Cette nouvelle est en réalité un peu étrange..
📊 热点新闻
Une application iPhone publiée sur l’App Store se présente comme un outil de surveillance « en lecture seule ». Elle ne nécessite ni connexion à un portefeuille, ni saisie de phrase mnémonique.. Résultat : l’équipe de sécurité l’a démontée et y a trouvé des modules cachés capables de lire d’autres données d’applications et aussi de les renvoyer vers un serveur distant..
Beaucoup y voient simplement « une autre app de phishing ».. Mais ce qui mérite vraiment d’être regardé, c’est que ce module apparaît dans deux versions officielles, 1.1 et 1.2, et qu’il est signé avec la même identité de développeur Apple que l’application elle-même.. Ce n’est pas un empaquetage secondaire fait par quelqu’un d’autre : la version que vous avez téléchargée directement depuis le magasin contient déjà tout ça..
C’est donc un peu troublant.. Les règles que tout le monde applique par défaut, c’est « passé le contrôle = propre ».. Et cette fois, ce qui a été desserré, c’est précisément l’étape la plus en amont de la chaîne de confiance..
Le plus intéressant, c’est sa méthode.. Elle ne vous pousse pas à entrer votre phrase mnémonique : d’abord, elle se fait passer pour un petit outil sans rapport avec votre portefeuille, puis elle va chercher les données d’environ vingt applications liées à des portefeuilles et aux notes sur votre téléphone.. Si vous avez l’habitude de stocker votre phrase mnémonique dans l’application Notes, alors les éléments qu’elle cherche se trouvent justement à cet endroit..
Si on met cette affaire en parallèle avec un autre message de ces derniers jours, la saveur change.. Des milliers d’utilisateurs de portefeuilles matériels, avec des actifs équivalents à 20 millions de dollars, ont vu leurs fonds déplacés ; après enquête, on a découvert que l’attaquant utilisait cette série de clés « déjà en sa possession ».. Les deux points communs entre les deux affaires sont très clairs : ce n’est pas la chaîne qui a été compromise, c’est l’étape où la clé a été découverte..
En remontant d’un niveau.. L’argent des institutions se déverse vers les « points d’entrée » : achat de licences, prise de contrôle de la garde, injection d’actifs tokenisés dans des comptes de brokers.. Et en même temps, du côté de la distribution au détail, ces points d’entrée sont percés à répétition.. D’un côté, on y met des prix ; de l’autre, on y creuse des brèches. Le fait que ces deux choses se produisent en même temps est justement ce qui est intéressant..
Mais il y a un problème.. Le module malveillant a été retiré de la nouvelle version dès le 17 septembre, mais les données déjà exfiltrées ne reviendront pas parce que vous désinstallez l’app.. Pendant cette période, pour ceux qui ont utilisé ces deux versions, les phrases mnémoniques et clés privées stockées sur cette machine ne sont, par défaut, plus considérées comme secrètes.. La solution proposée par l’équipe de sécurité est aussi très directe : changer pour une machine qui n’a jamais eu l’app installée, créer un nouveau portefeuille, puis transférer les actifs..
Donc, ce qui vaut vraiment la peine d’être surveillé n’est pas de savoir si cette app a été retirée, mais plutôt la ligne plus longue : quand le téléphone devient un portefeuille, laquelle des failles — celle du système d’exploitation, la porte du contrôle de l’App Store, ou encore l’application Notes où vous stockez votre phrase mnémonique — compte réellement comme « le vrai portefeuille »..
Tant que cette ligne reste, la prime liée à l’option « en conserver la garde soi-même » ne disparaîtra pas.. À chaque fois que ce genre d’incident survient, le marché redonne un prix à l’autogarde..
📊 热点新闻
Une application iPhone publiée sur l’App Store se présente comme un outil de surveillance « en lecture seule ». Elle ne nécessite ni connexion à un portefeuille, ni saisie de phrase mnémonique.. Résultat : l’équipe de sécurité l’a démontée et y a trouvé des modules cachés capables de lire d’autres données d’applications et aussi de les renvoyer vers un serveur distant..
Beaucoup y voient simplement « une autre app de phishing ».. Mais ce qui mérite vraiment d’être regardé, c’est que ce module apparaît dans deux versions officielles, 1.1 et 1.2, et qu’il est signé avec la même identité de développeur Apple que l’application elle-même.. Ce n’est pas un empaquetage secondaire fait par quelqu’un d’autre : la version que vous avez téléchargée directement depuis le magasin contient déjà tout ça..
C’est donc un peu troublant.. Les règles que tout le monde applique par défaut, c’est « passé le contrôle = propre ».. Et cette fois, ce qui a été desserré, c’est précisément l’étape la plus en amont de la chaîne de confiance..
Le plus intéressant, c’est sa méthode.. Elle ne vous pousse pas à entrer votre phrase mnémonique : d’abord, elle se fait passer pour un petit outil sans rapport avec votre portefeuille, puis elle va chercher les données d’environ vingt applications liées à des portefeuilles et aux notes sur votre téléphone.. Si vous avez l’habitude de stocker votre phrase mnémonique dans l’application Notes, alors les éléments qu’elle cherche se trouvent justement à cet endroit..
Si on met cette affaire en parallèle avec un autre message de ces derniers jours, la saveur change.. Des milliers d’utilisateurs de portefeuilles matériels, avec des actifs équivalents à 20 millions de dollars, ont vu leurs fonds déplacés ; après enquête, on a découvert que l’attaquant utilisait cette série de clés « déjà en sa possession ».. Les deux points communs entre les deux affaires sont très clairs : ce n’est pas la chaîne qui a été compromise, c’est l’étape où la clé a été découverte..
En remontant d’un niveau.. L’argent des institutions se déverse vers les « points d’entrée » : achat de licences, prise de contrôle de la garde, injection d’actifs tokenisés dans des comptes de brokers.. Et en même temps, du côté de la distribution au détail, ces points d’entrée sont percés à répétition.. D’un côté, on y met des prix ; de l’autre, on y creuse des brèches. Le fait que ces deux choses se produisent en même temps est justement ce qui est intéressant..
Mais il y a un problème.. Le module malveillant a été retiré de la nouvelle version dès le 17 septembre, mais les données déjà exfiltrées ne reviendront pas parce que vous désinstallez l’app.. Pendant cette période, pour ceux qui ont utilisé ces deux versions, les phrases mnémoniques et clés privées stockées sur cette machine ne sont, par défaut, plus considérées comme secrètes.. La solution proposée par l’équipe de sécurité est aussi très directe : changer pour une machine qui n’a jamais eu l’app installée, créer un nouveau portefeuille, puis transférer les actifs..
Donc, ce qui vaut vraiment la peine d’être surveillé n’est pas de savoir si cette app a été retirée, mais plutôt la ligne plus longue : quand le téléphone devient un portefeuille, laquelle des failles — celle du système d’exploitation, la porte du contrôle de l’App Store, ou encore l’application Notes où vous stockez votre phrase mnémonique — compte réellement comme « le vrai portefeuille »..
Tant que cette ligne reste, la prime liée à l’option « en conserver la garde soi-même » ne disparaîtra pas.. À chaque fois que ce genre d’incident survient, le marché redonne un prix à l’autogarde..
