Une attaque de phishing Trezor, promue par une publicité sponsorisée sur Google, aurait vidé toutes les économies d’un utilisateur, selon la victime. Par ailleurs, BTCPay Server a déployé en urgence un correctif pour une faille critique déjà activement exploitée.
Les deux incidents se sont produits à environ 24 heures d’intervalle. Aucun d’eux n’a impacté le protocole Bitcoin (BTC) lui-même, mais tous deux ont exposé directement les fonds des utilisateurs à un risque.
Une publicité Google qui renvoie vers un site de phishing Trezor
La victime, publiant sur X (Twitter) sous le nom de David, a accusé jeudi une publicité sponsorisée dans les résultats de recherche. D’après le rapport, la publicité plaçait une page Trezor contrefaite, hébergée sur Google Sites, au-dessus du véritable site du fabricant de wallets.
Toute personne saisissant sa phrase de récupération sur cette page donnait aux attaquants un accès total à son wallet.
Les données on-chain montrent que le wallet mentionné dans le rapport a reçu 24,04 BTC via 80 transactions. Ce butin équivaut à environ 1,6 million de dollars au prix actuel de Bitcoin, proche de 65 172 $. Cependant, la quasi-totalité de ces fonds a déjà été déplacée, ne laissant qu’environ 0,04 BTC.
Trezor a indiqué avoir transmis l’affaire en interne et signalé la page pour la faire retirer.
« À tous ceux qui nous lisent : vérifiez toujours que vous utilisez bien le site officiel de Trezor et n’entrez jamais la sauvegarde de votre wallet sur un site ou un formulaire, » a exhorté l’équipe.
Le matériel en lui-même n’a jamais été compromis. L’attaque a fonctionné parce que la seed a été divulguée en dehors de l’appareil. Le mode opératoire rappelle un site de phishing Uniswap qui avait siphonné 400 000 dollars sur des wallets en mai.
BTCPay Server publie en urgence un correctif pour une faille exploitée par des hackers
En parallèle, BTCPay Server, un logiciel open-source permettant aux marchands d’accepter directement les paiements en bitcoin, a publié vendredi sa propre alerte.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
L’équipe a demandé aux opérateurs de mettre à jour immédiatement vers la version 2.4.2 ou d’éteindre leur serveur en attendant de pouvoir le faire.
« Cette mise à jour contient la correction d’une vulnérabilité critique actuellement exploitée. Vous devez mettre à jour aussi vite que possible », peut-on lire dans les notes de publication du projet.
Le Bitcoin Red Team, un groupe bénévole de chercheurs en sécurité, a signalé la faille aux développeurs.
Toutefois, appliquer le correctif n’épuise pas seule la procédure de sécurisation. Les opérateurs doivent également renouveler les macaroons, les identifiants d’accès utilisés par les nœuds Lightning, ainsi que les chaînes d’authentification des autres backends.
Toute personne ayant généré un hot wallet via BTCPay doit déplacer ses fonds et en recréer un. Les intégrateurs doivent également mettre à jour NBXplorer, l’outil d’indexation associé, vers la version 2.6.10.
Pourquoi s’agit-il d’incidents pour l’auto-garde de Bitcoin ?
Une attaque s’est appuyée sur la confiance envers la publicité dans les moteurs de recherche. À l’inverse, l’autre exploitait un code tournant sur les serveurs marchands. Toutes deux ont contourné le modèle de sécurité de Bitcoin et visé les logiciels ainsi que les pratiques qui l’entourent.
Le phishing demeure la menace la plus coûteuse dans la crypto. Les pertes liées aux vols crypto en janvier ont atteint environ 400,3 millions de dollars, et une seule attaque de phishing a représenté plus de 70 % de ce total.
Google n’a pas encore expliqué comment la publicité frauduleuse a passé les vérifications. La rapidité du retrait de la page, et le nombre d’opérateurs BTCPay ayant appliqué le correctif à temps, détermineront l’étendue des dégâts.









