DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Montage visuel DCOD montrant un hacker au clavier en arrière-plan bleuté, superposé à la couverture officielle du rapport IC3 2025 dans lequel le FBI confirme 20,9 milliards de pertes liées à la cybercriminalité.
    Rapport IC3 2025 : le FBI confirme 20,9 milliards de pertes
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 8 opérations et arrestations du 17 avril 2026
  • Photographe tenant un appareil photo numérique illustrant la technologie de l'ETH Zurich : une puce anti-deepfakes qui authentifie les médias et sécurise les captures d'images.
    ETH Zurich : une puce anti-deepfakes authentifie les médias
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 9 incidents majeurs au 16 avril 2026
  • Photographie sous-marine au format paysage montrant un épais câble de fibre optique noir reposant sur le fond marin accidenté. En arrière-plan, un sous-marin militaire sombre est en maraude, tandis qu'un drone sous-marin (ROV) explore la zone avec des projecteurs allumés. L'ambiance est sombre et froide, illustrant les infrastructures critiques en zone de conflit.
    Câbles sous-marins : le nouvel enjeu cyber des conflits mondiaux
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cyber-attaques / fraudes

Trust Wallet piraté : l’extension Chrome siphonne 8,5 millions $

  • Marc Barbezat
  • 7 janvier 2026
  • 5 minutes de lecture
Gros plan sur l'icône de l'extension Trust Wallet dans la barre d'outils d'un navigateur, marquée par un effet de glitch rouge symbolisant l'infection par un logiciel malveillant.

Une attaque éclair a frappé Trust Wallet à Noël. Découvrez comment une mise à jour corrompue a vidé 2 500 portefeuilles via une faille invisible.

TL;DR : L’essentiel

  • L’incident survenu le 24 décembre résulte d’une compromission de l’extension de navigateur, où un fichier JavaScript malveillant a permis aux attaquants de détourner environ 8,5 millions de dollars en cryptomonnaies.
  • Les pirates ont exploité des secrets de développeurs GitHub exposés pour obtenir une clé API du Chrome Web Store, leur permettant de publier la mise à jour vérolée sans passer par la validation interne habituelle.
  • Le code injecté ne se contentait pas d’attendre une saisie manuelle : il se déclenchait à chaque déverrouillage, biométrique ou par mot de passe, et scannait l’intégralité des portefeuilles configurés par l’utilisateur.
  • L’infrastructure d’attaque renvoyait une citation de l’œuvre Dune lors des requêtes directes, liant cet acte à la vaste campagne de chaîne d’approvisionnement NPM nommée Shai-Hulud.
▾ Sommaire
TL;DR : L’essentielSecrets GitHub : Une clé API offre le contrôle totalFaux rapport d’erreur : Le mécanisme silencieux du volL’ombre de Shai-Hulud : Une signature inspirée de DuneFAQ : Comprendre les termes techniquesC’est quoi un hébergeur u0022bulletproofu0022 ?C’est quoi NPM ?C’est quoi un SDK ?C’est quoi une extension trojanisée ?C’est quoi une clé API ?

L’attaque, survenue en pleine trêve hivernale, révèle une préparation minutieuse ciblant les utilisateurs de l’extension Chrome de ce célèbre portefeuille crypto utilisé par des millions de personnes. Dès le déploiement de la version 2.68.0, des milliers d’utilisateurs ont vu leurs fonds siphonnés en quelques heures. Ce piratage ne repose pas sur une erreur humaine des victimes, mais sur une compromission sophistiquée de la chaîne de distribution logicielle, transformant un outil de confiance en cheval de Troie redoutable capable d’exécuter des transactions non autorisées à l’insu des propriétaires.

Secrets GitHub : Une clé API offre le contrôle total

La brèche initiale pour Trust Wallet ne s’est pas produite dans le logiciel lui-même, mais dans la gestion des accès développeurs. Selon les aveux de l’entreprise relayés par BleepingComputer, des identifiants critiques ont été exposés, offrant aux attaquants un accès complet au code source de l’extension et, surtout, à la clé API du Chrome Web Store. Cette clé a agi comme un passe-droit absolu : elle a permis aux pirates de téléverser directement la version vérolée, contournant totalement les procédures de révision manuelle et d’approbation interne de l’entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Une fois maîtres du canal de distribution, les acteurs malveillants ont enregistré un domaine trompeur ***-trustwallet.com dès le 8 décembre, préparant le terrain plus de deux semaines avant l’attaque. Cette infrastructure leur a permis d’héberger le code malveillant qui serait ensuite appelé par l’extension trojanisée, rendant la détection difficile pour les systèmes de sécurité automatisés du magasin d’applications de Google.

Page d'accueil Trust Wallet
Page d’accueil de Trust Wallet

Faux rapport d’erreur : Le mécanisme silencieux du vol

L’analyse technique du code révèle une ingéniosité effrayante dans la méthode d’exfiltration. Contrairement aux idées reçues, il n’était pas nécessaire d’importer sa phrase de récupération (cette « clé maîtresse » composée d’une série de 12 à 24 mots aléatoires, indispensable pour restaurer l’accès à ses fonds en cas de perte) pour être vulnérable : le simple fait de déverrouiller son portefeuille suffisait. Les chercheurs ont découvert que les pirates avaient modifié le système d’initialisation des analyses SDK pour rediriger les données vers leur propre serveur.

