Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnAICommunautéPlus
Le CTO de Ledger tire la sonnette d'alarme concernant une attaque de la chaîne d'approvisionnement NPM visant les utilisateurs de crypto

Le CTO de Ledger tire la sonnette d'alarme concernant une attaque de la chaîne d'approvisionnement NPM visant les utilisateurs de crypto

Crypto.NewsCrypto.News2025/09/09 13:23
Afficher le texte d'origine
Par:By Grace AbidemiEdited by Dorian Batycka

Une attaque majeure sur la chaîne d'approvisionnement a secoué l'écosystème crypto, menaçant les utilisateurs à l'échelle mondiale. Charles Guillemet, CTO de Ledger, tire la sonnette d'alarme, appelant à la prudence et à l'utilisation de portefeuilles matériels.

Résumé
  • Le CTO de Ledger, Charles Guillemet, alerte les utilisateurs sur une attaque généralisée de la chaîne d'approvisionnement JavaScript qui échange silencieusement les adresses de portefeuilles crypto.
  • 18 packages NPM populaires ont été compromis. Des bibliothèques telles que chalk et debug ont été infectées par des logiciels malveillants après le piratage du compte d'un développeur.
  • Seulement 497 $ ont été volés jusqu'à présent, mais plus de 2 milliards de téléchargements signifient que de nombreuses dApps et portefeuilles sont potentiellement exposés.
  • Des protocoles comme Uniswap, Jupiter, et des fournisseurs de portefeuilles comme MetaMask ont assuré aux utilisateurs que leurs fonds sont en sécurité.

L'attaque, qui a débuté avec le piratage d'un compte Node Package Manager (NPM), a déjà affecté des milliards de téléchargements et mis en danger la sécurité de millions de dApps et de transactions crypto.

« Le compte NPM d'un développeur réputé a été compromis. Les packages affectés ont déjà été téléchargés plus de 1 milliard de fois », a averti Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Il a également expliqué que le logiciel malveillant agit comme un crypto clipper, détournant furtivement les adresses de portefeuilles lors des transactions pour rediriger les fonds vers les portefeuilles de l'attaquant. Guillemet a exhorté les utilisateurs à faire preuve d'une extrême prudence, en particulier ceux qui n'utilisent pas de portefeuille matériel.

« Si vous utilisez un portefeuille matériel, faites attention à chaque transaction avant de signer et vous êtes en sécurité. Sinon, abstenez-vous pour l'instant de toute transaction on-chain », a-t-il conseillé.

Piratage NPM : comment la faille s'est produite 

Des rapports ont révélé que 18 packages NPM populaires ont été compromis, y compris des packages de premier plan tels que ‘chalk’, ‘debug’ et ‘strip-ansi’. L'attaque, survenue le 8 septembre, est l'une des plus importantes de l'histoire récente, affectant des bibliothèques totalisant plus de 2 milliards de téléchargements hebdomadaires.

L'attaque aurait commencé par un email de phishing se faisant passer pour le support officiel de NPM. La cible était Qix-, un développeur respecté dont le compte NPM a été piraté, permettant aux attaquants d'injecter des mises à jour malveillantes dans des bibliothèques JavaScript populaires.

Une fois installé, le code malveillant remplace silencieusement les adresses crypto copiées par des adresses similaires contrôlées par le pirate. Cette technique, basée sur la logique de distance de Levenshtein, trompe les utilisateurs inattentifs en les incitant à envoyer des fonds à de mauvaises adresses.

Une adresse de portefeuille principale liée à l'attaque a été mise en avant par les chercheurs, bien qu'ils aient signalé d'autres portefeuilles supposés être connectés.

Bien que Charles ait indiqué qu'il n'est pas clair si l'attaquant vole également directement les seeds des portefeuilles logiciels à ce stade, des rapports récents ont mis en lumière les dégâts. Le chercheur Rani Haddad a catégorisé les portefeuilles de l'attaquant sur Arkham comme une entité appelée NPM attack. Les données indiquent que l'attaquant a pu voler 497,96 $ au moment de la publication.

