Un portefeuille matériel est un dispositif physique conçu spécifiquement pour stocker des cryptomonnaies, considéré comme un moyen important de conserver en toute sécurité des actifs cryptographiques. Sa puce de sécurité intégrée stocke hors ligne la clé privée, garantissant que l'utilisateur a un contrôle total sur ses cryptomonnaies. Les portefeuilles matériels fonctionnent généralement hors ligne, ce qui réduit encore le risque d'attaques par des pirates informatiques.
Cependant, dans un contexte où la compréhension des investisseurs est généralement faible, de nombreux cas de fraude ciblant les utilisateurs novices continuent d'apparaître, entraînant la perte de leurs actifs stockés dans des portefeuilles matériels. Cet article présentera deux méthodes courantes de fraude par portefeuille matériel : la fraude au manuel du portefeuille matériel et le stratagème de déguisement par modification du portefeuille matériel.
Fraude au manuel du portefeuille matériel
Le cœur de cette méthode de fraude consiste à exploiter l'incompréhension des investisseurs ordinaires sur l'utilisation des portefeuilles matériels, en remplaçant de faux manuels pour induire les victimes en erreur et les amener à transférer des fonds vers une adresse de phishing. Les victimes achètent des portefeuilles matériels sur des plateformes de commerce électronique tiers, ouvrent l'emballage et, selon le "manuel" indiquant le "code PIN initial", ouvrent le portefeuille matériel, sauvegardent le "phrase de récupération" imprimée dans le "manuel", puis déposent une grande somme d'argent à l'adresse du portefeuille, se faisant finalement voler.
Source de l'image : ForesightNews
La raison n'est pas que le portefeuille a été piraté au niveau matériel, mais que les voleurs de cryptomonnaies ont obtenu les phrases de récupération en activant l'appareil à l'avance, falsifiant un faux manuel pour le reconditionner, puis vendant le portefeuille matériel déjà activé par des canaux non officiels aux victimes. Une fois que la cible a transféré des actifs cryptographiques à l'adresse, cela entre dans le processus standard de vol à l'aide de faux portefeuilles.
Il existe également des risques similaires sur le marché secondaire dans les régions sinophones. Le fabricant de portefeuilles matériels réputé, imkey, a émis un avertissement - ayant constaté que certaines boutiques non officielles vendaient des portefeuilles matériels "activés" tout en altérant les manuels d'utilisation pour tromper les utilisateurs et les inciter à déposer des fonds à des adresses de portefeuilles créées à l'avance par des commerçants malveillants. Il est donc évident que reconnaître les boutiques officielles de commerce électronique est aussi important que de reconnaître les sites Web officiels.
Source de l'image : ForesightNews
Modification de l'équipement du portefeuille matériel
Un utilisateur de Ledger a reçu un colis contenant un tout nouveau portefeuille matériel Ledger X et une lettre jointe, sans avoir passé de commande. La lettre indiquait qu'une attaque informatique contre la société Ledger avait entraîné une fuite de données des utilisateurs, et qu'ils envoyaient un nouvel appareil aux clients affectés, demandant dans la lettre aux utilisateurs de remplacer l'appareil pour garantir la sécurité.
Source de l'image : ForesightNews
Cependant, l'authenticité de cette lettre est douteuse. Le PDG de Ledger, Pascal Gauthier, a clairement déclaré qu'aucune indemnité ne serait accordée en cas de fuite accidentelle de données personnelles. L'utilisateur a également déclaré qu'il s'agissait d'une arnaque, partageant plus d'images et montrant l'intérieur de la boîte en plastique du portefeuille matériel, qui montrait clairement des signes de modification.
Source de l'image : ForesightNews
De plus, l'équipe de sécurité de Kaspersky a également signalé un cas d'imitation d'un portefeuille matériel Trezor. La victime a acheté un modèle Trezor T par des canaux non officiels, mais cet appareil avait déjà été modifié par des attaquants, leur permettant d'accéder aux actifs cryptographiques de l'utilisateur et de procéder à des vols.
Pour conclure
Il est clair à partir des exemples ci-dessus que les attaques de la chaîne d'approvisionnement contre les portefeuilles matériels sont déjà très répandues. Les investisseurs ordinaires ainsi que les fabricants de portefeuilles matériels doivent rester vigilants à cet égard. Une utilisation correcte peut efficacement éviter les risques de vol de cryptomonnaies :
Achetez des équipements matériels par des canaux officiels. Tout équipement matériel acheté par des canaux non officiels n'est pas sécurisé.
Assurez-vous que le portefeuille est dans un état non activé. Les équipements matériels vendus officiellement doivent être dans un état non activé. Si un investisseur découvre que l'appareil a été activé après l'avoir allumé, ou si le manuel indique un "mot de passe initial" ou une "adresse par défaut", il doit immédiatement cesser d'utiliser l'appareil et faire un retour au support officiel du portefeuille matériel.
Assurez-vous que l'adresse est générée par vous-même. En dehors de l'activation de l'appareil, la configuration du code PIN, la génération du code de liaison, la création d'adresse et la sauvegarde doivent également être effectuées par l'utilisateur. Toute opération par un tiers à n'importe quel stade engendrera un risque financier pour l'utilisateur. En règle générale, l'appareil de portefeuille matériel doit être dans un état non activé, c'est-à-dire qu'à la première utilisation du portefeuille matériel, l'activation de l'appareil, la création du portefeuille, la sauvegarde de la phrase de récupération et la configuration du code PIN doivent être effectuées par l'utilisateur lui-même.
【Avertissement】 Le marché comporte des risques, l'investissement doit être fait avec prudence. Cet article ne constitue pas un conseil en investissement, les utilisateurs doivent considérer si les opinions, points de vue ou conclusions de cet article correspondent à leur situation particulière. Investir sur cette base est à vos propres risques.
Cet article est reproduit avec autorisation de : (Foresight News)
Auteur original : Bitrace
