Crypto Prices

Un nouveau bug cible les portefeuilles crypto basés sur le web : comment une vulnérabilité de 12 ans a coûté 5,7 millions de dollars aux investisseurs

il y a 60 minutes
2 mins read
2 vues

Vols coordonnés sur le marché des cryptomonnaies

Une série majeure de vols coordonnés a été enregistrée sur le marché des cryptomonnaies, révélant une menace cachée qui compromet la sécurité des portefeuilles web et mobiles populaires. En raison d’un ancien bug dans la bibliothèque JavaScript CryptoJS, des hackers ont pu déchiffrer les phrases secrètes des utilisateurs en utilisant des ordinateurs domestiques ordinaires. Cette vulnérabilité, désignée sous le nom d’Ill Bloom, a déjà conduit à l’épuisement de plus de 2 100 adresses à travers les réseaux Bitcoin, Ethereum, Tron, Rootstock et Polygon. Les pertes totales à ce jour ont dépassé 5,7 millions de dollars.

La vulnérabilité de CryptoJS

Normalement, une phrase secrète de 12 mots constitue un verrou cryptographiquement sécurisé qui prendrait des milliards d’années à craquer. Cependant, dans les versions de la bibliothèque CryptoJS 3.x, à partir de 3.1.2, à l’exception des versions 3.2.0 et 3.2.1, la fonction de génération de nombres aléatoires était défectueuse. Parmi les portefeuilles connus pour être affectés (cette liste n’est qu’un aperçu) figurent RWallet, Bexo Wallet, NanChat, Bitcoin Libre et Milo Wallet. CryptoJS était intégré à plusieurs bibliothèques, ce qui signifie que de nombreux portefeuilles pourraient être touchés sans que leurs développeurs en soient nécessairement conscients.

Au lieu de produire une véritable randomité numérique, la bibliothèque générait des combinaisons prévisibles, réduisant ainsi la sécurité des phrases secrètes à une gamme de variantes extrêmement limitée.

Impact des vols

La situation a été aggravée par le fait que CryptoJS était intégré « sous le capot » de centaines d’autres paquets logiciels, et que les développeurs de portefeuilles l’utilisaient aveuglément depuis des années. La première vague de vols de masse a eu lieu le 27 mai 2026, lorsque 431 comptes ont été touchés en une seule journée, permettant aux attaquants de retirer 3,14 millions de dollars d’un coup. Les détenteurs de Bitcoin ont subi le plus gros coup, perdant 2,57 millions de dollars, tandis que les pertes restantes étaient réparties entre Ethereum (286 000 $), Rootstock (177 000 $), Tron (81 000 $) et Polygon (23 000 $).

Réactions et mesures correctives

D’ici août, la liste des applications confirmées affectées s’était élargie pour inclure RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre et Milo Wallet. Certains d’entre eux, comme Milo et RWallet, ont déjà fermé, laissant les utilisateurs sans support. Les développeurs de Bitcoin Libre ont corrigé le bug dans les versions antérieures, NanChat a publié un nouveau patch, tandis qu’une mise à jour pour Bexo Wallet est toujours en attente d’approbation dans les magasins d’applications.

Conseils aux investisseurs

La partie dangereuse de la vulnérabilité Ill Bloom est que la simple mise à jour d’une application de portefeuille ne protège pas les fonds. Si une phrase secrète a été générée à l’origine par le système défectueux, elle reste mathématiquement compromise pour toujours. Les experts exhortent les investisseurs à vérifier leurs adresses publiques et, si une menace est détectée, à migrer immédiatement vers de nouveaux portefeuilles, en évitant de stocker de grandes quantités dans des portefeuilles dont les clés ont été générées dans un navigateur.

Populaire