Rapport de sécurité crypto : avril 2026

Plus de 500 M$ volés par des hackers en 30 jours, le package npm Axios détourné, Mythos d'Anthropic détectant des zero-days plus vite que les red teams, une fausse app Ledger vidant 9,5 M$, et plus encore.

12 minutes
Rapport de sécurité crypto : avril 2026

Chaque mois, Luker, expert en sécurité chez MetaMask, fait le point sur les dernières attaques crypto et les risques émergents à connaître.

Avril 2026 a été un mois difficile pour la sécurité crypto. Plus d'un demi-milliard de dollars en crypto ont été dérobés entre KelpDAO, Drift Protocol et CoW Swap, avec des opérateurs de la RPDC suspectés dans au moins deux de ces incidents. Le package npm Axios a été compromis et a diffusé un cheval de Troie d'accès à distance sur un nombre indéterminé de machines de développeurs. Une fausse application Ledger est restée suffisamment longtemps sur l'App Store d'Apple pour siphonner 9,5 millions de dollars à 50 personnes. Une taupe s'est infiltrée dans les systèmes de support de Kraken. Pendant ce temps, le nouveau modèle Mythos d'Anthropic découvre des failles zero-day plus vite que la plupart des équipes red team ne peuvent ouvrir des tickets. Nous allons entrer dans les détails ci-dessous, ainsi que des conseils pour rester en sécurité dans l'écosystème. Mais d'abord...

Pionnier STEM du mois : Karl von Frisch et la danse frétillante des abeilles

À l'approche de la Journée mondiale des abeilles le 20 mai, découvrez Karl von Frisch, l'éthologue à qui l'on doit le déchiffrement du code de la « danse frétillante » que les abeilles mellifères utilisent pour communiquer l'emplacement des ressources et l'installation des ruches.


Attaque sur la chaîne d'approvisionnement npm d'Axios : pourquoi LavaMoat est plus important que jamais

Axios, l'une des bibliothèques clientes HTTP JavaScript les plus populaires, a été compromise sur NPM, permettant à deux versions malveillantes ([email protected] et [email protected]) de propager un cheval de Troie d'accès à distance (RAT). Le malware était délivré par un script postinstall dans [email protected], un package publié par les attaquants et ajouté ensuite comme dépendance aux versions d'Axios qu'ils avaient publiées. Socket a identifié le malware dans plain-crypto-js 6 minutes après sa publication, soit 30 minutes avant que les attaquants ne l'ajoutent comme dépendance à axios pour le distribuer.

Selon StepSecurity, « Son seul objectif est d'exécuter un script postinstall qui agit comme un dropper de cheval de Troie d'accès à distance (RAT) multiplateforme, ciblant macOS, Windows et Linux. Le dropper contacte un serveur de commande et contrôle actif et délivre des charges utiles de deuxième étape spécifiques à chaque plateforme. Après exécution, le malware se supprime lui-même et remplace son propre package.json par une version propre pour échapper à la détection forensique. »

StepSecurity avertit que toute personne ayant installé ces versions doit considérer son système comme compromis. La tactique ? L'ingénierie sociale, encore une fois. Les individus et les projets devraient sérieusement envisager de tirer parti des protections offertes par les outils LavaMoat, disponibles gratuitement grâce à MetaMask, car les utilisateurs exécutant @lavamoat/allow-scripts n'ont pas été affectés. Comme l'a formulé Naugtur de MetaMask, « Les attaquants utilisent des scripts non pas parce qu'ils sont paresseux, mais parce que les victimes le sont. »

Désactiver définitivement les scripts d'installation partout et utiliser @lavamoat/allow-scripts pour exécuter uniquement ceux qui sont absolument nécessaires suffit à contrer les récentes attaques généralisées sur l'écosystème npm. Les scripts de cycle de vie constituent un excellent vecteur de diffusion de malwares, car chaque package installé peut exécuter du code. Si tout le monde désactivait définitivement les scripts, les attaquants seraient contraints de livrer leurs malwares par des moyens bien moins susceptibles de s'exécuter. Après l'installation, de nombreux packages dans vos dépendances n'ont pas l'occasion de s'exécuter à moins d'être explicitement utilisés. Et pour prévenir ces risques, nous disposons d'autres fonctionnalités dans la boîte à outils LavaMoat.

