Chaque mois, Luker, directeur de la sécurité chez MetaMask, fait le point sur les dernières attaques crypto et les risques émergents à connaître.
En juillet 2024, le programme de bug bounty HackerOne de MetaMask a été salué par les fondateurs de HackerOne, tandis que Zbigniew Tenerowicz et Gal Weizman du Security Lab ont présenté LavaMoat, LavaDome et l'isolation DOM lors des conférences x33fcon, BlueHatIL et OWASP. Par ailleurs, la proposition Realms Initialization Control de MetaMask est entrée en phase d'incubation. Du côté des menaces, WazirX a perdu plus de 230 millions de dollars dans une exploitation de multisig, une vulnérabilité Squarespace a permis des détournements de domaines à l'échelle du secteur, une violation de la liste de diffusion d'Ethereum.org a exposé 35 000 utilisateurs à une attaque de drainage, et le FBI a mis en garde contre la recrudescence des arnaques à l'emploi dans la crypto. L'analyse complète est ci-dessous, mais d'abord...
Pionnier STEM à l'honneur : César Milstein, pionnier nobélisé des anticorps monoclonaux
César Milstein (1927–2002) était un biochimiste argentin qui a partagé le prix Nobel de physiologie ou médecine en 1984 pour avoir développé la technique de production des anticorps monoclonaux. Les anticorps sont les outils de précision du système immunitaire — conçus pour reconnaître et neutraliser une menace spécifique — et les travaux de Milstein ont rendu possible leur production fiable à grande échelle. Cette idée de détection ciblée et reproductible des menaces est précisément ce à quoi aspirent les outils de sécurité modernes.
Le programme de bug bounty HackerOne de MetaMask salué par ses fondateurs
Le programme de bug bounty de MetaMask a été mis à l'honneur par les deux fondateurs de HackerOne, Jobert Abma et Michiel Prins, pour avoir rapidement adopté de nouvelles améliorations de politique — Open Scope, qui récompense les signalements sur l'ensemble des actifs de MetaMask en fonction de leur impact, et Fast Payment, qui s'engage à verser les primes dans le mois suivant la réception d'un rapport. Au cours des 90 jours précédents, le programme a reçu 120 rapports, avec un délai moyen de 3 jours et 15 heures entre la soumission et la prime, et a versé 266 000 dollars à ce jour. MetaMask a remercié sa communauté de chercheurs — notamment pkkr, imnarendrabhati, p1security, Nicocha30, T41nk, René Kroka, renniepak, hackerOnTwoWheels et redyetihacks — et invite toute personne ayant découvert une vulnérabilité à la signaler via son programme HackerOne.
Zbigniew Tenerowicz parle de codage défensif à x33fcon
Zbigniew Tenerowicz du Security Lab de MetaMask remet ça ! En juin 2024, ZB a participé à x33fcon, un rassemblement de professionnels de la sécurité informatique « où le rouge rencontre le bleu », en donnant un lightning talk et en animant un atelier sur le codage défensif. C'est la dernière étape de son engagement à promouvoir la sécurité de la chaîne d'approvisionnement — le cœur de LavaMoat. Son intervention ainsi qu'une interview sont désormais disponibles.
Gal Weizman présente l'isolation DOM à BlueHatIL et à l'OWASP, et Realms Initialization Control entre en incubation
Gal Weizman, également du Security Lab de MetaMask, a présenté l'isolation DOM et le projet LavaDome lors du BlueHatIL de Microsoft et de la conférence mondiale AppSec de l'OWASP à Lisbonne, en examinant comment la différence entre la sécurisation des architectures centralisées et décentralisées repousse les limites de la sécurité des applications web. Il a également annoncé qu'une proposition Realms Initialization Control présentée par MetaMask avait été approuvée pour incubation par le Web Incubator Community Group. La mise en œuvre de cette proposition devrait à terme fournir une solution native au niveau du navigateur au « problème de même origine » que le projet Snow cherchait initialement à résoudre — une étape importante vers la sécurisation d'un problème complexe de sécurité web côté client.
Comprendre la menace du groupe DPKR Lazarus pour la crypto et leur campagne TraderTraitor
Taylor Monahan de MetaMask Security a exploré une nouvelle campagne appelée TraderTraitor, menée par des membres du groupe APT (Advanced Persistent Threat) Lazarus, lié à la Corée du Nord. TraderTraitor utilise le spearphishing pour cibler les employés d'entreprises crypto et dérober des millions. Toute personne travaillant dans le secteur de la crypto, à quelque niveau que ce soit, doit se considérer comme une cible potentielle, prévient Monahan. Ses conseils : éliminer les points de défaillance uniques, utiliser des hardware wallets et une MFA matérielle, ne pas exécuter ni compiler du code provenant d'inconnus, utiliser des appareils distincts pour la communication et l'accès à la crypto, apprendre des erreurs des autres, sensibiliser son entourage et rester vigilant.
