DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
    Security.txt en Suisse : seulement 1 commune sur 3 en dispose, les cantons font mieux
  • DCOD 1Password confie ses mots de passe a Claude
    1Password confie dorénavant ses mots de passe aux agents Claude
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 15 opérations et arrestations du 24 juillet 2026
  • DCOD Negociateur de ransomware condamne pour double jeu
    Le négociateur condamné pour avoir joué sur deux tableaux
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 10 incidents majeurs au 23 juillet 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Cyber-attaques / fraudes

Trust Wallet piraté : l’extension Chrome siphonne 8,5 millions $

  • Marc Barbezat
  • 7 janvier 2026
  • 5 minutes de lecture
Gros plan sur l'icône de l'extension Trust Wallet dans la barre d'outils d'un navigateur, marquée par un effet de glitch rouge symbolisant l'infection par un logiciel malveillant.

Une attaque éclair a frappé Trust Wallet à Noël. Découvrez comment une mise à jour corrompue a vidé 2 500 portefeuilles via une faille invisible.

TL;DR : L’essentiel

  • L’incident survenu le 24 décembre résulte d’une compromission de l’extension de navigateur, où un fichier JavaScript malveillant a permis aux attaquants de détourner environ 8,5 millions de dollars en cryptomonnaies.
  • Les pirates ont exploité des secrets de développeurs GitHub exposés pour obtenir une clé API du Chrome Web Store, leur permettant de publier la mise à jour vérolée sans passer par la validation interne habituelle.
  • Le code injecté ne se contentait pas d’attendre une saisie manuelle : il se déclenchait à chaque déverrouillage, biométrique ou par mot de passe, et scannait l’intégralité des portefeuilles configurés par l’utilisateur.
  • L’infrastructure d’attaque renvoyait une citation de l’œuvre Dune lors des requêtes directes, liant cet acte à la vaste campagne de chaîne d’approvisionnement NPM nommée Shai-Hulud.
▾ Sommaire
TL;DR : L’essentielSecrets GitHub : Une clé API offre le contrôle totalFaux rapport d’erreur : Le mécanisme silencieux du volL’ombre de Shai-Hulud : Une signature inspirée de DuneFAQ : Comprendre les termes techniquesC’est quoi un hébergeur u0022bulletproofu0022 ?C’est quoi NPM ?C’est quoi un SDK ?C’est quoi une extension trojanisée ?C’est quoi une clé API ?

L’attaque, survenue en pleine trêve hivernale, révèle une préparation minutieuse ciblant les utilisateurs de l’extension Chrome de ce célèbre portefeuille crypto utilisé par des millions de personnes. Dès le déploiement de la version 2.68.0, des milliers d’utilisateurs ont vu leurs fonds siphonnés en quelques heures. Ce piratage ne repose pas sur une erreur humaine des victimes, mais sur une compromission sophistiquée de la chaîne de distribution logicielle, transformant un outil de confiance en cheval de Troie redoutable capable d’exécuter des transactions non autorisées à l’insu des propriétaires.

Secrets GitHub : Une clé API offre le contrôle total

La brèche initiale pour Trust Wallet ne s’est pas produite dans le logiciel lui-même, mais dans la gestion des accès développeurs. Selon les aveux de l’entreprise relayés par BleepingComputer, des identifiants critiques ont été exposés, offrant aux attaquants un accès complet au code source de l’extension et, surtout, à la clé API du Chrome Web Store. Cette clé a agi comme un passe-droit absolu : elle a permis aux pirates de téléverser directement la version vérolée, contournant totalement les procédures de révision manuelle et d’approbation interne de l’entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Une fois maîtres du canal de distribution, les acteurs malveillants ont enregistré un domaine trompeur ***-trustwallet.com dès le 8 décembre, préparant le terrain plus de deux semaines avant l’attaque. Cette infrastructure leur a permis d’héberger le code malveillant qui serait ensuite appelé par l’extension trojanisée, rendant la détection difficile pour les systèmes de sécurité automatisés du magasin d’applications de Google.

Page d'accueil Trust Wallet
Page d’accueil de Trust Wallet

Faux rapport d’erreur : Le mécanisme silencieux du vol

L’analyse technique du code révèle une ingéniosité effrayante dans la méthode d’exfiltration. Contrairement aux idées reçues, il n’était pas nécessaire d’importer sa phrase de récupération (cette « clé maîtresse » composée d’une série de 12 à 24 mots aléatoires, indispensable pour restaurer l’accès à ses fonds en cas de perte) pour être vulnérable : le simple fait de déverrouiller son portefeuille suffisait. Les chercheurs ont découvert que les pirates avaient modifié le système d’initialisation des analyses SDK pour rediriger les données vers leur propre serveur.

Le détail le plus pernicieux réside dans la dissimulation des données volées aux comptes de Trust Wallet. Comme le détaille une analyse technique pointue des chercheurs en sécurité de Koi.ai, les phrases mnémoniques de 12 mots, clés ultimes des portefeuilles, étaient insérées dans un champ anodin baptisé errorMessage au sein d’un flux de données ressemblant à de la télémétrie standard. Pour un observateur externe ou un outil de surveillance réseau basique, cela ressemblait à un simple rapport de bug, alors qu’il s’agissait en réalité du transfert des clés privées. De plus, un nouveau module cryptographique a été ajouté, capable de signer des transactions de manière autonome, augmentant la surface d’attaque bien au-delà du simple vol de données.

