Dernières nouvelles : Les fonds crypto menacés par une attaque massive de la chaîne d'approvisionnement
Piratage Crypto : Que s'est-il passé ?
Un package npm largement utilisé, error-ex, a été compromis dans sa version 1.3.3. Du code obscurci y était caché, activant deux modes d’attaque dangereux :
- Détournement du presse-papiers : Lorsque vous collez une adresse de portefeuille, le malware la remplace silencieusement par une adresse similaire appartenant à l’attaquant.
- Interception de transaction : Si vous utilisez un portefeuille navigateur, le code peut intercepter les appels de transaction et modifier l’adresse du destinataire avant même que vous ne voyiez l’écran de confirmation.
Cela rend la détection presque impossible, à moins de vérifier minutieusement chaque caractère de l’adresse à laquelle vous envoyez.
Qui est à risque face à ce piratage crypto ?
- Développeurs : Tout projet important des dépendances sans verrouillage strict des versions peut avoir installé la version infectée. Cela peut affecter les pipelines CI, les builds de production et les applications qui reposent sur JavaScript.
- Utilisateurs crypto : Le malware cible les principaux actifs dont $BTC , $ETH, $SOL, $TRX, $LTC et $BCH. Les utilisateurs du presse-papiers et des portefeuilles navigateurs sont tous à risque.
- Plateformes : Même les applications centralisées intégrant des bibliothèques npm peuvent avoir inclus le code malveillant à leur insu.
Quelles entreprises ont été affectées ?
SwissBorg a déjà confirmé une faille liée à une API partenaire compromise. Environ 192,6K SOL (~41,5M$) ont été dérobés lors de l’attaque. Bien que l’application SwissBorg elle-même reste sécurisée, son SOL Earn Program a été touché, affectant moins de 1% des utilisateurs. La plateforme a promis des mesures de récupération, incluant des fonds de trésorerie et le soutien de hackers white-hat.
Comment se protéger
Voici ce que vous devez faire dès maintenant :
Pour les utilisateurs de portefeuilles
✅ Vérifiez toujours chaque transaction — contrôlez l’adresse complète du destinataire avant de signer.
✅ Utilisez un portefeuille matériel avec la signature claire activée.
✅ Évitez les extensions de portefeuille navigateur inutiles.
✅ Si quelque chose vous semble suspect (demandes de signature inattendues), fermez immédiatement l’onglet.
Pour les développeurs
⚙️ Passez les builds CI de npm install à npm ci pour verrouiller les dépendances.
⚙️ Exécutez npm ls error-ex pour détecter les installations infectées.
⚙️ Verrouillez les versions sûres (error-ex@1.3.2) et régénérez les fichiers lock.
⚙️ Ajoutez des scanners de dépendances comme Snyk ou Dependabot.
⚙️ Traitez les modifications de package-lock avec la même rigueur qu’une revue de code.
Perspectives
Cet incident met en lumière la fragilité des chaînes d’approvisionnement dans le Web3 et au-delà. Un petit compromis sur un package peut entraîner des milliards de téléchargements, touchant à la fois les développeurs et les détenteurs de crypto dans le monde entier. Le danger immédiat réside dans les attaques de substitution d’adresse, mais la préoccupation plus large est la profondeur à laquelle cela pourrait s’étendre dans l’infrastructure financière.
Pour l’instant : vérifiez avant de signer, verrouillez vos dépendances et ne négligez pas la sécurité.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Goldman Sachs : N'attendez pas les élections de mi-mandat, le scénario "Goldilocks" pourrait stimuler la hausse des marchés américains avant la fin de l'année
Goldman Sachs estime que le marché a déjà trop pris en compte les risques de stagflation et de rendements élevés ; l'affaiblissement de l'effet des tarifs douaniers, la possible déflation de l'énergie et la réduction des coûts liée à la généralisation de l’IA vont favoriser le recul de l'inflation. Bien que la croissance ralentisse, les bénéfices fondamentaux restent solides, ce qui limite la marge de manœuvre des politiques monétaires restrictives des banques centrales. Dans un scénario « Boucles d'or », la vague FOMO sur l’IA pourrait repartir à la hausse, sans attendre les élections de mi-mandat ; ce contexte « Boucles d’or » pourrait ainsi enclencher de manière anticipée le rallye de fin d’année des actions américaines.
Le rapport du troisième trimestre approche, Samsung Electronics et SK Hynix face à des "attentes très élevées", un test pour le "commerce mondial de l’IA".
La vague de l'IA stimule un "super cycle" mondial des semi-conducteurs. Samsung et SK Hynix pourraient voir leur bénéfice opérationnel combiné au troisième trimestre approcher le record historique de 190 000 milliards de wons. La bataille pour le HBM4 s’intensifie, tandis que l’IA agent augmente la demande en bande passante mémoire par dix ; la mémoire devient le véritable "sang" des centres de données AI. Deux rapports financiers imminents détermineront si cette prospérité n’est qu’un phénomène passager ou une transformation structurelle qui redéfinit l'infrastructure technologique.

Directeur de Meta AI, Alexandr Wang : Pourquoi je veux créer Muse
Muse a atteint 2,8 millions de téléchargements en seulement 12 jours, dépassant les performances de ChatGPT sur la même période et établissant un record de 264 000 téléchargements quotidiens aux États-Unis — la capitalisation boursière de Meta a ainsi bondi de 234 milliards de dollars. Derrière ce succès se trouvent la lettre ouverte du Chief AI Officer Alexandr Wang sur le "désir humain" et l’acquisition de 14,3 milliards de dollars opérée par Mark Zuckerberg, autrefois qualifiée de "folie" : aujourd’hui, cela apparaît sans doute comme l’une des meilleures affaires en matière de talents de l’histoire de la Silicon Valley.
UBS : maintient la note « neutre » sur Tesla (TSLA.US), objectif de cours à 385 dollars, la logique de fixation du prix des actions dominée par le récit de l’IA
UBS prévoit que les livraisons mondiales de Tesla au troisième trimestre 2026 (3T26) seront d'environ 470 000 véhicules, soit une baisse de 5 % en glissement annuel et de 1 % en glissement trimestriel.