Les arnaqueurs arnaqués : Pink Drainer victime d'un empoisonnement d'adresse pour 30 000 dollars
Dans un retournement ironique, le tristement célèbre groupe d'arnaque Pink Drainer a été victime d'une arnaque par empoisonnement d'adresse, perdant environ 30 000 dollars en ether après avoir été trompé en envoyant des fonds vers une fausse adresse ressemblant étroitement à une adresse légitime. La société de conformité crypto MistTrack a rapporté l'incident, soulignant l'ironie de voir des arnaqueurs se faire arnaquer. Pink Drainer venait tout juste d'annoncer sa retraite en mai 2024, après avoir dérobé des millions dans des portefeuilles crypto.
La violation de la liste de diffusion tierce d'Ethereum.org expose 35 000 utilisateurs à une attaque de drainage
Le 2 juillet 2024, Ethereum a signalé que sa liste de diffusion avait été compromise, exposant plus de 35 000 utilisateurs à une tentative de phishing. L'attaquant a envoyé un e-mail se faisant passer pour une collaboration avec Lido DAO, dirigeant les destinataires vers un site promettant des rendements élevés sur de l'Ethereum staké, mais qui était en réalité un drainer. L'équipe de sécurité d'Ethereum a rapidement bloqué l'attaque, alerté la communauté et soumis le lien malveillant aux listes de blocage ; aucune perte n'a été signalée, et Ethereum a commencé à migrer ses services de messagerie pour renforcer la sécurité.
Une vulnérabilité Squarespace permet des attaques de détournement de domaine
Ce qui s'est passé
Des chercheurs ont découvert que des paramètres de sécurité par défaut insuffisants dans le processus d'enregistrement de domaines de Squarespace permettaient à des attaquants de détourner des domaines. Une vérification insuffisante et la possibilité de modifier les paramètres de domaine sans authentification appropriée leur ont permis de prendre le contrôle, de rediriger le trafic et de potentiellement dérober des informations sensibles. Dans son post-mortem de l'incident, Squarespace a cité des failles liées à OAuth comme cause, indiqué avoir résolu le problème et signalé l'absence de compromissions supplémentaires. Après une réponse coordonnée à l'échelle du secteur, samczsun — avec Taylor Monahan de MetaMask Security, AndrewMohawk et d'autres — a publié une rétrospective.
Comment les utilisateurs peuvent se protéger
Les utilisateurs devraient renforcer la sécurité de leurs comptes Squarespace en activant l'authentification à deux facteurs (2FA) et en supprimant les contributeurs inutiles, et envisager des registraires prenant en charge les tokens matériels pour la 2FA.
WazirX perd plus de 230 millions de dollars dans une exploitation de multisig
La plateforme d'échange et de trading crypto indienne WazirX a subi une cyberattaque sur l'un de ses portefeuilles multi-signatures (multisig), perdant plus de 230 millions de dollars. Le portefeuille, géré via le service de conservation d'actifs numériques de Liminal, nécessitait plusieurs signataires — trois de WazirX et un de Liminal — mais l'attaque a exploité une divergence entre ce qu'affichait l'interface de Liminal et le contenu réel de la transaction, en remplaçant vraisemblablement le payload pour transférer le contrôle à l'attaquant. Cet incident rappelle que les solutions de conservation (custodial) contrôlent le retrait des fonds, tandis que seul l'utilisateur contrôle ses fonds avec des portefeuilles en auto-conservation (self-custodial). WazirX propose une prime pouvant atteindre 23 millions de dollars pour aider à identifier, tracer et récupérer les fonds volés.
Le FBI met en garde contre la recrudescence des arnaques à l'emploi en cryptomonnaie
En juin 2024, le Federal Bureau of Investigation (FBI) a publié un avertissement de service public concernant les arnaques à l'emploi dans la crypto, où des fraudeurs se font passer pour des employeurs légitimes pour attirer des victimes vers de fausses opportunités d'emploi. Ce mois-ci, l'agence a approfondi son analyse du fonctionnement de ces arnaques et de ce à quoi il faut faire attention. Elles impliquent souvent de convaincre les victimes d'ouvrir des comptes en cryptomonnaie ou de transférer des fonds, pour finalement leur dérober leur argent. Le FBI conseille aux chercheurs d'emploi d'être prudents face aux offres d'emploi non sollicitées, de vérifier la légitimité des employeurs et d'éviter de partager des informations personnelles ou financières avec des sources non vérifiées. Les victimes de telles arnaques sont encouragées à signaler les incidents au Centre de plaintes pour crimes sur Internet (IC3) du FBI. Au-delà des arnaques ciblant les chercheurs d'emploi, les entreprises doivent également se méfier des attaques lors du processus d'entretien et des menaces internes — un risque souligné par des rapports faisant état d'opérateurs nord-coréens tentant de se faire passer pour des travailleurs IT à distance et de malwares ciblant les Mac lors de faux entretiens d'embauche.
Le rapport de sécurité crypto de MetaMask pour juillet 2024 a couvert la reconnaissance du programme de bug bounty HackerOne, l'exploitation multisig de WazirX ayant entraîné une perte de plus de 230 millions de dollars, ainsi qu'une série de menaces comprenant une vulnérabilité de détournement de domaine Squarespace, une violation de la liste de diffusion d'Ethereum.org et la recrudescence des arnaques à l'emploi en cryptomonnaie. Consultez les éditions précédentes du rapport de sécurité crypto MetaMask pour découvrir d'autres menaces, tendances et conseils pour rester en sécurité dans l'écosystème.