DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Illustration numérique d’un cerveau humain en 3D à l’intérieur d’une tête translucide, entouré de particules lumineuses symbolisant le flux de données et l’intelligence artificielle.
    Menaces & IA : 14 dérives et avancées clés du 9 septembre 2026 (dont OpenAI)
  • Rapport semestriel 2026/1 : l'OFCS recense 27 128 cyberincidents en Suisse, illustrés par des alertes de compromission de données et d'attaques informatiques sur écran.
    Rapport semestriel 2026/1 : l’OFCS recense 27 128 cyberincidents
  • Illustration de cybersécurité montrant un hacker tapant sur un ordinateur portable avec un masque blanc symbolisant l'anonymat, illustrant comment les arnaques dopées à l'IA permettent au crime de changer d'échelle à travers le code informatique et les fraudes numériques.
    Ransomwares & piratages : 17 cyberattaques d’ampleur du 8 septembre 2026 (dont Pegasus)
  • Illustration d’un robot virtuel devant un ordinateur portable, évoquant les 3 700 agents IA d'OpenAI ayant détourné un wiki pour tricher.
    OpenAI : 3 700 agents IA détournent un wiki pour tricher
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Alertes zero-day : 9 vulnérabilités critiques du 7 septembre 2026 (dont PostgreSQL)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Cyber-attaques / fraudes

Trust Wallet piraté : l’extension Chrome siphonne 8,5 millions $

  • Marc Barbezat
  • 7 janvier 2026
  • 5 minutes de lecture
Gros plan sur l'icône de l'extension Trust Wallet dans la barre d'outils d'un navigateur, marquée par un effet de glitch rouge symbolisant l'infection par un logiciel malveillant.

Une attaque éclair a frappé Trust Wallet à Noël. Découvrez comment une mise à jour corrompue a vidé 2 500 portefeuilles via une faille invisible.

TL;DR : L’essentiel

  • L’incident survenu le 24 décembre résulte d’une compromission de l’extension de navigateur, où un fichier JavaScript malveillant a permis aux attaquants de détourner environ 8,5 millions de dollars en cryptomonnaies.
  • Les pirates ont exploité des secrets de développeurs GitHub exposés pour obtenir une clé API du Chrome Web Store, leur permettant de publier la mise à jour vérolée sans passer par la validation interne habituelle.
  • Le code injecté ne se contentait pas d’attendre une saisie manuelle : il se déclenchait à chaque déverrouillage, biométrique ou par mot de passe, et scannait l’intégralité des portefeuilles configurés par l’utilisateur.
  • L’infrastructure d’attaque renvoyait une citation de l’œuvre Dune lors des requêtes directes, liant cet acte à la vaste campagne de chaîne d’approvisionnement NPM nommée Shai-Hulud.
▾ Sommaire
TL;DR : L’essentielSecrets GitHub : Une clé API offre le contrôle totalFaux rapport d’erreur : Le mécanisme silencieux du volL’ombre de Shai-Hulud : Une signature inspirée de DuneFAQ : Comprendre les termes techniquesC’est quoi un hébergeur u0022bulletproofu0022 ?C’est quoi NPM ?C’est quoi un SDK ?C’est quoi une extension trojanisée ?C’est quoi une clé API ?

L’attaque, survenue en pleine trêve hivernale, révèle une préparation minutieuse ciblant les utilisateurs de l’extension Chrome de ce célèbre portefeuille crypto utilisé par des millions de personnes. Dès le déploiement de la version 2.68.0, des milliers d’utilisateurs ont vu leurs fonds siphonnés en quelques heures. Ce piratage ne repose pas sur une erreur humaine des victimes, mais sur une compromission sophistiquée de la chaîne de distribution logicielle, transformant un outil de confiance en cheval de Troie redoutable capable d’exécuter des transactions non autorisées à l’insu des propriétaires.

Secrets GitHub : Une clé API offre le contrôle total

La brèche initiale pour Trust Wallet ne s’est pas produite dans le logiciel lui-même, mais dans la gestion des accès développeurs. Selon les aveux de l’entreprise relayés par BleepingComputer, des identifiants critiques ont été exposés, offrant aux attaquants un accès complet au code source de l’extension et, surtout, à la clé API du Chrome Web Store. Cette clé a agi comme un passe-droit absolu : elle a permis aux pirates de téléverser directement la version vérolée, contournant totalement les procédures de révision manuelle et d’approbation interne de l’entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Une fois maîtres du canal de distribution, les acteurs malveillants ont enregistré un domaine trompeur ***-trustwallet.com dès le 8 décembre, préparant le terrain plus de deux semaines avant l’attaque. Cette infrastructure leur a permis d’héberger le code malveillant qui serait ensuite appelé par l’extension trojanisée, rendant la détection difficile pour les systèmes de sécurité automatisés du magasin d’applications de Google.

Page d'accueil Trust Wallet
Page d’accueil de Trust Wallet

Faux rapport d’erreur : Le mécanisme silencieux du vol

L’analyse technique du code révèle une ingéniosité effrayante dans la méthode d’exfiltration. Contrairement aux idées reçues, il n’était pas nécessaire d’importer sa phrase de récupération (cette « clé maîtresse » composée d’une série de 12 à 24 mots aléatoires, indispensable pour restaurer l’accès à ses fonds en cas de perte) pour être vulnérable : le simple fait de déverrouiller son portefeuille suffisait. Les chercheurs ont découvert que les pirates avaient modifié le système d’initialisation des analyses SDK pour rediriger les données vers leur propre serveur.

