Binance Square
慢雾 SlowMist
283 Publications

慢雾 SlowMist

Compte Square Vérifié+
​慢雾(SlowMist) 是一家行业领先的区块链安全公司,主要通过安全审计及反洗钱追踪溯源等服务广大客户,已有商业客户上千家,客户分布在十几个主要国家与地区。
原创之星
原创之星
0 Suivis
32.8K+ Abonnés
928 J’aime
1 Badges
Publications
·
--
Article
Intelligence sur les menaces | Attention au ciblage par empoisonnement de Web3 via Solidity ProContexte Solidity Pro est une extension VS Code destinée aux développeurs Solidity/Web3. Elle se positionne comme un outil d’assistance à la création, offrant notamment des fonctionnalités de consultation du gas, de prix des jetons, d’extraits de code et d’indications de compilation. Son dépôt GitHub a également fait la promotion de capacités de sécurité telles que l’« AI Audit » et le « Security Scanner ». Lors d’événements publics, Solidity Pro a successivement utilisé deux publishers (éditeurs) : helper-beeps et web3devtoolsx. Les Extension ID (identifiants uniques des extensions) correspondants sont helper-beeps.solidity-pro et web3devtoolsx.solidity-pro. Bien que l’identité de publication ait changé, les livrables construits par la suite ont conservé l’ancien publisher, l’adresse du dépôt et les informations de droits d’auteur, ce qui indique l’existence d’une relation directe d’héritage de projet entre les deux.

Intelligence sur les menaces | Attention au ciblage par empoisonnement de Web3 via Solidity Pro

Contexte
Solidity Pro est une extension VS Code destinée aux développeurs Solidity/Web3. Elle se positionne comme un outil d’assistance à la création, offrant notamment des fonctionnalités de consultation du gas, de prix des jetons, d’extraits de code et d’indications de compilation. Son dépôt GitHub a également fait la promotion de capacités de sécurité telles que l’« AI Audit » et le « Security Scanner ».
Lors d’événements publics, Solidity Pro a successivement utilisé deux publishers (éditeurs) : helper-beeps et web3devtoolsx. Les Extension ID (identifiants uniques des extensions) correspondants sont helper-beeps.solidity-pro et web3devtoolsx.solidity-pro. Bien que l’identité de publication ait changé, les livrables construits par la suite ont conservé l’ancien publisher, l’adresse du dépôt et les informations de droits d’auteur, ce qui indique l’existence d’une relation directe d’héritage de projet entre les deux.
Article
MistTrack Agent rejoint officiellement AgentOn, apportant ses capacités d’enquête on-chain aux agents IARécemment, MistTrack Agent, conçu par SlowMist, a officiellement rejoint AgentOn en tant qu’agent tiers. Spécialisé dans l’AML des crypto-monnaies et l’enquête on-chain, MistTrack Agent intègre des capacités telles que le suivi des fonds on-chain et l’analyse des risques dans la plateforme AgentOn, offrant aux utilisateurs une façon plus efficace et automatisée de mener des enquêtes on-chain. Bienvenue avec MistTrack Agent : https://agenton.me/agent/market/external/fe204dba-05d1-49c8-8659-03ca24988185 🎁 Offre découverte à durée limitée : chaque utilisateur peut bénéficier de 10 appels gratuits, valables 30 jours. Une fois les appels gratuits épuisés ou la période de validité expirée, des frais seront appliqués selon les tarifs standard d’AgentOn.

