Un utilisateur de la bourse crypto Binance a contacté AIN, affirmant que des crypto-actifs d’une valeur supérieure à 300 000 $ avaient été volés depuis son compte. Selon lui, il n’a pas créé ni confirmé cette opération.

Fin août, l’utilisateur a reçu une demande d’autorisation avec une géolocalisation à Moscou et l’a rejetée. Six jours plus tard, il a constaté l’absence de fonds sur son compte et a contacté le support de Binance ainsi que la cyberpolice d’Ukraine.

Pour l’instant, les circonstances de l’incident sont clarifiées par les forces de l’ordre et par la société Binance elle-même. À la demande de l’utilisateur, AIN ne révèle pas son nom, le montant exact des fonds retirés, les adresses IP et d’autres données qui pourraient l’identifier ou nuire à l’enquête.

AIN a reconstitué la chronologie des événements et a compris comment une opération pourrait avoir été effectuée à partir d’un compte protégé par un passkey et l’authentification à deux facteurs, tel que l’explique Binance, ainsi que ce que recommande un expert en cybersécurité pour réduire le risque d’incidents similaires.

Demande de connexion au compte depuis Moscou et retrait de fonds. Détails de l’incident

Binance est la plus grande plateforme centralisée d’échange de cryptomonnaies au monde en volumes de trading, et elle opère depuis 2017. La plateforme permet d’acheter, de vendre, d’échanger et de conserver des crypto-actifs. Aujourd’hui, elle compte 300 millions d’utilisateurs enregistrés dans le monde.

Selon Ivan (le prénom a été modifié pour des raisons de sécurité), son compte Binance était protégé par un passkey et l’authentification à deux facteurs. Avant l’incident, il n’avait pas initié de retrait de fonds et n’avait pas tenté de se connecter à Binance depuis un nouvel appareil. C’est précisément pour cela — y compris la géolocalisation depuis Moscou — qu’il a refusé la demande d’autorisation.

Par la suite, on a découvert qu’à peu près à ce même moment, des crypto-actifs d’une valeur équivalente à plus de 300 000 dollars ont été retirés de son compte.

« Le support de Binance dit que l’autorisation a eu lieu depuis mon appareil, mais refuse de fournir des détails sur la manière dont le retrait a été effectué. Selon eux, des informations détaillées ne seront communiquées qu’à la demande des forces de l’ordre », raconte Ivan.

Il a contacté la Cyberpolice de l’Ukraine et a rempli la demande correspondante.

Ce que Binance a répondu

La rédaction d’AIN a contacté Binance pour obtenir un commentaire au sujet de l’incident.

Dans l’entreprise, ils indiquent qu’ils ne commentent pas les affaires d’utilisateurs individuels ni les enquêtes en cours.

« Conformément à notre politique interne, Binance ne commente pas les enquêtes en cours portant sur les montants actuels, les questions qui concernent des utilisateurs particuliers, ni les demandes spécifiques des forces de l’ordre, et ne divulgue pas non plus les informations qui pourraient nuire au déroulement de l’enquête. Nous collaborons avec les forces de l’ordre conformément à la législation en vigueur et aux procédures établies », a-t-on expliqué dans la société en réponse à la demande de la rédaction.

Ivan a également échangé par courrier avec le service d’assistance. Binance n’a pas fourni au client de données techniques détaillées, en expliquant qu’elle pouvait transmettre les informations correspondantes aux forces de l’ordre dans le cadre d’une enquête officielle.

Mais dans l’un des messages, un représentant de Binance a supposé que l’écran avec le bouton Deny pouvait faire partie d’une attaque de phishing.

La différence de géolocalisation que le support a également expliquée par l’utilisation possible d’un VPN ou d’un proxy. Dans le même temps, l’utilisateur affirme qu’il ne les utilisait pas au moment de l’incident.

Ces explications ne permettent pas d’établir comment l’opération de retrait, d’un montant de plus de 300 000 dollars, a été créée et confirmée exactement.

Une explication séparée est également nécessaire concernant la géolocalisation russe lors d’une demande d’authentification. En effet, la géolocalisation « Moscou » indiquée dans la demande d’autorisation ne prouve pas, à elle seule, que la personne qui tentait d’accéder au compte se trouvait physiquement en Russie. La géolocalisation par adresse IP peut notamment être influencée par un VPN.

Mais dès avant cela, en septembre 2023, la société a annoncé son retrait complet du marché russe et la vente de l’activité locale de la plateforme de cryptomonnaies CommEX. Au début de 2024, Binance a également cessé de prendre en charge le rouble russe dans le service P2P — c’est-à-dire entre utilisateurs — et en a limité l’utilisation aux citoyens et résidents de la Fédération de Russie.

Ce qu’on sait sur Binance et sa sécurité

Au cours de ses presque 10 ans d’activité, Binance a été confrontée à de grands incidents dans le domaine de la cybersécurité, y compris des incidents publics.

En mai 2019, la société a annoncé qu’elle avait été victime d’une intrusion ayant conduit au vol de 7 000 bitcoins dans son portefeuille « chaud » — un stockage de crypto-actifs connecté à Internet pour les transactions opérationnelles. À l’époque, cela représentait environ 40 millions de dollars.

D’après Binance, les auteurs de l’attaque ont utilisé le phishing, des logiciels malveillants et d’autres méthodes, et ont obtenu notamment des clés API d’utilisateurs, des codes d’authentification à deux facteurs et potentiellement d’autres informations. La société a déclaré avoir couvert les pertes avec ses propres fonds.