Le CTO de Ledger tire la sonnette d'alarme concernant une attaque de la chaîne d'approvisionnement NPM visant les utilisateurs de crypto image 0 Les portefeuilles de l'attaquant | Source : Arkham

Bien que l'effet financier direct ne soit pas très significatif, l'ampleur potentielle est immense compte tenu de la popularité des packages affectés.

Réaction de la communauté et prévention 

Un certain nombre de projets et protocoles, tels que Uniswap, SUI et Jupiter, ont affirmé ne pas être affectés mais ont conseillé la prudence. Des portefeuilles crypto tels que Ledger et MetaMask ont assuré aux utilisateurs des mesures de sécurité à plusieurs niveaux.

Pendant ce temps, le piratage de la chaîne d'approvisionnement NPM n'était pas le seul événement de sécurité majeur du 8 septembre. La plateforme suisse de gestion de patrimoine crypto SwissBorg a signalé une exploitation de 41 millions de dollars via une API partenaire, affectant 1 % des utilisateurs. De plus, le projet Ethereum L2 Kinto a annoncé sa fermeture après qu'une attaque en juillet ait vidé 577 ETH, laissant l'équipe incapable de sécuriser des financements.

Cette vague d'attaques témoigne de la complexité croissante des menaces dans la crypto. À l'avenir, les utilisateurs, développeurs et plateformes devront adopter des pratiques plus sûres et des audits de packages plus rigoureux.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Le marché obligataire mondial fait face à une “tempête parfaite” ! Le rendement des bons du Trésor américain à 10 ans dépasse 5 %, atteignant un nouveau sommet depuis 2007, les marchés actions japonais et sud-coréen chutent collectivement, et le prix du Brent augmente de près de 2 % à nouveau.

Derrière la hausse du rendement des obligations américaines au-dessus de 5% se cachent trois pressions combinées : la flambée des prix du pétrole, l’expansion de la dette publique et la vague de financement liée à l’IA. JPMorgan avertit qu’en cas de hausse à 5,25%, le marché actions pourrait subir une « indigestion » manifeste. Toute l’attention du marché se tourne vers la décision de la Fed mercredi, la probabilité d’une hausse des taux dépassant déjà 90%. Les analystes estiment que le rendement à 10 ans pourrait continuer à grimper jusqu’à 5,5%.

华尔街见闻2026/09/15 06:11

Le responsable des fonds spéculatifs chez Goldman Sachs : Les "options à zéro jour" réduisent la volatilité du marché américain, la technologie et l'énergie restent les meilleurs choix

L’indice S&P 500 a enregistré une volatilité intrajournalière inférieure à 1 % pendant 27 séances consécutives, établissant ainsi un record de faible volatilité depuis la pandémie. Goldman Sachs avertit que ce « calme » est en réalité le résultat de stratégies d’options à maturité zéro qui maintiennent artificiellement le marché, et que, si un catalyseur survient, l’énergie de volatilité comprimée pourrait être libérée d’un coup. Parallèlement, les attentes d’une hausse des taux en septembre augmentent, le sentiment de marché est au plus bas de l’année et les risques liés à la soutenabilité budgétaire restent élevés : combien de temps l’eau de cette marmite en ébullition pourra-t-elle encore contenir sa vapeur ?

华尔街见闻2026/09/15 03:56

Une nouvelle vague de ventes à venir ? Un rival de l'ère haussière de l'IA apparaît enfin — « L'ancre de la tarification des actifs mondiaux » franchit le seuil des 5%

Après que le rendement des bons du Trésor américain à 10 ans ait de nouveau franchi le seuil crucial de 5 %, il est plus probable qu'une période de consolidation à un niveau élevé et d'accélération de la différenciation des performances des actifs commence, notamment avant que le choc énergétique et le déficit budgétaire en expansion rapide des États-Unis ne se soient clairement atténués. Les conditions permettant de reproduire rapidement la forte baisse des rendements observée fin 2023 ne sont pas encore réunies.

智通财经2026/09/15 03:26
Une nouvelle vague de ventes à venir ? Un rival de l'ère haussière de l'IA apparaît enfin — « L'ancre de la tarification des actifs mondiaux » franchit le seuil des 5%