Déversement, données… Comment protéger la vie privée à l'ère des fuites totales

Déversement, données… Comment protéger la vie privée à l'ère des fuites totales

L’écrivain de science-fiction Philip K. Dick a mis en garde dans son roman « Laissez couler vos larmes… » de 1974 : « Une fois que vous êtes remarqué, vous ne serez jamais oublié. » Un demi-siècle plus tard, cette idée est devenue particulièrement pertinente pour l’industrie de la cryptographie : des fuites massives de données personnelles ont transformé la confidentialité numérique en une question de sécurité physique.

En 2020, 1 million d’adresses e-mail et 272 000 enregistrements contenant des noms, des adresses physiques et des numéros de téléphone ont été divulgués de la base de données marketing Ledger. Les fraudeurs utilisent encore ces informations à diverses fins, depuis l'envoi d'e-mails de phishing jusqu'à de réelles menaces de violence. 2025 a été une année record pour le nombre attaque à la clé pour les investisseurs en crypto.

Dans cet article, en collaboration avec l'équipe du mélangeur Bitcoin Mixer.Money, nous analyserons comment les fuites transforment les investisseurs en cibles et que faire pour minimiser les risques.

Année record d’agressions physiques

Selon le rapport CertiK, 72 attaques à la clé ont été enregistrées en 2025, soit 75 % de plus que l'année précédente. Les pertes cumulées ont atteint 40,9 millions de dollars.

La France est devenue l'épicentre de la crise, avec 19 des 72 incidents. L’événement le plus retentissant s’est produit en janvier 2025 : des inconnus ont kidnappé le co-fondateur de Ledger, David Ballan, et sa femme dans leur propre domicile. Les agresseurs ont exigé 10 millions d'euros et ont coupé le doigt de la victime, envoyant la vidéo à son associé Eric Larcheveque.

Les enquêteurs lui ont permis de transférer une partie du montant, ce qui lui a permis de poursuivre les négociations et de localiser les assaillants. Par la suite, la majeure partie de la cryptomonnaie a été gelée et confisquée.

« Si vous êtes en France et que vous êtes publiquement associé au Bitcoin ou aux cryptomonnaies, partez. Au plus vite. Des attaques à la clé se produisent tous les jours. Mes amis ont déjà souffert », déclarait un journaliste sous le pseudonyme de Joe Nakamoto le 5 février 2026.

Le cofondateur de Casa, Jameson Lopp, a également remarqué une augmentation notable de ce type d'incidents en France.

Un autre exemple est la détention à New York de l'investisseur en cryptographie John Weltz et de son complice, soupçonnés d'avoir kidnappé et torturé un touriste italien.

L'agresseur a détenu la victime dans un appartement luxueux de Soho pendant deux semaines, tentant d'accéder à ses biens. L'Italien a réussi à s'échapper.

Grand livre de données immuable : conséquences sur cinq ans

L’histoire de la société française Ledger montre comment une seule fuite hante les victimes pendant des années. Le 25 juin 2020, des attaquants ont accédé à la base de données de commerce électronique de l'entreprise. En décembre de la même année, elle apparaît sur le forum de hackers RaidForums.

En 2021, les victimes ont commencé à recevoir de faux portefeuilles matériels avec un micrologiciel modifié pour voler des phrases de départ. En 2025, des fraudeurs ont attaqué les utilisateurs avec des lettres papier les avertissant d’une « mise à jour de sécurité critique » et menaçant de « restreindre l’accès à leur portefeuille ». Le code QR a conduit à un site de phishing demandant 24 mots de récupération.

En janvier 2026, Ledger a connu une autre violation via le partenaire de paiement Global-e : les noms des clients, leurs coordonnées et les informations de commande ont été une fois de plus compromis. Après cela, une vague de phishing a commencé – les attaquants ont envoyé des lettres concernant la « fusion de Ledger et Trezor ».

KYC comme vulnérabilité

L’ironie de la cryptosécurité est que les informations collectées à des fins de protection sont systématiquement utilisées contre les utilisateurs.

En 2025, l'échange de crypto-monnaie Coinbase a signalé qu'à la suite d'un incident survenu en décembre 2024, les attaquants avaient obtenu des informations sur 69 461 utilisateurs. Les sous-traitants étrangers de TaskUs (Inde) ont reçu des pots-de-vin pour prendre des photos des dossiers des clients – jusqu'à 200 photos par jour pour 200 $ chacune. Des photos d'identité, des dates de naissance, des numéros de compte bancaire, l'historique des transactions et les soldes des comptes ont été divulgués.

