Votre portefeuille matériel crypto peut rester sécurisé pendant que tout autour échoue
Deux incidents de portefeuille cette semaine ont révélé une faiblesse croissante dans la garde autonome des cryptomonnaies : les systèmes entourant les dispositifs matériels.
D'CENT, un portefeuille matériel populaire en Corée du Sud, a déclaré qu'il enquêtait sur des transferts non autorisés de certains utilisateurs de son portefeuille logiciel, tandis que Trezor, une autre entreprise de matériel crypto, a révélé que des attaquants avaient exporté 347 149 contacts d'emails clients après avoir violé le fournisseur de marketing tiers Brevo.
Aucune des deux entreprises n'a signalé de compromission de la sécurité de son portefeuille matériel.
Pourtant, les deux incidents ont créé des voies vers le même prix : la phrase de récupération qui peut reconstruire un portefeuille et contrôler ses actifs.
La réutilisation de la phrase D'CENT entraîne des actifs matériels dans le risque logiciel
L'enquête de D'CENT montre comment le transfert d'une phrase de récupération dans un logiciel peut étendre le risque au-delà du dispositif où le portefeuille a été initialement créé.
L'entreprise a d'abord reçu des rapports de transferts non autorisés le 16 septembre et a constaté que la plupart des utilisateurs affectés utilisaient son portefeuille App, qui stocke ou importe des clés sur un téléphone. D'CENT n'a pas confirmé de compromission affectant ses produits matériels et continue d'enquêter sur la cause et l'étendue totale des transferts.
Ses critères actuels se concentrent sur les portefeuilles dont les phrases de récupération ont été saisies dans le portefeuille App et qui avaient un historique de signature de transaction sur des versions antérieures à 8.1.0, publiées le 5 novembre 2025. L'exposition potentielle couvre Bitcoin, Ethereum, XRP Ledger, Tron et d'autres réseaux compatibles EVM.
Cela crée un potentiel de chevauchement pour les utilisateurs matériels. Une phrase de récupération générée sur un dispositif D'CENT peut reconstruire les mêmes clés privées ailleurs si l'utilisateur importe plus tard ces mots dans le portefeuille logiciel. D'CENT a déclaré que la connexion d'un dispositif matériel à son application ne transfère normalement pas la phrase de récupération sur le téléphone ; l'importation manuelle de la phrase dans le portefeuille App le fait.
L'entreprise conseille aux utilisateurs qui répondent à ses critères de mettre à jour l'application avant de signer une autre transaction, de créer un portefeuille soutenu par une nouvelle phrase de récupération et de transférer les actifs affectés plutôt que de restaurer l'ancienne phrase sur un autre dispositif.
D'CENT travaille également avec des échanges, des forces de l'ordre et des enquêteurs blockchain pour tracer et potentiellement geler les actifs volés.
La violation de Trezor transforme les données clients en surface d'attaque
L'incident de Trezor a commencé plus loin du portefeuille lui-même, montrant comment les informations sur qui possède un dispositif peuvent devenir une infrastructure utile pour les attaquants.
Brevo a déclaré qu'un attaquant avait exploité une faille dans son implémentation SAML de connexion unique pour atteindre 138 comptes clients. Des contacts ont été exportés de 43 comptes, tandis que six ont été utilisés pour envoyer des emails de phishing via une infrastructure client légitime. Les messages ont donc passé les vérifications d'authentification des emails normaux et semblaient provenir de systèmes de confiance.
Pour Trezor, la violation a exposé 347 149 contacts d'emails marketing. Les attaquants ont envoyé un message prétendant qu'une vulnérabilité matérielle critique nécessitait que les clients téléchargent une application qui demandait ensuite leur sauvegarde de portefeuille. Environ 2 500 destinataires ont atteint le domaine malveillant avant que Trezor ne le désactive.
Trezor a déclaré que le simple fait de cliquer sur le lien n'exposait pas les fonds. Cependant, le risque est survenu si un utilisateur saisissait la sauvegarde dans l'application malveillante, permettant à un attaquant de recréer le portefeuille ailleurs.
La liste d'emails exportée crée un problème à plus long terme même après la disparition du premier domaine de phishing. Les détails de contact vérifiés pour les utilisateurs de portefeuilles matériels peuvent être réutilisés dans des campagnes de suivi adaptées autour des alertes de sécurité futures, des mises à jour logicielles ou des demandes de support.
Trezor avait déjà été confronté à une exposition connexe en août lorsque l'incident d'un fournisseur d'expédition a divulgué des informations d'identité et de commande des clients. L'entreprise a déclaré que cette violation avait exposé des numéros de téléphone et des adresses de livraison tout en laissant ses portefeuilles non affectés.
Les deux événements montrent comment les fournisseurs en dehors de l'infrastructure directe d'un fabricant de matériel peuvent fournir aux attaquants des informations nécessaires pour identifier les détenteurs de cryptomonnaies et construire des approches plus convaincantes.
Les fabricants de portefeuilles font face à un fardeau de sécurité plus large
Les incidents sont susceptibles d'accroître la pression sur les entreprises de portefeuilles pour traiter les bases de données clients et les flux de travail logiciels comme faisant partie du même programme de sécurité que leurs dispositifs.
Trezor a déclaré avoir suspendu son compte Brevo et examine les relations avec les fournisseurs et les exigences de sécurité suite à la violation. Brevo a fermé la route SSO utilisée par l'attaquant, réinitialisé les sessions actives et a déclaré qu'il déployait un correctif permanent qui restreint l'authentification à l'organisation qui possède chaque configuration SSO.
D'CENT, quant à lui, a déclaré qu'il ajoutait des mesures de protection et des procédures de vérification pré-lancement pendant que son enquête se poursuit. Son défi immédiat est de déterminer l'ensemble complet des adresses affectées et si les actifs déjà déplacés peuvent être récupérés par le biais d'échanges ou des forces de l'ordre.
Les deux entreprises dépendent toujours des utilisateurs pour garder les phrases de récupération hors ligne. Une fois que ces mots sont saisis dans un logiciel compromis ou remis par phishing, l'attaquant n'a plus besoin de vaincre le dispositif matériel.
Cela déplace une partie du fardeau concurrentiel pour les fabricants de portefeuilles au-delà des puces sécurisées et de l'architecture de signature.
Les entreprises vendant des produits de garde autonome devront de plus en plus montrer comment elles limitent les données clients conservées, vérifient les fournisseurs externes et conçoivent des logiciels complémentaires afin qu'une compromission ailleurs dans la pile ne fournisse pas un autre chemin vers les clés que leur matériel était conçu pour protéger.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Bitget Wallet confirme la sécurité des actifs des utilisateurs, afflux net de 191 millions de dollars pour les ETF au comptant