En 2022, le réseau blockchain BNB Chain, lié à Binance, a subi une attaque. Grâce à une vulnérabilité du pont cross-chain, l’attaquant a pu créer des tokens pour des centaines de millions de dollars. Cet incident concernait l’infrastructure de la blockchain, et non la compromission des comptes utilisateurs de Binance.

Binance a déclaré à Reuters qu’elle répond aux demandes légitimes des forces de l’ordre conformément aux procédures juridiques applicables.

Comment aurait-on pu retirer de l’argent si le compte disposait d’un passkey et de la 2FA ?

Anton Korjynsky, expert en cybersécurité et Head of Triage Team de la société BugStream, explique, dans un commentaire pour AIN, que les plateformes de cryptomonnaies protègent généralement les comptes à plusieurs niveaux.

Parmi eux : le mot de passe ou le passkey, l’authentification à deux facteurs, la vérification des nouveaux appareils, le contrôle des sessions actives, la confirmation des retraits de fonds, les listes d’adresses autorisées et la détection automatique d’une activité suspecte.

Par ailleurs, avoir un passkey et une 2FA ne signifie pas encore que toute opération ne puisse pas être effectuée sans une nouvelle confirmation.

« Cela dépend de la manière dont la plateforme a conçu sa logique d’autorisation et des paramètres de sécurité activés pour le compte concerné », explique Korjynsky.

L’expert ne recommande pas non plus de relier automatiquement la demande sur laquelle l’utilisateur a appuyé sur Deny au retrait de fonds.

« Dans un cas où une personne a appuyé sur “refuser” et, une minute plus tard, a vu un retrait de fonds, je ne me presserais pas de relier directement ces deux événements. L’opération aurait pu être créée plus tôt à partir d’une autre session, d’un autre appareil ou via une API. La notification aurait pu simplement arriver à peu près au même moment », dit-il.

Pour déterminer ce qui s’est réellement passé, il faut des données provenant de la plateforme elle-même.

« Le plus important n’est pas ce que l’utilisateur voit à l’écran, mais ce que la plateforme elle-même a enregistré. À partir de quel appareil l’opération a été créée, depuis quelle session, par quel moyen elle a été confirmée, et quels facteurs d’authentification ont réellement fonctionné », explique Korjynsky.

Parmi les hypothèses évoquées par le support de Binance figurait le phishing.

D’après Korjynsky, il est assez difficile d’intégrer simplement du code tiers dans une vraie application officielle de la plateforme. Sur iPhone et Android, des mécanismes de signature des applications et d’isolation sont en place.

En même temps, un programme malveillant sur le téléphone peut fonctionner en parallèle avec une application légitime.

« Par exemple, afficher une fausse fenêtre au-dessus de l’application, obtenir un accès aux “options spéciales” ou aux notifications, ou encore substituer une partie de l’interface. Pour l’utilisateur, cela peut parfois donner l’impression que tout se passe dans la vraie application de la plateforme », explique l’expert.

Peut-on parler d’un problème de sécurité de la plateforme ?

D’après Korjynsky, l’élément déterminant sera ce que les systèmes de la plateforme elle-même ont enregistré.

« Si, en revanche, la plateforme confirme que la notification était authentique, que l’utilisateur a appuyé sur “refuser”, et que le système l’a enregistré, mais qu’ensuite, malgré tout, il a quand même permis le retrait sans confirmation appropriée, alors c’est un problème sérieux du côté même de la plateforme. Dans ce cas, on peut parler d’une erreur de logique dans l’autorisation ou d’une autre vulnérabilité critique. Mais jusqu’à l’obtention des données techniques, ce n’est qu’une des hypothèses », affirme l’expert.

Selon lui, dans des cas similaires, la plateforme doit réagir comme à un cyberincident à part entière : conserver les journaux (logs), vérifier toutes les connexions, les sessions, les appareils et les API, établir le moment exact de création et de confirmation de la transaction, et retracer le mouvement des fonds.

Si l’on s’avère que la cause était une vulnérabilité ou une erreur du côté de la plateforme, la question de l’indemnisation de l’utilisateur, selon l’expert, est logique. La responsabilité juridique précise dépendra des règles de la plateforme et de la juridiction dans laquelle elle opère.

« Les grandes plateformes de cryptomonnaies collaborent aussi avec les forces de l’ordre. Elles ne sont pas tenues de transmettre des données à n’importe qui sur une simple demande, mais, dans le cadre d’une enquête officielle, elles peuvent fournir des informations sur les comptes, les connexions, les IP, les appareils et les transactions. C’est pourquoi, dans de tels cas, il est important de contacter rapidement non seulement le support de la plateforme, mais aussi les forces de l’ordre. »

Comment protéger ses portefeuilles crypto contre les retraits illégaux de fonds ?

Si l’utilisateur reçoit une demande inattendue de connexion ou une opération financière, même via une application qui semble officielle, Korjynsky recommande, dans cette situation, de ne pas interagir trop vite avec la notification, mais d’ouvrir l’application de façon autonome, d’aller dans l’historique des connexions et des opérations, et de vérifier ce qui se passe sur le compte.

En cas de suspicion de compromission, l’expert recommande de terminer toutes les sessions actives, de modifier les informations d’identification, de vérifier les API, de bloquer les retraits de fonds et de contacter le support de la plateforme.

$FARTCOIN