Principaux hacks crypto en avril 2026 : KelpDAO, Drift, CoW Swap et autres

Quand les ennuis commencent, ils ne s'arrêtent plus, et en 2026, les averses d'avril ont apporté leur lot de post-mortems.

KelpDAO

Le 18 avril, 290 millions de dollars ont été dérobés au projet DeFi KelpDAO, et une fois de plus, des opérateurs de la RPDC, en particulier le groupe Lazarus, sont suspectés. Il a été rapporté que les protocoles de prêt Compound, Euler et Aave ont également été impactés, « ce dernier ayant annoncé un gel et le blocage de nouveaux dépôts ou emprunts utilisant rsETH comme garantie », selon Bleeping Computer.

L'attaque a uniquement ciblé le rsETH, un token liquide représentant de l'ETH restaké. Les attaquants ont pris le contrôle de certains nœuds RPC sur lesquels le vérificateur s'appuyait, en leur fournissant de fausses données blockchain. Simultanément, ils ont lancé des attaques DDoS contre les nœuds RPC légitimes, forçant le système à dépendre des nœuds compromis.

Des détails supplémentaires ont été publiés le 20 avril par Kelp, qui a remercié SEAL 911 pour son assistance. Le même jour, le Conseil de sécurité d'Arbitrum a annoncé, à la demande des forces de l'ordre, le gel d'une partie des actifs liés à l'exploit. Cela signifie que 71 millions de dollars de fonds ne sont plus accessibles aux voleurs et offre « une option de récupération partielle, en plus de ce que les forces de l'ordre et les entreprises de traçage on-chain pourront récupérer », selon CoinDesk. Un différend subsiste entre Kelp et LayerZero, qui alimentait le bridge exploité, quant à la responsabilité de l'incident.

Sous l'impulsion d'Aave, plusieurs organisations se sont ensuite regroupées pour soutenir le plan de secours et de récupération DeFi United, notamment Consensys, qui a promis jusqu'à 30 000 ETH en soutien financier.

Drift Protocol

Le 1er avril, l'exchange décentralisé basé sur Solana Drift a annoncé que les pouvoirs administratifs de son conseil de sécurité avaient été détournés par une partie malveillante, entraînant un vol de 280 millions de dollars. C'est une nouvelle illustration de la façon dont une sécurité laxiste autour des approbations multisignatures mène à une compromission, à l'image de l'attaque ByBit de l'année dernière. Les attaquants ont réussi à obtenir deux des trois signatures requises et à exploiter des comptes de nonce durables permettant de pré-signer des transactions avec une exécution différée.

Il est suspecté que l'attaque a été menée par un groupe APT (Advanced Persistent Threat) soutenu par la RPDC, qui a orchestré une campagne d'ingénierie sociale élaborée débutant à l'automne 2025. Ce stratagème de plusieurs mois impliquait des opérateurs (qui ne semblaient pas être nord-coréens) se faisant passer pour des membres d'une potentielle entreprise partenaire, allant même jusqu'à se rencontrer en personne à plusieurs reprises. Les enquêtes menées par la société d'analyse blockchain Elliptic et le groupe de recherche en sécurité SEAL 911 appuient les théories selon lesquelles les mêmes criminels responsables du hack de Radiant Capital en octobre 2024 seraient en cause.

CoW Swap Exchange

L'exchange DeFi Ethereum Cow Swap a subi une attaque front end, l'obligeant à suspendre temporairement ses services le 14 avril. Les amis du renard chez Blockaid ont été les premiers à identifier l'incident, avertissant les utilisateurs d'« éviter toute interaction avec la dApp immédiatement ».

