DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration sur le thème de la cybersécurité présentant un fond rouge saturé couvert de lignes de code binaire (0 et 1). Au centre, une loupe agrandit le mot « phishing » écrit en jaune. En haut à droite se trouve le logo noir et blanc de la HEIG-VD, et en bas à droite, le logo vert et blanc du site dcod.ch.
    Phishing : la HEIG-VD innove pour la sécurité des PME suisses
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 8 incidents majeurs du 3 mars 2026
  • Illustration sur la cybersécurité montrant le logo de l'ETH Zurich et un clavier d'ordinateur symbolisant une faille des gestionnaires de mots de passe.
    Mots de passe : l’ETH Zurich expose la faille des gestionnaires
  • Illustration conceptuelle sur l'informatique quantique montrant le logo de l'EPFL en blanc sur un fond technologique rouge et violet, avec des flux de données binaires et une structure atomique stylisée.
    Quantique en Suisse : l’EPFL cible la refonte cryptographique
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 7 alertes critiques du 2 mars 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cyber-attaques / fraudes

Trust Wallet piraté : l’extension Chrome siphonne 8,5 millions $

  • Marc Barbezat
  • 7 janvier 2026
  • 5 minutes de lecture
Gros plan sur l'icône de l'extension Trust Wallet dans la barre d'outils d'un navigateur, marquée par un effet de glitch rouge symbolisant l'infection par un logiciel malveillant.

Une attaque éclair a frappé Trust Wallet à Noël. Découvrez comment une mise à jour corrompue a vidé 2 500 portefeuilles via une faille invisible.

TL;DR : L’essentiel

  • L’incident survenu le 24 décembre résulte d’une compromission de l’extension de navigateur, où un fichier JavaScript malveillant a permis aux attaquants de détourner environ 8,5 millions de dollars en cryptomonnaies.
  • Les pirates ont exploité des secrets de développeurs GitHub exposés pour obtenir une clé API du Chrome Web Store, leur permettant de publier la mise à jour vérolée sans passer par la validation interne habituelle.
  • Le code injecté ne se contentait pas d’attendre une saisie manuelle : il se déclenchait à chaque déverrouillage, biométrique ou par mot de passe, et scannait l’intégralité des portefeuilles configurés par l’utilisateur.
  • L’infrastructure d’attaque renvoyait une citation de l’œuvre Dune lors des requêtes directes, liant cet acte à la vaste campagne de chaîne d’approvisionnement NPM nommée Shai-Hulud.

L’attaque, survenue en pleine trêve hivernale, révèle une préparation minutieuse ciblant les utilisateurs de l’extension Chrome de ce célèbre portefeuille crypto utilisé par des millions de personnes. Dès le déploiement de la version 2.68.0, des milliers d’utilisateurs ont vu leurs fonds siphonnés en quelques heures. Ce piratage ne repose pas sur une erreur humaine des victimes, mais sur une compromission sophistiquée de la chaîne de distribution logicielle, transformant un outil de confiance en cheval de Troie redoutable capable d’exécuter des transactions non autorisées à l’insu des propriétaires.

Secrets GitHub : Une clé API offre le contrôle total

La brèche initiale pour Trust Wallet ne s’est pas produite dans le logiciel lui-même, mais dans la gestion des accès développeurs. Selon les aveux de l’entreprise relayés par BleepingComputer, des identifiants critiques ont été exposés, offrant aux attaquants un accès complet au code source de l’extension et, surtout, à la clé API du Chrome Web Store. Cette clé a agi comme un passe-droit absolu : elle a permis aux pirates de téléverser directement la version vérolée, contournant totalement les procédures de révision manuelle et d’approbation interne de l’entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Une fois maîtres du canal de distribution, les acteurs malveillants ont enregistré un domaine trompeur ***-trustwallet.com dès le 8 décembre, préparant le terrain plus de deux semaines avant l’attaque. Cette infrastructure leur a permis d’héberger le code malveillant qui serait ensuite appelé par l’extension trojanisée, rendant la détection difficile pour les systèmes de sécurité automatisés du magasin d’applications de Google.

Page d'accueil Trust Wallet
Page d’accueil de Trust Wallet

Faux rapport d’erreur : Le mécanisme silencieux du vol

L’analyse technique du code révèle une ingéniosité effrayante dans la méthode d’exfiltration. Contrairement aux idées reçues, il n’était pas nécessaire d’importer sa phrase de récupération (cette « clé maîtresse » composée d’une série de 12 à 24 mots aléatoires, indispensable pour restaurer l’accès à ses fonds en cas de perte) pour être vulnérable : le simple fait de déverrouiller son portefeuille suffisait. Les chercheurs ont découvert que les pirates avaient modifié le système d’initialisation des analyses SDK pour rediriger les données vers leur propre serveur.

Le détail le plus pernicieux réside dans la dissimulation des données volées aux comptes de Trust Wallet. Comme le détaille une analyse technique pointue des chercheurs en sécurité de Koi.ai, les phrases mnémoniques de 12 mots, clés ultimes des portefeuilles, étaient insérées dans un champ anodin baptisé errorMessage au sein d’un flux de données ressemblant à de la télémétrie standard. Pour un observateur externe ou un outil de surveillance réseau basique, cela ressemblait à un simple rapport de bug, alors qu’il s’agissait en réalité du transfert des clés privées. De plus, un nouveau module cryptographique a été ajouté, capable de signer des transactions de manière autonome, augmentant la surface d’attaque bien au-delà du simple vol de données.

