire des approches plus convaincantes.

Les fabricants de portefeuilles font face à un fardeau de sécurité plus large

Les incidents sont susceptibles d'accroître la pression sur les entreprises de portefeuilles pour traiter les bases de données clients et les flux de travail logiciels comme faisant partie du même programme de sécurité que leurs dispositifs.

Trezor a déclaré avoir suspendu son compte Brevo et examine les relations avec les fournisseurs et les exigences de sécurité suite à la violation. Brevo a fermé la route SSO utilisée par l'attaquant, réinitialisé les sessions actives et a déclaré qu'il déployait un correctif permanent qui restreint l'authentification à l'organisation qui possède chaque configuration SSO.

D'CENT, quant à lui, a déclaré qu'il ajoutait des mesures de protection et des procédures de vérification pré-lancement pendant que son enquête se poursuit. Son défi immédiat est de déterminer l'ensemble complet des adresses affectées et si les actifs déjà déplacés peuvent être récupérés par le biais d'échanges ou des forces de l'ordre.

Les deux entreprises dépendent toujours des utilisateurs pour garder les phrases de récupération hors ligne. Une fois que ces mots sont saisis dans un logiciel compromis ou remis par phishing, l'attaquant n'a plus besoin de vaincre le dispositif matériel.

Cela déplace une partie du fardeau concurrentiel pour les fabricants de portefeuilles au-delà des puces sécurisées et de l'architecture de signature.

Les entreprises vendant des produits de garde autonome devront de plus en plus montrer comment elles limitent les données clients conservées, vérifient les fournisseurs externes et conçoivent des logiciels complémentaires afin qu'une compromission ailleurs dans la pile ne fournisse pas un autre chemin vers les clés que leur matériel était conçu pour protéger.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]