Le taux hypothécaire à 30 ans atteint 7,45 %

Block ajoute Bitcoin Lightning aux paiements des agents IA

Le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien WEEX TradFi (25/09/2026)
À l’ouverture des marchés mondiaux, le 25/09, heure de Pékin, l’attention se porte sur les anticipations de taux et les divergences dans les infrastructures d’IA. Le 24/09, heure de l’Est, le S&P 500 se situait près de 7,704, pratiquement inchangé ; le Nasdaq a légèrement progressé et le Dow a reculé de 0,31 %. Le rendement à 10 ans est monté à environ 5,18 % et celui à 30 ans à environ 5,47 %. Bitcoin s’échangeait dernièrement autour de 84 400 $.

WEEX Exclusif : le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien TradFi de WEEX (25/09/2026)

Finance de calcul : L'économie de l'IA comble la couche financière, 0G construit un nouveau paradigme d'actifs de calcul

Légende de Wall Street Bill Miller : Pourquoi ai-je investi la moitié de ma fortune dans le Bitcoin ?

Lightning Labs révèle un bug permettant aux factures annulées d'apparaître comme payées

Les régulateurs européens alertent sur le risque quantique pour 2030

Le Brésil dépasse les États-Unis en adoption de cryptomonnaies, avec 252 500 millions de dollars en mouvement

Strive lève 86 millions de dollars grâce à SATA alors que l'achat de Bitcoin continue

JPMorgan : Un BTC soutenu au-dessus de 85000 pourrait alléger la pression de vente des mineurs

ViaBTC s'associe à Mempool pour élargir l'accès aux services d'accélération des transactions BTC

Sequans vend 314 bitcoins, élimine son exposition à la cryptomonnaie

Un nouveau protocole propose des transactions blindées à la manière de Zcash sur Bitcoin

USDT peut être envoyé via Bitcoin

Sam Price souligne l'impact du dollar sur le marché du Bitcoin

Le marché baissier des cryptomonnaies a effacé plus de 2 billions de dollars, mais l'activité on-chain est restée au-dessus de 9 billions de dollars

Le ministère de la Justice lance un cours gratuit sur le suivi du bitcoin et des crypto-actifs ouvert à tous les Brésiliens

Les institutions maintiennent leurs positions crypto malgré une chute de 50 %

Que se passe-t-il lorsque la bulle de l'intelligence artificielle éclate ? Le MIT répond

Citrea acquiert le portefeuille mobile de confidentialité Bitcoin Crest

Dette US : Le Trésor double ses rachats, les marchés restent méfiants

L'ancien président de la CFTC Giancarlo : La hausse des taux d'intérêt et l'augmentation de la dette américaine favorisent le Bitcoin

Des trillions de richesses d'advisors pourraient entrer sur le marché du Bitcoin

Brent Johnson : Bitcoin, meilleur actif pour la liquidité mondiale

Airdrop LTC 2026 : comment réclamer 50 000 USDT de récompenses sur WEEX

Le STJ maintient un homme en prison pour avoir fait exploser un supermarché dans le MT dans une escroquerie au bitcoin

L'accord crypto de Raiffeisen pourrait atteindre 18 millions de clients. Combien peuvent réellement trader ?

Carl Moon prévoit une nouvelle hausse du marché du Bitcoin
Bitget Wallet confirme la sécurité des actifs des utilisateurs, afflux net de 191 millions de dollars pour les ETF au comptant
Le taux hypothécaire à 30 ans atteint 7,45 %
Block ajoute Bitcoin Lightning aux paiements des agents IA
Le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien WEEX TradFi (25/09/2026)
À l’ouverture des marchés mondiaux, le 25/09, heure de Pékin, l’attention se porte sur les anticipations de taux et les divergences dans les infrastructures d’IA. Le 24/09, heure de l’Est, le S&P 500 se situait près de 7,704, pratiquement inchangé ; le Nasdaq a légèrement progressé et le Dow a reculé de 0,31 %. Le rendement à 10 ans est monté à environ 5,18 % et celui à 30 ans à environ 5,47 %. Bitcoin s’échangeait dernièrement autour de 84 400 $.





