« Vérifiez vos systèmes » – CZ de Binance tire la sonnette d'alarme sur les risques de piratage de GitHub

« Vérifiez vos systèmes » – CZ de Binance tire la sonnette d'alarme sur les risques de piratage de GitHub

Le fondateur de Binance, Changpeng Zhao (CZ), a appelé les développeurs de cryptographie à « vérifier » si tous leurs systèmes sont sécurisés et sécurisés après un piratage GitHub signalé.

Si vous avez des clés API dans votre code, même des dépôts privés, il est maintenant temps de les vérifier et de les modifier…

GitHub, propriété de Microsoft, une plate-forme cloud permettant aux développeurs de stocker et de gérer leur code, avait précédemment signalé un accès non autorisé à leur système.

Bien que l’équipe GitHub ait reconnu que l’attaquant avait violé 3 800 référentiels, elle a déclaré avoir contenu la compromission.

CZGitHub
Source : X

Mais le chercheur en sécurité Taylor Monahan a également fait écho à l'avertissement de CZ et a ajouté :

Ne vous contentez pas de changer et de remplacer. Retirez-les de vos dépôts.

Est-ce suffisant pour empêcher une attaque sur la chaîne d’approvisionnement cryptographique ?

Pour comprendre pourquoi CZ a tiré la sonnette d'alarme, ces référentiels stockent parfois les clés API (interface de programmation d'application).

Les clés API authentifient la manière dont les applications communiquent entre elles, ce qui fait d'une telle violation un risque massif pour la chaîne d'approvisionnement pour toutes les plateformes connectées comme les bourses, les portefeuilles et autres.

Dans de tels scénarios, l’attaquant accédera facilement à une plateforme en tant qu’utilisateur légitime et contournera même les mesures de protection telles que l’authentification multifacteur (MFA).

Considérez cela comme un vol de clé principale. Avec la clé, vous n'avez pas besoin de casser des objets ; vous accédez simplement aux systèmes en tant qu'utilisateur autorisé.

En fait, c'est ainsi que le groupe Lazarus a infiltré la vulnérabilité de l'API et les clés privées de l'infrastructure de portefeuille chaud de Bybit, volant ainsi 1,5 milliard de dollars en 2025.

La violation de 305 millions de dollars du DMM Bitcoin en 2024 a également été réalisée en utilisant la même méthode.

L'incident le plus notable impliquant Binance a peut-être eu lieu lorsque les clés API d'échange des utilisateurs de la plateforme de trading automatisée 3Commas ont été violées.

Plus de 22 millions de dollars ont été perdus car les clés ont été utilisées pour exécuter des transactions automatisées afin de manipuler les marchés sur Binance.

L’incident de GitHub fait suite à une augmentation alarmante des piratages cryptographiques. Le 18 mai, Echo Bridge a également été violé via une clé volée, portant les pertes mensuelles (MTD) à 35 millions de dollars.

En moyenne, environ 1,7 million de dollars ont été perdus à cause des piratages cryptographiques en mai. C'est 20 fois moins qu'en avril, qui avait enregistré des pertes de 634 millions de dollars, soit une moyenne quotidienne de 21 millions de dollars.

CZGitHubCZGitHub
Source : DeFiLlama

Plus de la moitié des fonds volés sont effectués par des adversaires nord-coréens pour financer les activités de l'État. programmes militaires.


Résumé final

  • CZ a appelé les développeurs de cryptographie à vérifier que leurs systèmes et clés API n'ont pas été affectés par la violation de GitHub.
  • En mai, les piratages cryptographiques ont été divisés par 20 par rapport à avril, mais les risques restent élevés.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