Services de reprise de Blink après le déploiement d'un correctif suite à une attaque visant un nombre limité de ses comptes de portefeuille de garde. La société a déclaré que ses services étaient de nouveau opérationnels vers 16h19, heure de l'Est, le 19 septembre, après avoir suspendu ses activités en réponse à des retraits non autorisés.

L'incident a tracé une ligne claire entre les comptes de garde hébergés de Blink et son nouveau produit non gardé. Blink a indiqué que les portefeuilles non gardés n'étaient pas concernés par la compromission, selon des informations publiées à l'époque par The Crypto Times.

Blink restaure le service après des retraits depuis des comptes de garde

Blink a interrompu ses services le 19 septembre après qu’un attaquant a accédé à un nombre limité de comptes de garde et en a retiré des fonds. Un compte de garde est un compte dans lequel le fournisseur détient les clés utilisées pour contrôler les fonds, ce qui rend les systèmes du fournisseur centraux pour l’accès au compte et le traitement des transactions.

Sur sa page de statut, Blink a indiqué qu’elle avait déployé un correctif et restauré le service vers 16 h 19 (heure de l’Est) le jour même. La mise à jour ne précisait pas le mécanisme technique utilisé dans l’attaque, la valeur des fonds retirés, ni le nombre exact de comptes au moment du retour des services.

La mise à jour de restauration est importante car la réponse initiale consistait en une interruption à l’échelle du service, plutôt qu’en un problème limité aux opérations normales des comptes des utilisateurs concernés. Blink n’a pas décrit l’incident comme affectant ses portefeuilles non-custodial.

Comptes concernés et remboursement

Selon Bitcoin.com News, Blink a déclaré que quelques dizaines de comptes de garde étaient touchés, que chaque compte concerné avait été identifié et que les utilisateurs seraient entièrement indemnisés sans action de leur part.

L’impact signalé était limité à un sous-ensemble de comptes de garde ; dans ses déclarations et rapports ultérieurs, Blink a exclu du périmètre de l’impact les portefeuilles non-custodial de l’entreprise.

La page de statut indique l’incident comme résolu

Ultérieurement, la page de statut de Blink a indiqué que l’incident concernant les comptes de garde était résolu à 08 h 17 UTC le 20 septembre, après des mises à jour de surveillance et de remédiation. Cette résolution officielle est intervenue après l’avis de restauration du 19 septembre, ce qui indique que l’entreprise a continué à travailler sur l’incident une fois les services remis en ligne.

L’entreprise a déclaré qu’un bilan complet serait publié. Un tel rapport pourrait préciser comment l’accès non autorisé s’est produit, ce que prenait en compte le correctif déployé et si Blink avait introduit des contrôles supplémentaires pendant la phase de remédiation. Aucun de ces détails n’a été inclus dans la mise à jour de restauration de la page de statut.

La mention de statut correspond à l’évaluation opérationnelle de l’incident par Blink après sa période de surveillance. Son engagement de publier un bilan post-mortem constitue une étape supplémentaire de divulgation pour les utilisateurs qui cherchent un compte rendu plus complet de la violation et de la réponse.

Les comptes Spark étaient en dehors de l’incident

L’attaque est survenue moins de trois mois après que Blink a introduit des comptes non-custodial le 24 juin. Dans son annonce de lancement, Blink a déclaré que ces comptes permettent aux utilisateurs de contrôler leurs propres clés et d’utiliser le protocole Spark.

Cette conception diffère de l’organisation de garde en cause lors de l’incident de septembre. Avec les comptes non-custodial, le contrôle des clés relève de l’utilisateur et non du fournisseur du portefeuille ; Blink a indiqué que ces comptes n’étaient pas affectés.

La prochaine mise à jour publique de Blink devrait être son post-mortem promis, tandis que la page de statut indique que l’incident lié aux comptes de garde est résolu.

Avertissement : cet article est fourni à titre informatif uniquement. Il ne constitue pas une offre ni une intention d’être utilisé comme conseil juridique, fiscal, d’investissement, financier ou autre.