L’ombre de Shai-Hulud : Une signature inspirée de Dune

Cette opération contre Trust Wallet ne semble pas isolée, mais s’inscrit dans une campagne plus vaste. Les enquêteurs ont établi des liens thématiques et techniques avec « Shai-Hulud », une attaque massive ayant visé le registre NPM (une immense bibliothèque publique de code open-source utilisée par les développeurs) quelques mois plus tôt.

La signature des attaquants est presque théâtrale : lorsque le serveur de commande était interrogé directement, il ne renvoyait pas une erreur standard, mais une référence à l’univers de science-fiction Dune, suggérant que « l’épice » (ici, les phrases secrètes) prolonge la vie. Cette audace, couplée à l’utilisation d’un hébergeur « bulletproof » ukrainien connu pour abriter des infrastructures cybercriminelles, dessine le portrait d’un groupe organisé et techniquement avancé, capable de compromettre des centaines de paquets logiciels pour moissonner des identifiants à grande échelle.

Dune - tome 1

Dune – tome 1

L’édition augmentée du meilleur essai sur le chef d’œuvre de Frank Herbert : DunenIl n’y a pas, dans tout l’Empire, de planète plus inhospitalière que Dune. Partout, des sables à perte de vue. Une seule richesse : l’épice de longue vie, née du désert, et que tout l’univers convoite.

📘 Voir sur Amazon

🛒 Le lien ci-dessus est affilié : en commandant via ce lien, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Face à l’ampleur des dégâts, le co-fondateur de la société mère a annoncé un remboursement intégral pour les victimes éligibles, tandis que l’entreprise a révoqué toutes les API de publication pour stopper l’hémorragie. Cet événement marque la deuxième année consécutive où une extension Chrome majeure est compromise la veille de Noël, soulignant une tendance inquiétante où les périodes de fêtes deviennent des fenêtres d’opportunité critiques pour les cybercriminels visant la chaîne d’approvisionnement logicielle.

FAQ : Comprendre les termes techniques

C’est quoi un hébergeur u0022bulletproofu0022 ?

Contrairement aux hébergeurs classiques (comme OVH ou AWS) qui respectent la loi, un hébergeur u0022blindéu0022 (bulletproof) est conçu pour ignorer les demandes de la police ou des tribunaux. Il permet aux cybercriminels de garder leurs sites malveillants en ligne sans craindre d’être déconnectés rapidement. C’est une u0022planqueu0022 numérique sécurisée pour les pirates.

C’est quoi NPM ?

NPM (Node Package Manager) est une immense bibliothèque publique où les développeurs du monde entier partagent des morceaux de code (appelés u0022paquetsu0022) pour construire des applications plus vite. C’est comme un magasin de pièces détachées gratuites pour les programmeurs. Dans cette affaire, les pirates ont glissé des pièces piégées dans les rayons de ce magasin.

C’est quoi un SDK ?

Un SDK (Software Development Kit) est une u0022boîte à outilsu0022 fournie aux développeurs pour créer des applications sur une plateforme spécifique. Imaginez une boîte de Lego fournie avec une notice pour construire un château spécifique. Ici, c’est la partie du code qui sert à analyser le fonctionnement de l’application qui a été détournée.

C’est quoi une extension trojanisée ?

Le terme vient du Cheval de Troie. C’est une extension (un petit logiciel ajouté à votre navigateur Chrome) qui semble tout à fait normale et utile en apparence (ici, un portefeuille crypto), mais qui cache à l’intérieur des u0022soldatsu0022 ennemis (du code malveillant). L’utilisateur l’installe en toute confiance, sans savoir qu’il fait entrer l’ennemi chez lui.

C’est quoi une clé API ?

Une clé API est comme un badge d’accès numérique ou un mot de passe très spécifique qui permet à deux logiciels de se parler. Dans ce cas précis, la clé API volée était le badge administrateur qui permettait de dire au magasin d’applications de Google : u0022Je suis le créateur officiel de Trust Wallet, voici une mise à jour, publie-la tout de suite.u0022

Cette veille vous a été utile ?
Un café = un mois de serveur. Aidez DCOD à rester gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • chaîne d'approvisionnement
  • cryptomonnaie
  • extension Chrome
  • Shai-Hulud
  • Trust Wallet
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
DCOD LIran subit un blackout numerique total
Lire l'article

Opération Epic Fury : L’Iran subit un blackout numérique total

Graphisme conceptuel représentant l'automatisation de l'intelligence artificielle. Une main pointe vers un processeur central "AI AGENTS", illustrant l'utilisation de bots et d'agents IA dans les processus numériques, de la cybersécurité et de la cybercriminalité.
Lire l'article

Cybercriminalité IA : l’automatisation accélère les fraudes en ligne

Illustration numérique montrant le logo de Google et un cerveau électronique stylisé sur un fond magenta, symbolisant l'intelligence artificielle Gemini pour le média DCOD.
Lire l'article

IA Gemini : des groupes étatiques créent des virus dynamiques

Des idées de lecture recommandées par DCOD

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un projet 100% indépendant et en accès libre grâce à votre soutien.
Si cette veille cyber vous est utile, un café aide à couvrir les frais.

☕ Offrir un café