La majorité des exploits cryptographiques de l’année à venir ne seront pas causés par un bug zero-day dans votre protocole préféré, affirment les experts en sécurité cryptographique. Cela va être causé par vous.
En effet, 2025 a montré que la majorité des piratages ne commencent pas par un code malveillant ; ils commencent par une conversation, a déclaré à Cointelegraph Nick Percoco, responsable de la sécurité de l'échange crypto Kraken.
« Les attaquants ne s'introduisent pas par effraction, ils sont invités. »
De janvier à début décembre 2025, les données de Chainalysis montrent que l’industrie de la cryptographie a été témoin de vols de plus de 3,4 milliards de dollars, la compromission de Bybit en février représentant près de la moitié de ce total.
Au cours de l’attaque, des acteurs malveillants ont obtenu l’accès grâce à l’ingénierie sociale, injecté une charge utile JavaScript malveillante qui leur a permis de modifier les détails des transactions et de siphonner les fonds.
Qu’est-ce que l’ingénierie sociale ?
L'ingénierie sociale est une méthode de cyberattaque qui manipule les personnes pour qu'elles révèlent des informations confidentielles ou effectuent des actions compromettant la sécurité.
Percoco a déclaré que le champ de bataille pour la sécurité cryptographique se situera dans l’esprit et non dans le cyberespace.
« La sécurité ne consiste plus à construire des murs plus hauts, il s'agit d'entraîner votre esprit à reconnaître les manipulations. L'objectif doit être simple : ne pas remettre les clés du château simplement parce que quelqu'un donne l'impression qu'il appartient à l'intérieur ou sème la panique. »
Astuce 1 : utilisez l'automatisation lorsque cela est possible
Les compromissions sur la chaîne d'approvisionnement se sont également révélées être un défi majeur cette année, selon Percoco, car une violation apparemment mineure peut s'avérer dévastatrice plus tard, car « il s'agit d'une tour Jenga numérique et l'intégrité de chaque bloc compte ».
Au cours de l’année à venir, Percoco recommande de réduire les points de confiance humaine grâce à des actions telles que l’automatisation des défenses lorsque cela est possible et la vérification de chaque interaction numérique par l’authentification dans le cadre d’un « passage d’une défense réactive à une prévention proactive ».
« L'avenir de la sécurité cryptographique sera façonné par une vérification d'identité plus intelligente et une détection des menaces basée sur l'IA. Nous entrons dans une ère où les systèmes peuvent reconnaître un comportement anormal avant que l'utilisateur, ou même des analystes de sécurité qualifiés, ne réalisent que quelque chose ne va pas. »
« En crypto en particulier, le maillon le plus faible reste la confiance humaine, amplifiée par la cupidité et le FOMO. C'est la faille que les attaquants exploitent à chaque fois. Mais aucune technologie ne remplace les bonnes habitudes », a-t-il ajouté.
Astuce 2 : isoler l'infrastructure
Lisa, responsable des opérations de sécurité chez SlowMist, a déclaré que les acteurs malveillants ont de plus en plus ciblé les écosystèmes de développeurs cette année, ce qui, combiné aux fuites d'identifiants cloud, a créé des opportunités pour injecter du code malveillant, voler des secrets et empoisonner les mises à jour logicielles.
« Les développeurs peuvent atténuer ces risques en épinglant les versions de dépendances, en vérifiant l'intégrité des packages, en isolant les environnements de construction et en examinant les mises à jour avant le déploiement », a-t-elle déclaré.
À l’horizon 2026, Lisa prédit que les menaces les plus importantes proviendront probablement d’opérations de plus en plus sophistiquées de vol d’identifiants et d’ingénierie sociale.
« Les acteurs malveillants exploitent déjà les deepfakes générés par l'IA, le phishing sur mesure et même de faux tests de recrutement de développeurs pour obtenir des clés de portefeuille, des informations d'identification cloud et des jetons de signature. Ces attaques sont de plus en plus automatisées et convaincantes, et nous nous attendons à ce que cette tendance se poursuive », a-t-elle déclaré.
Pour rester en sécurité, Lisa conseille aux organisations de mettre en œuvre un contrôle d'accès strict, une rotation des clés, une authentification matérielle, une segmentation de l'infrastructure, ainsi qu'une détection et une surveillance des anomalies.
Les individus doivent s’appuyer sur des portefeuilles matériels, éviter d’interagir avec des fichiers non vérifiés, vérifier leurs identités sur des canaux indépendants et traiter les liens ou téléchargements non sollicités avec prudence.