Dans ce type d'attaques, les acteurs malveillants parviennent à rediriger les utilisateurs vers un site web malveillant en corrompant la résolution DNS. Dans ce cas, les utilisateurs ont été amenés à approuver des transferts qui envoyaient les fonds aux voleurs plutôt qu'aux destinataires prévus.

Un post-mortem complet a été publié le 16 avril, estimant les pertes utilisateurs à environ 1,2 million de dollars. En plus des transferts malveillants, le site de phishing vers lequel les utilisateurs étaient redirigés « tentait de vider les wallets, de collecter les seed phrases et de voler les mots de passe ». CoW DAO a ensuite mis en place un programme de subventions pour rembourser les utilisateurs affectés.

Autres incidents de sécurité crypto notables en avril 2026

Parmi les autres attaques survenues en avril 2026 :

Comme le résume l'utilisateur X @mrbreadsmith, 25 protocoles ont été hackés en 30 jours.

Actualités de l'industrie de la sécurité crypto : avril 2026

Le modèle IA Mythos d'Anthropic soulève des inquiétudes en matière de cybersécurité

Anthropic a fait sensation ce mois-ci en annonçant un nouveau modèle d'IA baptisé Mythos, jugé trop dangereux pour être largement diffusé. L'entreprise a préféré lancer un pilote sur invitation auprès d'entreprises technologiques sélectionnées, qu'elle appelle Project Glasswing. Avec pour objectif de révolutionner la cybersécurité, Mythos « a déjà découvert des milliers de vulnérabilités de haute sévérité, y compris dans chaque système d'exploitation et navigateur web majeur ».

Une version antérieure du modèle a réussi à s'échapper de son sandbox, à développer et exploiter une faille, puis à la divulguer dans des forums obscurs mais publics. Dans d'autres démonstrations de contournement des garde-fous, le modèle semblait reconnaître les actions interdites qu'il effectuait et « couvrait ses traces ».

Mythos est capable de découvrir et d'exploiter des vulnérabilités logicielles, en enchaînant automatiquement plusieurs exploits sur les systèmes d'exploitation et navigateurs web les plus répandus. Dans le domaine de la finance décentralisée, le modèle met en évidence les disparités entre les projets ayant mis en place des protocoles de sécurité robustes et ceux fonctionnant avec des défenses plus faibles.

Le programme ETH Rangers d'Ethereum clôture son initiative de sécurité de six mois

Le programme ETH Rangers, une collaboration entre l'Ethereum Foundation, Secureum, The Red Guild et Security Alliance (SEAL), vient de conclure ses six mois d'activité. L'objectif de cette initiative était de « fournir des stipendes aux individus réalisant des travaux de sécurité au bénéfice public dans l'écosystème Ethereum », et 17 contributeurs individuels et collectifs ont été récompensés pour leurs efforts.

Parmi les lauréats mis en avant figurent SunSec de DeFiHackLabs, le Ketman Project, Nick Bax, Guild Audits, ainsi que Palina Tolmach et l'outil Kontrol.

Solana lance le framework de sécurité STRIDE avec Asymmetric Research

La Solana Foundation, en partenariat avec la société de sécurité web3 Asymmetric Research, a annoncé le lancement d'« une nouvelle vague d'initiatives de sécurité couvrant les outils, les standards et le soutien aux développeurs », affirmant que « Solana a été conçu pour la sécurité » et que « les adversaires innovent rapidement ».

Au cœur de cet ensemble d'outils se trouve STRIDE — Solana Trust, Resilience and Infrastructure for DeFi Enterprises —, essentiellement un framework d'audit de posture de sécurité holistique. Asymmetric Research a présenté les piliers du programme :

En complément de STRIDE, la fondation dévoile également SIRN (Solana Incident Response Network), « un réseau à adhésion de sociétés de sécurité et de chercheurs » comprenant Asymmetric Research, OtterSec, Neodyme, Squads et ZeroShadow. La fondation a également mis en avant un certain nombre de services gratuits pour tous les projets de l'écosystème Solana.