Le détail le plus pernicieux réside dans la dissimulation des données volées aux comptes de Trust Wallet. Comme le détaille une analyse technique pointue des chercheurs en sécurité de Koi.ai, les phrases mnémoniques de 12 mots, clés ultimes des portefeuilles, étaient insérées dans un champ anodin baptisé errorMessage au sein d’un flux de données ressemblant à de la télémétrie standard. Pour un observateur externe ou un outil de surveillance réseau basique, cela ressemblait à un simple rapport de bug, alors qu’il s’agissait en réalité du transfert des clés privées. De plus, un nouveau module cryptographique a été ajouté, capable de signer des transactions de manière autonome, augmentant la surface d’attaque bien au-delà du simple vol de données.

L’ombre de Shai-Hulud : Une signature inspirée de Dune

Cette opération contre Trust Wallet ne semble pas isolée, mais s’inscrit dans une campagne plus vaste. Les enquêteurs ont établi des liens thématiques et techniques avec « Shai-Hulud », une attaque massive ayant visé le registre NPM (une immense bibliothèque publique de code open-source utilisée par les développeurs) quelques mois plus tôt.

La signature des attaquants est presque théâtrale : lorsque le serveur de commande était interrogé directement, il ne renvoyait pas une erreur standard, mais une référence à l’univers de science-fiction Dune, suggérant que « l’épice » (ici, les phrases secrètes) prolonge la vie. Cette audace, couplée à l’utilisation d’un hébergeur « bulletproof » ukrainien connu pour abriter des infrastructures cybercriminelles, dessine le portrait d’un groupe organisé et techniquement avancé, capable de compromettre des centaines de paquets logiciels pour moissonner des identifiants à grande échelle.

Dune - tome 1

Dune – tome 1

L’édition augmentée du meilleur essai sur le chef d’œuvre de Frank Herbert : DunenIl n’y a pas, dans tout l’Empire, de planète plus inhospitalière que Dune. Partout, des sables à perte de vue. Une seule richesse : l’épice de longue vie, née du désert, et que tout l’univers convoite.

📘 Voir sur Amazon

🛒 Le lien ci-dessus est affilié : en commandant via ce lien, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Face à l’ampleur des dégâts, le co-fondateur de la société mère a annoncé un remboursement intégral pour les victimes éligibles, tandis que l’entreprise a révoqué toutes les API de publication pour stopper l’hémorragie. Cet événement marque la deuxième année consécutive où une extension Chrome majeure est compromise la veille de Noël, soulignant une tendance inquiétante où les périodes de fêtes deviennent des fenêtres d’opportunité critiques pour les cybercriminels visant la chaîne d’approvisionnement logicielle.

FAQ : Comprendre les termes techniques

C’est quoi un hébergeur u0022bulletproofu0022 ?

Contrairement aux hébergeurs classiques (comme OVH ou AWS) qui respectent la loi, un hébergeur u0022blindéu0022 (bulletproof) est conçu pour ignorer les demandes de la police ou des tribunaux. Il permet aux cybercriminels de garder leurs sites malveillants en ligne sans craindre d’être déconnectés rapidement. C’est une u0022planqueu0022 numérique sécurisée pour les pirates.

C’est quoi NPM ?

NPM (Node Package Manager) est une immense bibliothèque publique où les développeurs du monde entier partagent des morceaux de code (appelés u0022paquetsu0022) pour construire des applications plus vite. C’est comme un magasin de pièces détachées gratuites pour les programmeurs. Dans cette affaire, les pirates ont glissé des pièces piégées dans les rayons de ce magasin.

C’est quoi un SDK ?

Un SDK (Software Development Kit) est une u0022boîte à outilsu0022 fournie aux développeurs pour créer des applications sur une plateforme spécifique. Imaginez une boîte de Lego fournie avec une notice pour construire un château spécifique. Ici, c’est la partie du code qui sert à analyser le fonctionnement de l’application qui a été détournée.

C’est quoi une extension trojanisée ?

Le terme vient du Cheval de Troie. C’est une extension (un petit logiciel ajouté à votre navigateur Chrome) qui semble tout à fait normale et utile en apparence (ici, un portefeuille crypto), mais qui cache à l’intérieur des u0022soldatsu0022 ennemis (du code malveillant). L’utilisateur l’installe en toute confiance, sans savoir qu’il fait entrer l’ennemi chez lui.

C’est quoi une clé API ?

Une clé API est comme un badge d’accès numérique ou un mot de passe très spécifique qui permet à deux logiciels de se parler. Dans ce cas précis, la clé API volée était le badge administrateur qui permettait de dire au magasin d’applications de Google : u0022Je suis le créateur officiel de Trust Wallet, voici une mise à jour, publie-la tout de suite.u0022

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • chaîne d'approvisionnement
  • cryptomonnaie
  • extension Chrome
  • Shai-Hulud
  • Trust Wallet
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Photographie sous-marine au format paysage montrant un épais câble de fibre optique noir reposant sur le fond marin accidenté. En arrière-plan, un sous-marin militaire sombre est en maraude, tandis qu'un drone sous-marin (ROV) explore la zone avec des projecteurs allumés. L'ambiance est sombre et froide, illustrant les infrastructures critiques en zone de conflit.
Lire l'article

Câbles sous-marins : le nouvel enjeu cyber des conflits mondiaux

Infrastructures US : l'Iran pirate les réseaux d'eau et d'énergie. Illustration montrant une station de traitement d'eau et un transformateur électrique entourant le drapeau de l'Iran.
Lire l'article

Iran : les infrastructures critiques signalées comme cibles aux USA

Illustration montrant le drapeau de la Corée du Nord superposé à un tas de pièces de cryptomonnaies (Bitcoin, Ethereum, XRP, Litecoin), symbolisant le vol de 285 millions de dollars au protocole Drift par un groupe nord-coréen.
Lire l'article

Drift Protocol : un groupe nord-coréen dérobe 285 millions

Des idées de lecture recommandées par DCOD

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café