Crypto Prices

L’été des violations de cryptomonnaie : pourquoi votre adresse de livraison est désormais l’un des biens les plus dangereux que vous possédez

il y a 1 jour
3 mins read
5 vues

Violations de données dans le secteur des cryptomonnaies

Trois violations de données se sont produites en l’espace de quatre jours, chacune liée à un fournisseur que l’utilisateur final n’a jamais choisi et dont il ignorait probablement l’existence. SafePal a perdu 39 798 dossiers clients en raison d’un défaut dans un plugin. Trezor a perdu 13 689 dossiers via son fournisseur d’expédition ShipMonk. Bits of Gold, le plus grand courtier en cryptomonnaies réglementé d’Israël, a perdu environ 200 000 dossiers à cause d’un outil d’analyse.

Aucun portefeuille n’a été vidé, aucune clé n’a été volée. Ce qui a été dérobé est bien plus préoccupant pour une catégorie de crimes spécifique et en pleine expansion : une preuve vérifiée qu’une personne à une adresse connue possède des cryptomonnaies, associée à son numéro de téléphone et, dans certains cas, à son numéro d’identification gouvernementale.

Analyse des incidents

Cet article retrace les trois incidents jusqu’à leur racine technique commune, évalue la menace physique que ces dossiers alimentent désormais, et examine ce que la réponse de l’industrie révèle sur un écart structurel que les fabricants de portefeuilles matériels et les courtiers ont été lents à combler.

La connexion entre les violations de Trezor et de Bits of Gold est devenue évidente quelques heures après la seconde divulgation.

Les deux incidents sont liés à la vulnérabilité CVE-2026-72898, une injection SQL critique non authentifiée dans Metabase, la plateforme d’intelligence d’affaires open source utilisée par des milliers d’entreprises pour interroger et visualiser des données internes. La vulnérabilité se trouve dans le point de terminaison de réinitialisation de mot de passe. Un attaquant distant peut injecter du SQL arbitraire à travers des champs non déclarés dans le corps de la demande de réinitialisation, obtenir un accès administrateur à l’instance Metabase, et à partir de là, lire chaque base de données à laquelle l’instance se connecte. Metabase a évalué cette vulnérabilité à CVSS 10.0.

Impact des violations

ShipMonk, le fournisseur de services d’expédition que Trezor utilise pour les commandes aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal, a exécuté une instance Metabase auto-hébergée. Les attaquants ont exploité CVE-2026-72898 le 6 août ou avant, accédant ainsi aux données de commande de 13 689 clients Trezor ayant reçu des expéditions entre le 10 mai et le 8 août. Parmi ceux-ci, 11 742 ont subi une exposition complète incluant nom, email, numéro de téléphone et adresse de livraison.

Bits of Gold a divulgué sa violation le 16 août après avoir détecté un accès non autorisé à un système logiciel tiers utilisé pour le support client et l’analyse des données. L’entreprise a confirmé le même CVE. Environ 200 000 utilisateurs ont vu leurs noms, numéros d’identification israéliens, adresses email, numéros de téléphone, adresses IP, détails de compte bancaire et adresses de portefeuille de cryptomonnaie publiques potentiellement accessibles.

Réponses des entreprises

SafePal a corrigé la faille, engagé un auditeur indépendant, réduit sa période de conservation des données à 90 jours et identifié et supprimé plus de 30 sites de phishing liés à l’incident. Les trois violations partagent un schéma qui compte plus que n’importe quel CVE unique. Dans chaque cas, les systèmes de l’entreprise n’ont pas été compromis. L’attaquant est entré par un fournisseur que le client n’a jamais sélectionné.

La réassurance standard après une violation de ce type est qu’aucun fonds n’a été compromis.

Le rapport d’attaque à la clé à molette de CertiK pour le premier semestre 2026 a documenté 52 incidents vérifiés de violence physique utilisés pour extraire des cryptomonnaies des victimes, une augmentation de 33 % par rapport aux 39 incidents du premier semestre 2025.

Conclusion

Les violations d’août 2026 sont plus importantes en agrégat. Ledger a exposé 272 000 dossiers. Les trois violations de cette semaine ont exposé 253 487, et l’ensemble de données de Bits of Gold inclut des numéros d’identification gouvernementale et des adresses de portefeuille publiques que la fuite de Ledger ne contenait pas. L’économie est simple. Un acheteur sur le dark web paie quelques centaines de dollars pour une liste soigneusement sélectionnée de détenteurs de crypto vérifiés avec des adresses domiciliaires.

Les entreprises de portefeuilles matériels se présentent comme sécurisées, mais rien de cela n’a d’importance lorsque l’entreprise remet l’adresse domiciliaire d’un client à un fournisseur de services d’expédition tiers exécutant un tableau de bord d’analyse non corrigé. Trezor a reconnu cet écart directement et a annoncé qu’elle lancera la Livraison Anonyme dans l’Union Européenne d’ici septembre 2026.

Cette situation soulève des questions sur la sécurité des données dans le secteur des cryptomonnaies et la nécessité d’une meilleure gestion des fournisseurs pour protéger les informations sensibles des clients.