Menaces et arnaques à surveiller en matière de sécurité crypto : avril 2026

SEAL Radar expose les campagnes d'ingénierie sociale des équipes « Traffer » ciblant la crypto

Le blog Radar de la Security Alliance (SEAL) a publié des conclusions sur une recrudescence de diverses campagnes d'équipes « Traffer », dans lesquelles des acteurs malveillants combinent ingénierie sociale et malware-as-a-service (MaaS) pour compromettre et dérober des fonds à des entreprises crypto.

Selon Radar, « Les attaquants ne font preuve d'aucun biais géographique (ciblant aussi bien les États-Unis que la Chine) et ne se concentrent pas sur une catégorie de cibles spécifique. Pourtant, les employés en contact avec les clients/clients (CFO/CEO, Développement commercial, Developer Relations, Médias & Marketing) deviennent involontairement le groupe à risque le plus élevé en raison du profil des attaques d'ingénierie sociale déployées. Le deuxième groupe à risque le plus élevé comprend les propriétaires de projets en phase précoce et les personnalités publiques (journalistes, propriétaires de podcasts). »

Les points clés à retenir sont listés, notamment la prolifération de fausses invitations à des réunions vidéo, de documents malveillants, d'usurpations d'identité de personnalités éminentes, de comptes de réseaux sociaux volés et de sites web d'entreprises fictives. Bien que ces tactiques présentent souvent les caractéristiques d'une implication de la RPDC, cet ensemble de campagnes serait d'origine russe. L'article est exhaustif et inclut des attributions, des indicateurs de compromission (IOC), des recommandations pour rester en sécurité, ainsi que de nombreuses captures d'écran.

Une fausse application Ledger Live sur l'App Store d'Apple dérobe 9,5 millions de dollars en crypto

Une application Ledger Live frauduleuse apparue sur l'App Store officiel d'Apple a entraîné le vol de 9,5 millions de dollars en crypto auprès de plus de 50 victimes entre le 7 et le 13 avril. L'enquêteur blockchain ZachXBT a documenté l'incident, qui a touché des utilisateurs sur plusieurs réseaux, dont Bitcoin, Ethereum, Tron, Solana et Ripple. Apple a depuis retiré l'application malveillante de son store.

Cette attaque représente la dernière d'une série d'applications d'usurpation d'identité ciblant les utilisateurs de cryptomonnaies via les stores officiels. Quelques jours auparavant, le musicien Garrett Dutton avait perdu 5,9 BTC à cause d'une application frauduleuse similaire. Les fonds volés ont été blanchis via plus de 150 adresses de dépôt KuCoin liées à AudiA6, un service de mixage centralisé. Comme l'a souligné le CTO de Ledger, Charles Guillemet, les entreprises légitimes de hardware wallets ne demanderont jamais de seed phrases, et les utilisateurs ne devraient télécharger les logiciels de wallet que depuis les sites officiels des entreprises.

Comment les utilisateurs peuvent rester en sécurité

Téléchargez les applications de wallet depuis les sites officiels des entreprises dans la mesure du possible. Vérifiez le nom du développeur et les détails de l'application avant de télécharger. Recherchez les badges de vérification et lisez les avis récents pour repérer d'éventuels signaux d'alarme. Les entreprises légitimes de hardware wallets ne vous demanderont jamais votre seed phrase complète. En cas de doute, contactez l'équipe de support officielle via des canaux vérifiés avant de procéder.

