Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnAICommunautéPlus
Le CTO de Ledger alerte les utilisateurs sur une faille de la chaîne d'approvisionnement NPM menaçant la sécurité des crypto-monnaies

Le CTO de Ledger alerte les utilisateurs sur une faille de la chaîne d'approvisionnement NPM menaçant la sécurité des crypto-monnaies

CointribuneCointribune2025/09/09 14:35
Afficher le texte d'origine
Par:Cointribune

Une violation à grande échelle de la chaîne d'approvisionnement a ébranlé la communauté open source après que des hackers ont compromis le compte Node Package Manager (NPM) d’un développeur réputé. Des packages largement utilisés ont été affectés, suscitant de vives inquiétudes dans tout l’écosystème JavaScript.

Le CTO de Ledger alerte les utilisateurs sur une faille de la chaîne d'approvisionnement NPM menaçant la sécurité des crypto-monnaies image 0 Le CTO de Ledger alerte les utilisateurs sur une faille de la chaîne d'approvisionnement NPM menaçant la sécurité des crypto-monnaies image 1

En bref

  • Des hackers ont pris le contrôle du compte NPM d’un développeur réputé, déclenchant une violation de la chaîne d’approvisionnement qui a mis en danger la communauté JavaScript.
  • Plus de 1.1 billions de téléchargements de packages compromis ont suscité des craintes d’exposition généralisée dans tout l’écosystème.
  • Le CTO de Ledger, Charles Guillemet, a conseillé de vérifier chaque transaction et d’utiliser des portefeuilles matériels avec affichage sécurisé pour se protéger.

La violation de NPM soulève des inquiétudes sur la sécurité des portefeuilles

Charles Guillemet, directeur technique chez Ledger, a révélé l’ampleur de la menace. Il a signalé qu’un compte NPM majeur avait été détourné et que les packages affectés avaient déjà été téléchargés plus d’un milliard de fois. Compte tenu de cette portée, il a déclaré que l’ensemble de l’écosystème JavaScript pourrait être exposé. Le code malveillant fonctionnait silencieusement, modifiant en temps réel les adresses de cryptomonnaies pour détourner les fonds vers les attaquants.

Guillemet a appelé à la prudence. Il a expliqué que les utilisateurs de portefeuilles matériels restent en sécurité s’ils vérifient soigneusement chaque transaction avant de l’approuver. Pour ceux qui utilisent des portefeuilles logiciels, il a recommandé d’éviter les transactions on-chain jusqu’à ce que la situation soit clarifiée. Il a également noté qu’il n’est pas encore certain que les attaquants tentent directement d’extraire les phrases de récupération des portefeuilles logiciels.

Le développeur confirme la prise de contrôle du compte

Le mainteneur au centre de la violation, Josh Junon, a confirmé que son compte NPM avait été compromis. Dans un post sur Bluesky, il a expliqué que la prise de contrôle résultait d’une campagne de phishing. Les attaquants avaient mis en place un faux domaine, ‘support [at] npmjs [dot]’ help, conçu pour ressembler au site officiel npmjs.com.

Les mainteneurs ont reçu des emails menaçants affirmant que leurs comptes seraient verrouillés le 10 septembre 2025. Ces messages comprenaient des liens redirigeant vers des sites de phishing conçus pour voler les identifiants. Le faux email affirmait :

Pour maintenir la sécurité et l’intégrité de votre compte, nous vous demandons de bien vouloir effectuer cette mise à jour dans les plus brefs délais. Veuillez noter que les comptes avec des identifiants 2FA obsolètes seront temporairement verrouillés à partir du 10 septembre 2025 afin de prévenir tout accès non autorisé.

D’autres développeurs ont rapidement signalé avoir été ciblés de la même manière, confirmant que la campagne de phishing s’étendait au-delà d’un seul mainteneur.

Réponse à la violation NPM et analyse technique

L’équipe NPM a agi rapidement dès que la violation a été détectée, supprimant les versions malveillantes téléchargées par les attaquants. Parmi celles retirées figurait une version du package debug, téléchargé des centaines de millions de fois chaque semaine — estimé à environ 357 millions.

