
UN Binance, le plus grand courtier de crypto-monnaie au monde, a vu son code source et ses mots de passe internes exposés sur GitHub pendant des mois. Dans une demande liée à la loi sur le droit d’auteur, publiée le 24 janvier, le courtier informe que cela pourrait « causer un préjudice financier grave à Binance et un préjudice aux utilisateurs ».
Ensuite, trois référentiels GitHub d’un autre compte apparaissent, appelés Termecontenant les noms « nouveau-binance-msg », « compte » C’est « binance-infra ». Bien que le contenu ait déjà été supprimé par GitHub, le journal 404 Media a réussi à accéder à certains fichiers.
« Plusieurs fichiers contenaient des mots de passe apparents pour des systèmes marqués « prod », signifiant vraisemblablement production »souligné 404.
Ensuite, le journal souligne que divers codes ont été dévoilés. A titre d’exemple, notons qu’une partie « semble être lié à la manière dont Binance met en œuvre les mots de passe et l’authentification multifacteur ».
Bien que 404 Media se demande si la fuite est le résultat d’une attaque ou d’un téléchargement accidentel par un employé, il est plus facile de croire au premier scénario en raison des mesures prises par le courtier.
Les codes et mots de passe Binance ont été exposés sur GitHub pendant des mois
Apparemment, aucun mot de passe utilisateur n’a été exposé, mots de passe internes uniquement. Quoi qu’il en soit, le risque est grand puisqu’il implique des informations provenant du site Web du courtier, y compris les identifiants et mots de passe de son serveur AWS.
Selon 404 Media, qui a contacté Binance le 5 janvier, les fichiers ont été exposés pendant des mois sur GitHub. Peu de temps après, le courtier a envoyé une demande de suppression, invoquant une violation du droit d’auteur.
« Le compte GitHub et l’ensemble du référentiel [estão] utiliser la propriété intellectuelle de notre client sans autorisation »Les avocats de Binance ont déclaré dans leur demande de retrait.
« Ce compte utilise le code interne de notre client, ce qui présente un risque important pour Binance et cause de graves dommages financiers à Binance ainsi qu’une confusion/un préjudice pour les utilisateurs. »
« Je souhaite signaler un compte GitHub (https://github.com/Termf) pour l’hébergement et la distribution de fuites de code interne qui présentent un risque important pour BINANCE. »
La demande de Binance semble avoir été acceptée par GitHub car les référentiels ne sont plus disponibles. Cependant, vous pouvez toujours voir que le compte Termecréé en juin 2023, dispose toujours d’un référentiel lié au courtier, appelé « binance-api-postman ».

Binance dit que la fuite contient d’anciennes données et que les utilisateurs ne devraient pas s’inquiéter
Bien qu’elle ait présenté un ton inquiétant dans sa communication avec GitHub, Binance a opté pour une approche plus calme avec le public. En réponse à 404 Media, le premier à avoir remarqué la fuite, le courtier a signalé que les codes sont anciens et que ses utilisateurs sont en sécurité.
« Nous sommes conscients qu’il y a un individu en ligne qui prétend détenir des informations confidentielles de Binance »Binance a répondu à 404 Media. « Notre équipe de sécurité a évalué cette affirmation et a confirmé qu’elle ne ressemble pas à ce que nous avons actuellement en production. »
« Les utilisateurs doivent être assurés que leurs données et leurs actifs resteront sécurisés sur notre plateforme. »
« Notre équipe de sécurité analyse de manière proactive tout problème potentiel et se consacre au maintien d’une infrastructure de pointe pour protéger tous les utilisateurs »a conclu le courtier.
Enfin, comme Binance est au courant de la situation depuis près d’un mois, il est probable que l’échange ait déjà modifié les mots de passe divulgués, en plus d’autres mesures de sécurité. Il est donc difficile de croire que la fuite aura des conséquences.