MistTrack Agent rejoint officiellement AgentOn, apportant ses capacités d’enquête on-chain aux agents IA

Récemment, MistTrack Agent, conçu par SlowMist, a officiellement rejoint AgentOn en tant qu’agent tiers. Spécialisé dans l’AML des crypto-monnaies et l’enquête on-chain, MistTrack Agent intègre des capacités telles que le suivi des fonds on-chain et l’analyse des risques dans la plateforme AgentOn, offrant aux utilisateurs une façon plus efficace et automatisée de mener des enquêtes on-chain.
Bienvenue avec MistTrack Agent :
https://agenton.me/agent/market/external/fe204dba-05d1-49c8-8659-03ca24988185
🎁 Offre découverte à durée limitée : chaque utilisateur peut bénéficier de 10 appels gratuits, valables 30 jours. Une fois les appels gratuits épuisés ou la période de validité expirée, des frais seront appliqués selon les tarifs standard d’AgentOn.
Article
SlowMist (SlowMist) × ME Group vous invite à explorer ensemble la conformité des stablecoins et les paiements par agentsLe développement continu des actifs numériques et des technologies d’intelligence artificielle propulse les paiements vers une nouvelle phase d’application. D’une part, les stablecoins accélèrent leur sortie des scénarios purement on-chain pour s’immerger dans des activités professionnelles réelles, telles que le paiement, la compensation et la gestion de trésorerie ; d’autre part, les agents IA passent progressivement d’outils d’assistance à de véritables participants aux paiements capables de représenter les utilisateurs et les entreprises pour effectuer des requêtes, prendre des décisions, appeler des services, voire initier des transactions. Lorsque les stablecoins commencent à entrer dans des scénarios de paiement réels, comment la conformité peut-elle se concrétiser véritablement ? Lorsque les agents IA commencent à participer aux transactions, comment établir des mécanismes de transaction sûrs et dignes de confiance ? Voilà aussi de nouveaux problèmes auxquels l’industrie doit faire face.

SlowMist (SlowMist) × ME Group vous invite à explorer ensemble la conformité des stablecoins et les paiements par agents

Le développement continu des actifs numériques et des technologies d’intelligence artificielle propulse les paiements vers une nouvelle phase d’application. D’une part, les stablecoins accélèrent leur sortie des scénarios purement on-chain pour s’immerger dans des activités professionnelles réelles, telles que le paiement, la compensation et la gestion de trésorerie ; d’autre part, les agents IA passent progressivement d’outils d’assistance à de véritables participants aux paiements capables de représenter les utilisateurs et les entreprises pour effectuer des requêtes, prendre des décisions, appeler des services, voire initier des transactions.
Lorsque les stablecoins commencent à entrer dans des scénarios de paiement réels, comment la conformité peut-elle se concrétiser véritablement ? Lorsque les agents IA commencent à participer aux transactions, comment établir des mécanismes de transaction sûrs et dignes de confiance ? Voilà aussi de nouveaux problèmes auxquels l’industrie doit faire face.
Article
Analyse approfondie de la faille : l’incident de vol de 111 millions de dollars liés à Coldcard, et la compromission des clés privéesAuteur : Johan & Lisa Édition : 77 Cet article mérite d’être apprécié par les humains et les machines : importez l’IA et vous pourrez le reproduire. Contexte Le 30 juillet 2026, une série d’adresses sur la chaîne ont commencé à transférer en continu vers l’extérieur. Pendant 41 minutes, 1 196 adresses à signature unique ont été vidées : environ 1 082 bitcoins ont disparu. Ce n’est que la première vague. Début août, les pertes confirmées s’élèvent au moins à 1 719 bitcoins, soit environ 111 millions de dollars. Les adresses concernées dépassent les 5 200, et l’attaque a été répartie en trois à quatre vagues avant et après l’incident. Le plus déroutant, ce sont les états de ces portefeuilles. L’argent est le plus souvent “en sommeil” dans des portefeuilles à froid : certains n’ont pas été touchés depuis des mois, voire des années. Ce qui a été perdu, c’est la couche des clés privées. Toutes les clés privées sont générées par le matériel Coldcard, et le propriétaire n’a jamais eu besoin de cliquer manuellement sur le “dice entropy”, ni d’activer une passphrase BIP-39. Ont été touchés ceux qui utilisaient la manière la plus simple et la plus pratique.