L’ombre de Shai-Hulud : Une signature inspirée de Dune

Cette opération contre Trust Wallet ne semble pas isolée, mais s’inscrit dans une campagne plus vaste. Les enquêteurs ont établi des liens thématiques et techniques avec « Shai-Hulud », une attaque massive ayant visé le registre NPM (une immense bibliothèque publique de code open-source utilisée par les développeurs) quelques mois plus tôt.

La signature des attaquants est presque théâtrale : lorsque le serveur de commande était interrogé directement, il ne renvoyait pas une erreur standard, mais une référence à l’univers de science-fiction Dune, suggérant que « l’épice » (ici, les phrases secrètes) prolonge la vie. Cette audace, couplée à l’utilisation d’un hébergeur « bulletproof » ukrainien connu pour abriter des infrastructures cybercriminelles, dessine le portrait d’un groupe organisé et techniquement avancé, capable de compromettre des centaines de paquets logiciels pour moissonner des identifiants à grande échelle.

Dune - tome 1

Dune – tome 1

L’édition augmentée du meilleur essai sur le chef d’œuvre de Frank Herbert : DunenIl n’y a pas, dans tout l’Empire, de planète plus inhospitalière que Dune. Partout, des sables à perte de vue. Une seule richesse : l’épice de longue vie, née du désert, et que tout l’univers convoite.

📘 Voir sur Amazon

🛒 Le lien ci-dessus est affilié : en commandant via ce lien, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Face à l’ampleur des dégâts, le co-fondateur de la société mère a annoncé un remboursement intégral pour les victimes éligibles, tandis que l’entreprise a révoqué toutes les API de publication pour stopper l’hémorragie. Cet événement marque la deuxième année consécutive où une extension Chrome majeure est compromise la veille de Noël, soulignant une tendance inquiétante où les périodes de fêtes deviennent des fenêtres d’opportunité critiques pour les cybercriminels visant la chaîne d’approvisionnement logicielle.

FAQ : Comprendre les termes techniques

C’est quoi un hébergeur u0022bulletproofu0022 ?

Contrairement aux hébergeurs classiques (comme OVH ou AWS) qui respectent la loi, un hébergeur u0022blindéu0022 (bulletproof) est conçu pour ignorer les demandes de la police ou des tribunaux. Il permet aux cybercriminels de garder leurs sites malveillants en ligne sans craindre d’être déconnectés rapidement. C’est une u0022planqueu0022 numérique sécurisée pour les pirates.

C’est quoi NPM ?

NPM (Node Package Manager) est une immense bibliothèque publique où les développeurs du monde entier partagent des morceaux de code (appelés u0022paquetsu0022) pour construire des applications plus vite. C’est comme un magasin de pièces détachées gratuites pour les programmeurs. Dans cette affaire, les pirates ont glissé des pièces piégées dans les rayons de ce magasin.

C’est quoi un SDK ?

Un SDK (Software Development Kit) est une u0022boîte à outilsu0022 fournie aux développeurs pour créer des applications sur une plateforme spécifique. Imaginez une boîte de Lego fournie avec une notice pour construire un château spécifique. Ici, c’est la partie du code qui sert à analyser le fonctionnement de l’application qui a été détournée.

C’est quoi une extension trojanisée ?

Le terme vient du Cheval de Troie. C’est une extension (un petit logiciel ajouté à votre navigateur Chrome) qui semble tout à fait normale et utile en apparence (ici, un portefeuille crypto), mais qui cache à l’intérieur des u0022soldatsu0022 ennemis (du code malveillant). L’utilisateur l’installe en toute confiance, sans savoir qu’il fait entrer l’ennemi chez lui.

C’est quoi une clé API ?

Une clé API est comme un badge d’accès numérique ou un mot de passe très spécifique qui permet à deux logiciels de se parler. Dans ce cas précis, la clé API volée était le badge administrateur qui permettait de dire au magasin d’applications de Google : u0022Je suis le créateur officiel de Trust Wallet, voici une mise à jour, publie-la tout de suite.u0022

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • chaîne d'approvisionnement
  • cryptomonnaie
  • extension Chrome
  • Shai-Hulud
  • Trust Wallet
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Interface de cybersécurité futuriste affichant un globe terrestre numérique et un schéma de réseau de machines connectées à un robot central, illustrant la migration de serveur C&C d'un botnet pilotée par une IA.
Lire l'article

Migration de serveur C&C : l’IA déploie un botnet en six minutes

Logo officiel du CICR en noir avec sa croix rouge, superposé sur les drapeaux de la Croix-Rouge et du Croissant-Rouge sur fond turquoise. Ce visuel symbolise la transition historique alors que le CICR adopte l'emblème numérique ADEM contre les cyberattaques.
Lire l'article

Le CICR adopte l’emblème numérique ADEM contre les cyberattaques

Photographie à la première personne montrant un homme en gros plan saisissant un nom d'utilisateur sur l'application WhatsApp de son smartphone Android, avec l'écran affichant "Créer votre nom d'utilisateur WhatsApp" et "@user_". Le logo DCOD.CH est visible dans le coin inférieur droit.
Lire l'article

Le nom d’utilisateur WhatsApp arrive : attention aux arnaques

Des idées de lecture recommandées par DCOD

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois