Breaking
INPVR Inox Shares Drop Following Internal Probe into Alleged KickbacksAUAt least 11 killed in avalanche on Mount Mizhirgi in RussiaINFive big questions raised after the building collapse in Delhi's Satya NiketanDEFatal shots in Berlin-Neukölln: Police are investigatingKROne person dies and evacuation order issued due to record heavy rain in eastern Honshu, JapanDEItaly: Nationwide 24-hour rail strike announcedEUAfD achieves historic electoral success in Saxony-Anhalt regional voteTRThe death toll in the flood disaster in Nepal increased to 1380, search and rescue efforts continueDESaxon Minister Köpping: AfD victory in Saxony-Anhalt is a wake-up call for BerlinITTragedy at Monte Erice: driver investigated for road homicide after the death of two spectatorsINPVR Inox Shares Drop Following Internal Probe into Alleged KickbacksAUAt least 11 killed in avalanche on Mount Mizhirgi in RussiaINFive big questions raised after the building collapse in Delhi's Satya NiketanDEFatal shots in Berlin-Neukölln: Police are investigatingKROne person dies and evacuation order issued due to record heavy rain in eastern Honshu, JapanDEItaly: Nationwide 24-hour rail strike announcedEUAfD achieves historic electoral success in Saxony-Anhalt regional voteTRThe death toll in the flood disaster in Nepal increased to 1380, search and rescue efforts continueDESaxon Minister Köpping: AfD victory in Saxony-Anhalt is a wake-up call for BerlinITTragedy at Monte Erice: driver investigated for road homicide after the death of two spectators
BackSécurité crypto : SEAL publie un guide sur les cyberattaques visant les développeurs
Sécurité crypto : SEAL publie un guide sur les cyberattaques visant les développeurs
Tech
Journal du Coin20 hours agoTech4 min read

Sécurité crypto : SEAL publie un guide sur les cyberattaques visant les développeurs

Face à la recrudescence des intrusions ciblant les postes de travail des développeurs, l'organisation SEAL détaille les modes opératoires des attaquants et les mesures de protection nécessaires.

Quick Look

  • L'organisation SEAL publie un référentiel sur les cyberattaques ciblant les développeurs crypto.
  • Face à la compromission des postes de travail, comme lors des piratages de Bybit et Radiant Capital, le guide préconise un cloisonnement strict des environnements.

AI-generated summary

Why It Matters

Les attaques contre les protocoles crypto se déplacent des smart contracts vers les postes de travail des développeurs. Des incidents majeurs comme Bybit et Radiant Capital illustrent cette tendance.

Font size

Un entretien d’embauche, un fichier à ouvrir, une trésorerie vidée. La Security Alliance (SEAL), organisation à but non lucratif de sécurité crypto fondée dans le sillage du chercheur samczsun, publie un référentiel consacré aux intrusions qui ciblent spécifiquement les développeurs. Le document ne sort pas d’un laboratoire : il compile les schémas d’attaque relevés lors des interventions d’urgence menées par ses équipes de réponse aux incidents. Le point de départ est inconfortable pour toute l’industrie. Le maillon faible d’un protocole ne se situe plus dans son code, mais devant l’écran de celui qui l’écrit.

Quand l’ordinateur du développeur devient la porte d’entrée

Les audits, les programmes de récompense et les vérifications de code rendent certaines attaques contre les smart contracts plus difficiles. Les pirates cherchent donc d’autres chemins. Ils visent notamment les personnes capables de modifier un site, de publier une mise à jour ou de signer une transaction importante.

Le vol de 1,5 milliard de dollars subi par Bybit en février 2025 reste l’exemple le plus spectaculaire. Les contrats du portefeuille multisignature n’ont pas été directement piratés. L’attaquant avait compromis l’ordinateur d’un développeur de Safe{Wallet}, le service utilisé pour préparer les transactions.

Du code malveillant a ensuite modifié l’interface présentée aux signataires de Bybit. Ceux-ci pensaient approuver un transfert ordinaire, alors que la transaction réellement signée donnait à l’attaquant le contrôle du portefeuille froid. Le FBI a attribué l’opération au groupe nord-coréen TraderTraitor.

Radiant Capital avait subi quelques mois plus tôt une attaque comparable, pour environ 50 millions de dollars. Plusieurs développeurs avaient reçu sur Telegram une archive présentée comme un document PDF, envoyée depuis le compte d’un ancien prestataire considéré comme fiable. Le fichier a installé un logiciel malveillant sur leurs ordinateurs.