Analyse approfondie de la faille : l’incident de vol de 111 millions de dollars liés à Coldcard, et la compromission des clés privées

Auteur : Johan & Lisa
Édition : 77
Cet article mérite d’être apprécié par les humains et les machines : importez l’IA et vous pourrez le reproduire.
Contexte
Le 30 juillet 2026, une série d’adresses sur la chaîne ont commencé à transférer en continu vers l’extérieur. Pendant 41 minutes, 1 196 adresses à signature unique ont été vidées : environ 1 082 bitcoins ont disparu. Ce n’est que la première vague. Début août, les pertes confirmées s’élèvent au moins à 1 719 bitcoins, soit environ 111 millions de dollars. Les adresses concernées dépassent les 5 200, et l’attaque a été répartie en trois à quatre vagues avant et après l’incident.
Le plus déroutant, ce sont les états de ces portefeuilles. L’argent est le plus souvent “en sommeil” dans des portefeuilles à froid : certains n’ont pas été touchés depuis des mois, voire des années. Ce qui a été perdu, c’est la couche des clés privées. Toutes les clés privées sont générées par le matériel Coldcard, et le propriétaire n’a jamais eu besoin de cliquer manuellement sur le “dice entropy”, ni d’activer une passphrase BIP-39. Ont été touchés ceux qui utilisaient la manière la plus simple et la plus pratique.
Article
SlowMist et AgentOn s’associent pour bâtir un écosystème de sécurité des agents IA grâce à un partenariat stratégiqueRécemment, SlowMist et AgentOn ont officiellement conclu un partenariat stratégique. Les deux parties vont collaborer autour de la construction de capacités de sécurité pour les agents IA, d’un système d’évaluation de la sécurité et des pratiques au sein de l’écosystème, afin de contribuer ensemble à faire évoluer l’écosystème des agents IA vers davantage de sécurité et de fiabilité. Contexte À mesure que les agents IA passent progressivement des démos aux scénarios réels, les enjeux de sécurité des agents deviennent l’un des sujets les plus préoccupants pour l’ensemble de l’industrie. Par rapport aux produits Web3 traditionnels, les agents IA disposent de capacités telles que l’appel d’outils, l’accès aux données, la gestion des portefeuilles et l’exécution des transactions. Dès qu’un problème de sécurité survient, l’ampleur de l’impact est plus grande.

SlowMist et AgentOn s’associent pour bâtir un écosystème de sécurité des agents IA grâce à un partenariat stratégique

Récemment, SlowMist et AgentOn ont officiellement conclu un partenariat stratégique. Les deux parties vont collaborer autour de la construction de capacités de sécurité pour les agents IA, d’un système d’évaluation de la sécurité et des pratiques au sein de l’écosystème, afin de contribuer ensemble à faire évoluer l’écosystème des agents IA vers davantage de sécurité et de fiabilité.
Contexte
À mesure que les agents IA passent progressivement des démos aux scénarios réels, les enjeux de sécurité des agents deviennent l’un des sujets les plus préoccupants pour l’ensemble de l’industrie. Par rapport aux produits Web3 traditionnels, les agents IA disposent de capacités telles que l’appel d’outils, l’accès aux données, la gestion des portefeuilles et l’exécution des transactions. Dès qu’un problème de sécurité survient, l’ampleur de l’impact est plus grande.
Article
Renseignement sur les menaces|Piège pour la recherche d’emploi ! Un logiciel d’entretien cache un cheval de Troie de vol de donnéesContexte Récemment, MistEye a détecté une campagne d’attaque visant des professionnels de Web3, qui utilisait le recrutement comme appât. Les attaquants se faisaient passer pour des recruteurs afin d’entrer en contact avec les candidats, puis, après avoir échangé au sujet de l’entretien, poussaient la cible à rediriger vers relay.lc pour poursuivre la communication en ligne. Ce site se présente comme un outil de collaboration aux réunions basé sur l’IA, nommé Relay, et affirme pouvoir proposer une transcription en temps réel, des notes de collaboration, des résumés par IA, des éléments d’action et des clients multiplateformes, entre autres. Pour les personnes participant à un entretien à distance, ce discours ne paraît pas incongru : installer un « logiciel de réunion » pour passer à l’étape suivante de la communication semble simplement faire partie des préparatifs habituels du processus de recrutement. La page publique de relay.lc met elle aussi effectivement en scène le produit autour de ces fonctionnalités, et propose des points de téléchargement pour Windows et macOS.

