
- Le propriétaire de Bitcoin a évité de se faire voler son BTC dans son portefeuille matériel Carte froide MK4.
- Cependant, des pirates ont volé les bitcoins qu'il a transférés vers un échange centralisé en piratant son compte Google.
Dans le monde des crypto-monnaies, la réussite financière et la ruine peuvent dépendre d’un seul paramètre de votre smartphone. Récemment, la communauté crypto a été choquée par l’histoire d’un investisseur qui a miraculeusement échappé au vol de son portefeuille matériel Coldcard MK4.
Dans le but de sauvegarder ses actifs, l'utilisateur a rapidement transféré 750 000 $ de bitcoins vers un échange centralisé. Cependant, moins de 12 heures plus tard, tous les fonds ont été volés. Selon les analystes de GoPlusSecurity, la cause n'était pas une vulnérabilité de la blockchain ou une erreur du système d'échange, mais un compte Google compromis en combinaison avec la fonction de synchronisation cloud Google Authenticator activée.
En avril 2023, Google a mis en œuvre une mise à jour qui a ajouté la possibilité de sauvegarder automatiquement les codes à usage unique dans le cloud pour l'application Authenticator. Conçue à l'origine comme une protection contre la perte d'accès en cas de perte d'un smartphone, cette fonctionnalité a créé une vulnérabilité critique pour les propriétaires d'actifs numériques.
Comme le notent les experts de SecurityWeek, analysant des vols similaires valant des millions de dollars dans le secteur des entreprises, la synchronisation dans le cloud transforme en fait une protection à deux facteurs en un seul facteur. Si un attaquant prend le contrôle total de votre compte Google, il a automatiquement accès à tous vos codes Authenticator.
Dans le cas de l'investisseur qui a perdu ses bitcoins, les pirates ont simplement consulté sa messagerie électronique, ont attendu que les codes se synchronisent sur leurs appareils et ont librement retiré les pièces de l'échange, contournant toutes les barrières internes de la plateforme.
La grande majorité des piratages de comptes Google ne se produisent pas grâce à une tentative complexe de deviner un mot de passe, mais plutôt grâce à un phishing astucieux et à des astuces techniques. Le plus souvent, les utilisateurs donnent eux-mêmes les clés de leur coffre-fort numérique. Les attaquants utilisent de fausses pages de connexion aux services Google, visuellement impossibles à distinguer de l'original, et encouragent les utilisateurs à saisir leurs informations d'identification.
Une méthode encore plus insidieuse consiste à utiliser des extensions de navigateur malveillantes ou des logiciels piratés, qui volent des cookies et des jetons d'autorisation sans que le propriétaire ne s'en aperçoive. Après avoir reçu un cookie de session actif valide, un pirate informatique peut le cloner sur son appareil, évitant ainsi complètement la nécessité de saisir un identifiant, un mot de passe et même un code 2FA.
Ce qu’il faut retenir de cette triste histoire, c’est qu’il n’y a aucun compromis sur la sécurité dans l’industrie de la cryptographie. Transférer des centaines de milliers de dollars vers des bourses sans mettre en place une isolation stricte des comptes est un risque inacceptable.
La première étape consiste à désactiver la synchronisation cloud dans l'application Google Authenticator si vous l'utilisez pour des services financiers, ou à utiliser des clés de sécurité matérielles hors ligne. Utilisez des mots de passe uniques et forts et ne associez jamais les comptes d'actions aux e-mails quotidiens.
Votre portefeuille matériel protège en toute sécurité vos fonds dans un environnement décentralisé, à moins que vous ne laissiez les clés d'un échange centralisé dans le cloud, accessible via un seul mot de passe compromis.
Les informations présentes sur le site sont uniquement à des fins informatives et éducatives et ne constituent pas un conseil en investissement ou un conseil financier. Les crypto-monnaies et les actifs numériques comportent un niveau de risque élevé, y compris une éventuelle perte de capital. Les éditeurs ne sont pas responsables des décisions prises sur la base des documents publiés. Il est recommandé d'effectuer vos propres recherches (DYOR) avant de prendre des décisions d'investissement. Lire la politique éditoriale https://happycoin.news/about/