Astuce 3 : Preuve de personnalité pour lutter contre les deepfakes de l'IA
Steven Walbroehl, co-fondateur et directeur de la technologie de la société de cybersécurité blockchain Halborn, prédit que l'ingénierie sociale améliorée par l'IA jouera un rôle important dans les manuels des pirates cryptographiques.
En mars, au moins trois fondateurs de crypto-monnaie ont déclaré avoir déjoué une tentative de pirates informatiques nord-coréens présumés de voler des données sensibles via de faux appels Zoom utilisant des deepfakes.
Walbroehl prévient que les pirates informatiques utilisent l'IA pour créer des attaques hautement personnalisées et contextuelles qui contournent la formation traditionnelle de sensibilisation à la sécurité.
Pour lutter contre cela, il suggère de mettre en œuvre une preuve de personnalité cryptographique pour toutes les communications critiques, une authentification matérielle avec liaison biométrique, des systèmes de détection d'anomalies qui basent les modèles de transaction normaux et d'établir des protocoles de vérification utilisant des secrets ou des phrases pré-partagés.
Astuce 4 : Gardez votre crypto pour vous
Les attaques à la clé, ou attaques physiques contre les détenteurs de crypto, étaient également un thème important en 2025, avec au moins 65 cas enregistrés, selon la liste GitHub de Bitcoin OG et cypherpunk Jameson Lopps. Le dernier pic du marché haussier en 2021 était auparavant la pire année jamais enregistrée, avec un total de 36 attaques enregistrées.
Un utilisateur X sous le pseudo Beau, un ancien officier de la CIA, a déclaré dans un article X du 2 décembre que les attaques à clé sont encore relativement rares, mais il recommande toujours aux utilisateurs de crypto de prendre des précautions en ne parlant pas de richesse ou de divulguer en ligne des avoirs en crypto ou des modes de vie extravagants.
Il suggère également de devenir une « cible difficile » en utilisant des outils de nettoyage de données pour cacher des informations personnelles privées, telles que les adresses personnelles, et en investissant dans des défenses domestiques telles que des caméras de sécurité et des alarmes.
Astuce 5 : Ne lésinez pas sur les conseils de sécurité éprouvés
David Schwed, un expert en sécurité qui a travaillé chez Robinhood en tant que responsable de la sécurité de l'information, a déclaré que son meilleur conseil est de s'en tenir aux entreprises réputées qui font preuve de pratiques de sécurité vigilantes, y compris des audits de sécurité tiers rigoureux et réguliers de l'ensemble de leur pile, des contrats intelligents à l'infrastructure.
Cependant, quelle que soit la technologie, Schwed a déclaré que les utilisateurs devraient éviter d'utiliser le même mot de passe pour plusieurs comptes, choisir d'utiliser un jeton matériel comme méthode d'authentification multifactorielle et protéger la phrase de départ en la chiffrant de manière sécurisée ou en la stockant hors ligne dans un emplacement physique sécurisé.
Il conseille également d'utiliser un portefeuille matériel dédié pour les avoirs importants et de minimiser les avoirs dans les échanges.
En rapport: Le spear phishing est la principale tactique des pirates informatiques nord-coréens : comment rester en sécurité
« La sécurité dépend de la couche d'interaction. Les utilisateurs doivent rester extrêmement vigilants lorsqu'ils connectent un portefeuille matériel à une nouvelle application Web et doivent valider minutieusement les données de transaction affichées sur l'écran du périphérique matériel avant de signer. Cela évite la « signature aveugle » de contrats malveillants », a ajouté Schwed.
Lisa a déclaré que ses meilleurs conseils sont d'utiliser uniquement des logiciels officiels, d'éviter les interactions avec des URL non vérifiées et de séparer les fonds entre les configurations chaudes, tièdes et froides.
Pour contrer la sophistication croissante des escroqueries telles que l'ingénierie sociale et le phishing, Percoco de Kraken recommande à tout moment un « scepticisme radical », en vérifiant l'authenticité et en supposant que chaque message est un test de conscience.
« Et une vérité universelle demeure : aucune entreprise, service ou opportunité légitime ne vous demandera jamais votre phrase de départ ou vos identifiants de connexion. Dès qu'ils le font, vous parlez à un escroc », a ajouté Percoco.
Parallèlement, Walbroehl recommande de générer des clés à l'aide de générateurs de nombres aléatoires cryptographiquement sécurisés, d'une ségrégation stricte entre les environnements de développement et de production, d'audits de sécurité réguliers et d'une planification de réponse aux incidents avec des exercices réguliers.
Revue: Lorsque les lois sur la confidentialité et la lutte contre le blanchiment d'argent entrent en conflit : le choix impossible des projets de cryptographie
Voir l’article original en anglais