Renseignement sur les menaces|Piège pour la recherche d’emploi ! Un logiciel d’entretien cache un cheval de Troie de vol de données

Contexte
Récemment, MistEye a détecté une campagne d’attaque visant des professionnels de Web3, qui utilisait le recrutement comme appât. Les attaquants se faisaient passer pour des recruteurs afin d’entrer en contact avec les candidats, puis, après avoir échangé au sujet de l’entretien, poussaient la cible à rediriger vers relay.lc pour poursuivre la communication en ligne.
Ce site se présente comme un outil de collaboration aux réunions basé sur l’IA, nommé Relay, et affirme pouvoir proposer une transcription en temps réel, des notes de collaboration, des résumés par IA, des éléments d’action et des clients multiplateformes, entre autres. Pour les personnes participant à un entretien à distance, ce discours ne paraît pas incongru : installer un « logiciel de réunion » pour passer à l’étape suivante de la communication semble simplement faire partie des préparatifs habituels du processus de recrutement. La page publique de relay.lc met elle aussi effectivement en scène le produit autour de ces fonctionnalités, et propose des points de téléchargement pour Windows et macOS.
AAPLUS+0,00%
Article
MistEye DNS Guard est officiellement lancé, une protection légère pour observer les menaces réseau sur l’hôteL’équipe sécurité MistEye publie officiellement MistEye DNS Guard : un relais DNS local léger et un outil d’observation des menaces, écrit en Rust, destiné aux hôtes macOS et Linux. Il fournit la reprise du DNS système, la détection des noms de domaine et des IP publiques, l’observation des connexions sortantes des processus, la conservation des événements malveillants et la capacité d’alerte via Webhook. Il cible en particulier des scénarios de risque courants, tels que l’accès à des domaines malveillants, le retour de réponses DNS contenant des indicateurs malveillants et des cas où les programmes se connectent directement à des IP malveillantes. MistEye DNS Guard découple la redirection DNS et la détection des menaces ultérieures : les requêtes sont traitées normalement, tandis que les domaines et les adresses IP sont transmis de manière asynchrone en arrière-plan au système de détection MistEye, afin de réduire autant que possible l’impact des contrôles de sécurité sur l’accès réseau normal.

MistEye DNS Guard est officiellement lancé, une protection légère pour observer les menaces réseau sur l’hôte

L’équipe sécurité MistEye publie officiellement MistEye DNS Guard : un relais DNS local léger et un outil d’observation des menaces, écrit en Rust, destiné aux hôtes macOS et Linux. Il fournit la reprise du DNS système, la détection des noms de domaine et des IP publiques, l’observation des connexions sortantes des processus, la conservation des événements malveillants et la capacité d’alerte via Webhook. Il cible en particulier des scénarios de risque courants, tels que l’accès à des domaines malveillants, le retour de réponses DNS contenant des indicateurs malveillants et des cas où les programmes se connectent directement à des IP malveillantes.
MistEye DNS Guard découple la redirection DNS et la détection des menaces ultérieures : les requêtes sont traitées normalement, tandis que les domaines et les adresses IP sont transmis de manière asynchrone en arrière-plan au système de détection MistEye, afin de réduire autant que possible l’impact des contrôles de sécurité sur l’accès réseau normal.
Article
Intelligence sur les menaces | De « l’e-mail de conformité » au contrôle à distance : enquête sur une attaque d’hameçonnage de portefeuille Web3Contexte Récemment, l’équipe de sécurité Mantis a intercepté un incident d’hameçonnage qui a duré plusieurs mois et qui a été mené via plusieurs canaux : l’attaquant s’est fait passer pour plusieurs marques de portefeuilles Web3. Nous avons d’abord remarqué cet incident à travers deux e-mails d’hameçonnage. L’attaquant s’est fait passer respectivement pour Keystone et OneKey, en invoquant des raisons telles que « mise à jour des conditions d’utilisation », « vérification du compte » et « conformité réglementaire », afin d’exiger du destinataire qu’il effectue l’opération dans un délai imparti. Les boutons dans l’e-mail redirigeront la victime vers une page DocuSign contrefaite, et la pousseront à télécharger le soi-disant « logiciel de signature sur ordinateur ».