Kraken fait face à une tentative d'extorsion après une violation interne exposant des données clients

L'exchange centralisé Kraken a publié les détails d'une tentative d'extorsion par un groupe criminel qui avait réussi à obtenir « un accès inapproprié » aux systèmes internes hébergeant les données clients, grâce à une taupe au sein de l'entreprise. Le groupe menace de divulguer ces données si Kraken ne répond pas à leurs exigences. La nature exacte des demandes n'est pas claire, mais Nick Percoco de Kraken a affirmé que l'exchange ne paiera pas et ne négociera pas. Percoco a ajouté que les fonds des utilisateurs ne sont pas en danger et que les systèmes n'ont jamais été compromis.

Cet événement fait écho à un incident similaire survenu en février 2025. Dans les deux cas, Kraken a été alerté par un signalement qui lui a permis d'identifier la menace interne et de révoquer ses accès. En 2025, cette taupe s'était infiltrée dans l'équipe de support client. Dans les deux cas, un petit nombre de comptes utilisateurs ont été consultés et ces utilisateurs ont été notifiés. L'enquête est toujours en cours et Kraken estime disposer de suffisamment de preuves pour mener à des arrestations.

Comment les entreprises peuvent rester en sécurité

Habituellement, nous orientons ces sections spécifiquement vers la sécurité des utilisateurs, mais il est nécessaire de rappeler que toutes les entreprises web3 sont des cibles. Il est avéré que les menaces persistantes avancées (APT) de la RPDC en particulier redoublent d'efforts pour s'infiltrer dans les entreprises liées à la crypto, en utilisant de faux justificatifs et références.

Les équipes de recrutement devraient faire appel à des tiers professionnels pour effectuer des vérifications d'antécédents approfondies, et être attentives à certains signes révélateurs de potentiels employés malveillants, notamment :

  • Refus d'apparaître à la caméra ou utilisation de fonds virtuels lors du processus d'entretien

  • L'heure de la journée ou la météo locale est incohérente avec la localisation déclarée

  • Le parcours déclaré ne correspond pas à la maîtrise linguistique démontrée

  • Refus de critiquer des dictateurs

  • Confusion quant à leur lieu de résidence

  • Incapacité à citer des monuments locaux ou la météo sans hésitation

  • Un CV « parfait » mais incapacité à répondre à des questions techniques basiques en temps réel

De plus, les entreprises devraient mettre en place des contrôles d'accès solides, créer des systèmes de détection et de réponse aux incidents, et développer une culture de sécurité forte.


Ce rapport d'avril 2026 a couvert les principaux hacks crypto totalisant plus d'un demi-milliard de dollars, l'attaque sur la chaîne d'approvisionnement npm d'Axios, les développements en cybersécurité pilotés par l'IA, ainsi que les menaces émergentes d'ingénierie sociale ciblant les entreprises crypto. Consultez les éditions précédentes du rapport de sécurité crypto MetaMask pour découvrir d'autres menaces, tendances et conseils pour rester en sécurité dans l'écosystème.

Traduit par IA. Peut contenir des erreurs. Veuillez toujours vérifier les informations.

Évaluer la traduction
  • Luker
    Luker

      Jen Luker, connue de la plupart sous le nom de Luker, est Directrice de la Sécurité des Produits chez Consensys, où elle dirige les défenseurs de première ligne qui protègent des millions d'utilisateurs contre les vulnérabilités, les menaces émergentes et les acteurs malveillants dans l'écosystème des technologies décentralisées. Participante active dans l'écosystème Ethereum depuis 2017, elle a occupé des postes clés, notamment celui d'éditrice chez ETHNews et de cheffe de projet chez MyCrypto. Luker intervient régulièrement lors de conférences sectorielles, est l'auteure du rapport mensuel de sécurité crypto de MetaMask (Crypto Security Report), et détient le badge officiel ETH Security désigné par The DAO. Elle est également une fervente défenseure de la formation continue et de la sensibilisation à la sécurité, qu'elle considère comme des piliers essentiels pour l'avenir d'Ethereum et de la technologie blockchain.

      Lire tous les articles