L’interface affichait ensuite des transactions apparemment normales, tandis que les portefeuilles matériels recevaient autre chose à signer. Autrement dit, les protections cryptographiques fonctionnaient toujours, mais les informations montrées aux utilisateurs avaient été falsifiées.

Du faux recrutement au programme piégé

Le premier contact prend généralement une forme banale : une offre d’emploi, une mission rémunérée, une demande d’aide ou un rapport signalant une prétendue vulnérabilité. La conversation se termine par une invitation à télécharger un fichier, ouvrir un projet ou exécuter une commande.

SEAL distingue plusieurs étapes fréquentes dans son document référence :

La prise de contact : un faux recruteur ou entrepreneur approche sa cible sur LinkedIn, Telegram ou Discord.

La livraison du piège : la victime reçoit un dépôt GitHub, une archive, une extension ou un exercice technique.

L’installation : le code s’exécute lors du lancement d’un test, de l’installation d’une dépendance ou d’une fausse mise à jour de Zoom ou Teams.

Le vol : le logiciel récupère des mots de passe, des sessions ouvertes, des accès aux services cloud ou des informations permettant de préparer une transaction frauduleuse.

La technique dite ClickFix pousse même la victime à effectuer elle-même l’installation. Un faux message d’erreur lui demande de copier une commande dans son terminal afin de résoudre un problème imaginaire.

Les bibliothèques utilisées par les développeurs constituent une autre cible. En septembre 2025, le compte d’un mainteneur de plusieurs paquets npm très populaires, dont chalk et debug, a été compromis par un faux courriel de réinitialisation de l’authentification à deux facteurs. Du code destiné à détourner des transactions crypto a alors été ajouté à 18 paquets totalisant plus de deux milliards de téléchargements hebdomadaires.

Isoler le code avant de lui faire confiance

La principale recommandation de SEAL consiste à considérer tout code extérieur comme dangereux avant son examen. Même un projet transmis par une connaissance peut avoir été modifié, tandis que le compte de cette personne peut avoir été piraté.

Un fichier ou un dépôt inconnu doit donc être ouvert dans une machine virtuelle ou un environnement temporaire ne contenant aucun mot de passe, portefeuille ou accès aux systèmes de production. Une fois l’analyse terminée, cet environnement peut être supprimé.

SEAL conseille également de réserver un ordinateur aux signatures sensibles, de figer les versions des dépendances et d’attendre avant d’installer une mise à jour récemment publiée. L’identité d’un interlocuteur inattendu doit être vérifiée par un autre canal, par exemple avec un appel vers un numéro déjà connu.

Ces précautions concernent aussi les assistants de programmation fondés sur l’intelligence artificielle. Un agent capable de lire un projet puis d’exécuter automatiquement ses instructions doit être placé dans le même environnement isolé que le code qu’il analyse.

Enfin, les équipes doivent préparer leur procédure de crise avant l’incident : savoir qui peut suspendre un service, prévenir les plateformes d’échange ou communiquer publiquement. SEAL 911 fournit justement une assistance gratuite, accessible en permanence, grâce à un réseau de chercheurs bénévoles.

What to Watch

AI outlook — possibilities, not facts

  • Adoption accrue des environnements isolés (VM) pour les développeurs crypto.

    Likely · Within months

Open Questions

  • Quelles seront les prochaines évolutions des techniques de ClickFix ?
  • Comment les entreprises peuvent-elles mieux vérifier l'identité des prestataires ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

Underwater data centers: a response to the saturation of the American electricity network
Developing·

Underwater data centers: a response to the saturation of the American electricity network

Faced with saturation of the American electricity network, particularly in Texas where more than 1,800 data center projects await connection for 474 GW of cumulative demand, operators are turning to seawater cooling. Projects like HiCloud in China (24 MW, PUE <1.15) or Keppel in Singapore show the effectiveness of immersion, while Bitcoin miners, already experts in high-density cooling, are becoming strategic partners for AI. However, the ocean does not solve the grid connection bottleneck.

Journal du Coin
2 min read
14-minute outage on Robinhood Chain, revealing the limits of a young infrastructure
Developing·

14-minute outage on Robinhood Chain, revealing the limits of a young infrastructure

Robinhood Chain experienced a block production outage lasting more than 14 minutes on September 4, halting trading despite its recent launch and goal of a 24/7 tokenized stock market. Although the network has restarted, the incident highlights the maturity challenges of an Arbitrum Orbit-based layer 2, as memecoins dominate its trading volume to the detriment of the tokenized shares initially promised.

Journal du Coin
2 min read
More on this topiccybersécurité