Une analyse plus approfondie a été menée par Aikido Security, et l’enquête a révélé ce qui suit :

  • Les attaquants ont ajouté du code malveillant dans les fichiers index.js des packages détournés. Celui-ci agissait comme un intercepteur de navigateur, détournant le trafic et ciblant les utilisateurs de crypto.
  • Le malware s’intégrait dans les navigateurs et s’accrochait à des fonctions telles que fetch, XMLHttpRequest, et aux APIs de portefeuilles comme window.ethereum et Solana, lui donnant accès à l’activité web et aux portefeuilles.
  • Une fois actif, il scannait les données à la recherche d’adresses de portefeuilles sur Ethereum, Bitcoin, Solana, Tron, Litecoin et Bitcoin Cash. Les adresses détectées étaient remplacées par celles contrôlées par les attaquants, souvent conçues pour leur ressembler.
  • Il modifiait les détails des transactions avant la signature, changeant les destinataires, les approbations ou les autorisations alors que l’interface semblait normale, envoyant ainsi les fonds aux attaquants.
  • Pour rester discret, il évitait les changements visibles lorsqu’un portefeuille était présent, fonctionnant silencieusement en arrière-plan et manipulant les transactions réelles.

Appel à des précautions renforcées

Dans des commentaires à CoinDesk, Guillemet a averti que les applications décentralisées ou les portefeuilles logiciels incluant les packages compromis pourraient ne pas être sûrs, exposant les utilisateurs de crypto au risque de perdre leurs fonds. Il a souligné que la protection la plus fiable reste un portefeuille matériel doté d’un affichage sécurisé prenant en charge la signature claire (Clear Signing).

Cette approche permet aux utilisateurs de vérifier l’adresse et les détails de chaque transaction directement sur l’écran de l’appareil, garantissant que ce qu’ils approuvent correspond bien à leur intention.

Il a ajouté que la situation rappelle fortement les pratiques essentielles : “vérifiez toujours vos transactions, ne signez jamais à l’aveugle.” Il a également conseillé l’utilisation d’un portefeuille matériel avec affichage sécurisé pour garantir la sécurité.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

L'introduction en bourse est imminente, Anthropic est rentable depuis deux trimestres consécutifs.

Anthropic a enregistré deux trimestres consécutifs de bénéfices d’exploitation ajustés positifs, avec un chiffre d’affaires du deuxième trimestre en hausse de 14 fois sur un an, atteignant 11,5 milliards de dollars, et un chiffre d’affaires annualisé de 65 milliards de dollars, avec une marge brute de plus de 80%. L’entreprise a choisi le Nasdaq pour son introduction en bourse, avec une valorisation pouvant atteindre 2 000 milliards de dollars. Cependant, dans une tournure dramatique, le PDG a appelé à ralentir le développement de l’IA juste avant l’introduction en bourse. Les analystes estiment que trouver un équilibre entre les préoccupations de sécurité et la concurrence commerciale deviendra un défi central.

华尔街见闻2026/09/14 03:47

Anthropic signe un accord de puissance de calcul de 13,7 milliards de dollars avec Rum Group, une entreprise liée à Trump

Anthropic a signé un accord de puissance de calcul d'une valeur de 13,7 milliards de dollars sur six ans avec Rum Group, dont le cœur est un centre de données encore en cours de construction en Géorgie. Rum Group était auparavant la plateforme vidéo conservatrice Rumble, dont les premiers investisseurs incluent l'actuel vice-président des États-Unis, Vance.

华尔街见闻2026/09/14 03:16

Les élections de mi-mandat feront-elles s'effondrer le marché boursier américain ? 75 ans d'histoire donnent une réponse inattendue.

Actuellement, il reste moins de huit semaines avant les élections de mi-mandat, l'une des plus grandes incertitudes de Wall Street est imminente. Mais le remaniement du pouvoir au Congrès entraînera-t-il un krach boursier ? En regardant les 75 dernières années d'histoire, la réponse est surprenante et finalement optimiste.

智通财经2026/09/14 03:16
Les élections de mi-mandat feront-elles s'effondrer le marché boursier américain ? 75 ans d'histoire donnent une réponse inattendue.