Le référentiel GitHub a exposé les mots de passe et le code internes de Binance

Le référentiel GitHub a exposé les mots de passe et le code internes de Binance

Le code source de Binance est ouvertement accessible sur un référentiel GitHub depuis des mois, l’échange affirmant que la fuite ne présentait qu’un « risque négligeable ».

Les journalistes de 404 Media ont découvert ce qu’ils disent être un « cache hautement sensible de code, de schémas d’infrastructure, de mots de passe internes » et d’autres informations techniques liées à Binance, librement disponibles sur un référentiel GitHub depuis plusieurs mois.

Selon le rapport, le référentiel comprenait un dossier intitulé « binance-infra-2.0 » avec un diagramme illustrant les interconnexions entre les différents composants des dépendances de Binance. De plus, il contenait de nombreux scripts et codes, dont certains semblaient liés à la mise en œuvre par Binance des mots de passe et de l’authentification multifacteur, avec des commentaires en anglais et en chinois, comme l’a noté 404 Media.

Fuite de données expurgée par 404 Media | Source : 404 Médias

Alors qu’un porte-parole de Binance a confirmé la fuite, notant que les informations « présentaient un risque négligeable pour la sécurité de nos utilisateurs, de leurs actifs ou de notre plateforme », la description de la demande de retrait a montré une image légèrement différente, affirmant que le code « pose un risque important pour Binancec. et cause de graves dommages financiers à Binance et une confusion/préjudice pour l’utilisateur.

Le porte-parole a également ajouté que le code « ne ressemble pas à ce que nous avons actuellement en production ».

Selon le rapport, la fuite contenait des mots de passe pour des systèmes marqués comme « prod », indiquant des systèmes de production plutôt que des environnements de démonstration ou de développement. De plus, au moins deux de ces mots de passe correspondaient aux serveurs d’Amazon Web Services utilisés par Binance, indique le rapport. Cependant, il n’est pas clair si un tiers a distribué le code de manière malveillante ou si un employé de Binance l’a accidentellement téléchargé sur GitHub.

Suivez-nous sur Google Actualités

Voir l’article original en anglais