En octobre 2024, le fournisseur de paiement en crypto-monnaie Transak a signalé qu'une attaque de phishing contre un employé avait donné accès au tableau de bord. KYC-fournisseur – les données de 92 554 utilisateurs ont été compromises, y compris des documents et des selfies. Transak est utilisé par MetaMask, Coinbase Wallet, Trust Wallet et Ledger.

En 2026, des chercheurs ont découvert une base de données contenant 149 millions d'enregistrements sur le réseau : elle contenait les informations d'identification de 420 000 comptes Binance et des millions d'adresses de Google, Facebook et d'autres services.

Lors de la conférence Baltic Honeybadger 2025 à Riga, la fondatrice de SatoshiLabs, Alena Vranova, a déclaré que la principale raison de l'augmentation des attaques physiques réside dans les fuites des plateformes centralisées qui collectent des informations sur les clients dans le cadre des procédures KYC.

« Le réseau contient des données de plus de 80 millions de propriétaires de crypto-monnaie. Parmi eux, 2,2 millions d'enregistrements contiennent des adresses personnelles », a ajouté Vranova.

Les attaquants combinent l’intelligence en chaîne et hors chaîne : analyses de blockchain pour analyser les soldes, réseaux sociaux pour identifier les intérêts cryptographiques, registres immobiliers pour établir des adresses physiques.

Mesures de protection

Portefeuilles leurres. La phrase secrète est un « 25ème mot » supplémentaire à la phrase de départ standard. Combiné avec 24 mots, il crée un nouveau portefeuille avec ses propres clés. Sans la phrase secrète exacte, il est impossible de connaître l’existence d’un portefeuille caché.

« Cette fonctionnalité vous permet de mettre en œuvre une stratégie de « déni plausible ». Vous pouvez créer trois portefeuilles : basique – sans phrase secrète et avec un solde minimum, leurre – avec une simple phrase secrète et un petit montant, principal – avec un complexe et des actifs de base. En cas de coercition, il suffit de révéler le premier ou le deuxième : même si l'attaquant connaît la phrase secrète, il est peu probable qu'il devine l'existence du troisième portefeuille », recommande Mixer.Argent.

Il est important de se rappeler qu’une phrase secrète oubliée entraîne une perte de fonds irrémédiable.

Mélangeurs. Ils aident à anonymiser les actifs en chaîne et à les séparer de la véritable identité.

« Même si quelqu'un sait que vous avez des bitcoins, il ne sera pas en mesure de déterminer le montant exact. En combinaison avec une phrase secrète, cela offre plus de possibilités de mettre en œuvre de manière plus fiable la stratégie de « déni plausible ». Ensuite, l'attaquant potentiel ne recevra pas de « rapport » précis sur vos comptes et ne fera pas pression jusqu'à ce que vous donniez tout l'argent », a noté Mixer.Money.

Le service Mixer.Money a mis en œuvre un algorithme qui divise les bitcoins en parties aléatoires et les envoie aux portefeuilles des investisseurs. L'utilisateur reçoit des pièces d'autres sites avec un historique complètement différent. En mode « Full Anonymity », les clients reçoivent des bitcoins provenant de grands échanges, de sorte que le fait d'utiliser le mélangeur est complètement caché.

Séparez les actifs KYC et non-KYC. Après avoir retiré des fonds via le mélangeur, ne combinez pas ces UTXO avec d'autres adresses. Le mélange de pièces anonymisées et KYC compromet la confidentialité des deux ensembles.

« Pour minimiser votre empreinte numérique, créez des e-mails uniques pour chaque échange, évitez de mentionner les actifs cryptographiques sur les réseaux sociaux personnels – les blogueurs et autres personnalités publiques sont souvent la cible d'attaques. Privilégiez les échanges et les échangeurs avec des exigences KYC minimales », recommande Mixer.Money.

Un risque peu évident

Les crypto-monnaies ont toujours été considérées comme un investissement risqué, mais la montée des attaques physiques en 2025 a révélé une nouvelle menace : le danger de posséder soi-même des actifs numériques. L'ironie est que les raisons étaient non seulement des fuites massives, mais aussi la même « adoption massive » – de plus en plus de criminels savent ce qu'est la crypto-monnaie et comprennent l'expression. devenir riche rapidement à ma manière.

Les progrès technologiques en matière de sécurité de la blockchain déplacent paradoxalement le vecteur des menaces vers la violence physique : aucune cryptographie ne peut protéger contre un couteau ou une arme à feu.

Chaque point de données collecté est une arme potentielle entre les mains d’un attaquant. La meilleure protection est qu’il n’y a aucune connexion publique entre votre identité et les actifs cryptographiques.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