2026-08-17 · Observation de l’auto-hébergement et de la sécurité des clés

Les clés n’ont pas été divulguées, ce qui ne signifie pas que le risque n’a pas augmenté. Selon SafePal, dans une divulgation du 16 août, son plugin de suivi des commandes présente une faille de permissions : dans certaines conditions, il peut permettre à un individu non autorisé d’accéder aux informations de commandes d’autres clients. Les données concernées incluent le nom, l’adresse e-mail, l’adresse de livraison, le numéro de téléphone et les détails d’achat, pour environ 39 798 clients.

SafePal indique que l’incident ne concerne aucunement des phrases mnémotechniques, des clés privées, des mots de passe de portefeuille, des informations de cartes bancaires ou des documents d’identité délivrés par les autorités, et qu’il n’existe aucune preuve indiquant que le portefeuille ou les fonds ont été compromis. Toutefois, les données de commande transforment la mention « quelqu’un possède un portefeuille matériel » en un profil utilisable pour le phishing ciblé : l’attaquant sait comment le contacter, où il est susceptible d’être livré, et connaît aussi comment se faire passer pour le service après-vente, proposer un remplacement ou utiliser des rappels liés au micrologiciel pour tromper la victime.

Selon un rapport de BleepingComputer, lors d’un incident lié à un prestataire de services logistiques révélé cette semaine par Trezor, les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients ont été entièrement exposés, et 1 947 autres clients ont vu leurs informations partiellement exposées ; par la suite, l’organisation a mis en garde les personnes touchées contre des tentatives de phishing plus complexes. Les deux incidents ont des causes techniques différentes, mais ils nous rappellent tous deux une chose : la sécurité des appareils, les systèmes de commande, la logistique et la communication avec le support client constituent ensemble une frontière de sécurité.

L’action de suivi la plus utile n’est pas d’attendre un e-mail de « correctif » qui semble officiel. Ne soumettez pas de phrase mnémonique, de clé privée ou de mot de passe via des e-mails, SMS, appels ou courriers dont l’identité n’a pas été vérifiée de manière indépendante ; si vous avez déjà saisi une phrase mnémonique ou une clé privée à la suite d’un contact suspect, considérez ce portefeuille comme compromis et migrez le reste de vos actifs.

Sources : avis de sécurité de SafePal, CoinDesk, BleepingComputer.

Divulgation : compilé par l’équipe CoWallet. Nous développons des portefeuilles MPC avec ECDSA à seuil, donc nous avons un point de vue sur la question de l’auto-hébergement et de la sécurité des clés.https://cowallet.ai/en?pid=jingle

#AI #Web3 #MPC #SelfCustody #Phishing