Le détail le plus pernicieux réside dans la dissimulation des données volées aux comptes de Trust Wallet. Comme le détaille une analyse technique pointue des chercheurs en sécurité de Koi.ai, les phrases mnémoniques de 12 mots, clés ultimes des portefeuilles, étaient insérées dans un champ anodin baptisé errorMessage au sein d’un flux de données ressemblant à de la télémétrie standard. Pour un observateur externe ou un outil de surveillance réseau basique, cela ressemblait à un simple rapport de bug, alors qu’il s’agissait en réalité du transfert des clés privées. De plus, un nouveau module cryptographique a été ajouté, capable de signer des transactions de manière autonome, augmentant la surface d’attaque bien au-delà du simple vol de données.

L’ombre de Shai-Hulud : Une signature inspirée de Dune

Cette opération contre Trust Wallet ne semble pas isolée, mais s’inscrit dans une campagne plus vaste. Les enquêteurs ont établi des liens thématiques et techniques avec « Shai-Hulud », une attaque massive ayant visé le registre NPM (une immense bibliothèque publique de code open-source utilisée par les développeurs) quelques mois plus tôt.

La signature des attaquants est presque théâtrale : lorsque le serveur de commande était interrogé directement, il ne renvoyait pas une erreur standard, mais une référence à l’univers de science-fiction Dune, suggérant que « l’épice » (ici, les phrases secrètes) prolonge la vie. Cette audace, couplée à l’utilisation d’un hébergeur « bulletproof » ukrainien connu pour abriter des infrastructures cybercriminelles, dessine le portrait d’un groupe organisé et techniquement avancé, capable de compromettre des centaines de paquets logiciels pour moissonner des identifiants à grande échelle.

Dune - tome 1

Dune – tome 1

L’édition augmentée du meilleur essai sur le chef d’œuvre de Frank Herbert : DunenIl n’y a pas, dans tout l’Empire, de planète plus inhospitalière que Dune. Partout, des sables à perte de vue. Une seule richesse : l’épice de longue vie, née du désert, et que tout l’univers convoite.

📘 Voir sur Amazon

🛒 Le lien ci-dessus est affilié : en commandant via ce lien, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Face à l’ampleur des dégâts, le co-fondateur de la société mère a annoncé un remboursement intégral pour les victimes éligibles, tandis que l’entreprise a révoqué toutes les API de publication pour stopper l’hémorragie. Cet événement marque la deuxième année consécutive où une extension Chrome majeure est compromise la veille de Noël, soulignant une tendance inquiétante où les périodes de fêtes deviennent des fenêtres d’opportunité critiques pour les cybercriminels visant la chaîne d’approvisionnement logicielle.

FAQ : Comprendre les termes techniques

C’est quoi un hébergeur u0022bulletproofu0022 ?

Contrairement aux hébergeurs classiques (comme OVH ou AWS) qui respectent la loi, un hébergeur u0022blindéu0022 (bulletproof) est conçu pour ignorer les demandes de la police ou des tribunaux. Il permet aux cybercriminels de garder leurs sites malveillants en ligne sans craindre d’être déconnectés rapidement. C’est une u0022planqueu0022 numérique sécurisée pour les pirates.

C’est quoi NPM ?

NPM (Node Package Manager) est une immense bibliothèque publique où les développeurs du monde entier partagent des morceaux de code (appelés u0022paquetsu0022) pour construire des applications plus vite. C’est comme un magasin de pièces détachées gratuites pour les programmeurs. Dans cette affaire, les pirates ont glissé des pièces piégées dans les rayons de ce magasin.

C’est quoi un SDK ?

Un SDK (Software Development Kit) est une u0022boîte à outilsu0022 fournie aux développeurs pour créer des applications sur une plateforme spécifique. Imaginez une boîte de Lego fournie avec une notice pour construire un château spécifique. Ici, c’est la partie du code qui sert à analyser le fonctionnement de l’application qui a été détournée.

C’est quoi une extension trojanisée ?

Le terme vient du Cheval de Troie. C’est une extension (un petit logiciel ajouté à votre navigateur Chrome) qui semble tout à fait normale et utile en apparence (ici, un portefeuille crypto), mais qui cache à l’intérieur des u0022soldatsu0022 ennemis (du code malveillant). L’utilisateur l’installe en toute confiance, sans savoir qu’il fait entrer l’ennemi chez lui.

C’est quoi une clé API ?

Une clé API est comme un badge d’accès numérique ou un mot de passe très spécifique qui permet à deux logiciels de se parler. Dans ce cas précis, la clé API volée était le badge administrateur qui permettait de dire au magasin d’applications de Google : u0022Je suis le créateur officiel de Trust Wallet, voici une mise à jour, publie-la tout de suite.u0022

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • chaîne d'approvisionnement
  • cryptomonnaie
  • extension Chrome
  • Shai-Hulud
  • Trust Wallet
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Smartphone affichant une alerte au logiciel espion à côté du drapeau de la Serbie, illustrant l'espionnage d'opposants politiques via Pegasus et NoviSpy.
Lire l'article

Pegasus et NoviSpy ciblent 14 opposants politiques en Serbie

Illustration représentant des rangées d'agents IA humanoïdes avec les logos d'OpenAI et Hugging Face pour symboliser la compromission de la plateforme.
Lire l'article

Agents IA : OpenAI détaille la compromission de Hugging Face

Main robotique manipulant le clavier d'un ordinateur portable devant des icônes holographiques de puce IA et de panneau d'avertissement, surmontée du logo rouge de l'EPFL et de la marque dcod.ch.
Lire l'article

Agents IA : la persuasion double le succès des attaques

Des idées de lecture recommandées par DCOD

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café