Intelligence sur les menaces | De « l’e-mail de conformité » au contrôle à distance : enquête sur une attaque d’hameçonnage de portefeuille Web3

Contexte
Récemment, l’équipe de sécurité Mantis a intercepté un incident d’hameçonnage qui a duré plusieurs mois et qui a été mené via plusieurs canaux : l’attaquant s’est fait passer pour plusieurs marques de portefeuilles Web3.
Nous avons d’abord remarqué cet incident à travers deux e-mails d’hameçonnage. L’attaquant s’est fait passer respectivement pour Keystone et OneKey, en invoquant des raisons telles que « mise à jour des conditions d’utilisation », « vérification du compte » et « conformité réglementaire », afin d’exiger du destinataire qu’il effectue l’opération dans un délai imparti. Les boutons dans l’e-mail redirigeront la victime vers une page DocuSign contrefaite, et la pousseront à télécharger le soi-disant « logiciel de signature sur ordinateur ».
Article
La distance avec du sens|À la lumière du dernier rapport de la FATF sur le contrôle des risquesContexte En juillet 2026, le Groupe d’action financière (FATF) publie son septième rapport d’étape consacré aux progrès dans le domaine de la réglementation des actifs virtuels et des prestataires de services d’actifs virtuels [1]. La FATF indique qu’à partir de 2025, les activités illégales liées aux crypto-actifs sont devenues plus complexes et présentent une tendance à la convergence. Elles incluent notamment l’exploitation de centres de fraude liés à des groupes criminels organisés, des escroqueries de type « pig butchering », des cybervols liés à la Corée du Nord, le financement du terrorisme/la prolifération (TF/PF), l’évitement des sanctions et le blanchiment transfrontalier. Les stablecoins, les transactions point à point (P2P) via des portefeuilles non hébergés, les VASP offshore, les courtiers de gré à gré (OTC), les outils inter-chaînes et les activités liées à la DeFi continuent de constituer des risques majeurs. Cela souligne la nécessité de renforcer la coopération public-privé, d’améliorer la surveillance et de mettre en œuvre, par chaque juridiction et par le secteur privé, des mesures concrètes d’atténuation des risques.

La distance avec du sens|À la lumière du dernier rapport de la FATF sur le contrôle des risques

Contexte
En juillet 2026, le Groupe d’action financière (FATF) publie son septième rapport d’étape consacré aux progrès dans le domaine de la réglementation des actifs virtuels et des prestataires de services d’actifs virtuels [1].
La FATF indique qu’à partir de 2025, les activités illégales liées aux crypto-actifs sont devenues plus complexes et présentent une tendance à la convergence. Elles incluent notamment l’exploitation de centres de fraude liés à des groupes criminels organisés, des escroqueries de type « pig butchering », des cybervols liés à la Corée du Nord, le financement du terrorisme/la prolifération (TF/PF), l’évitement des sanctions et le blanchiment transfrontalier. Les stablecoins, les transactions point à point (P2P) via des portefeuilles non hébergés, les VASP offshore, les courtiers de gré à gré (OTC), les outils inter-chaînes et les activités liées à la DeFi continuent de constituer des risques majeurs. Cela souligne la nécessité de renforcer la coopération public-privé, d’améliorer la surveillance et de mettre en œuvre, par chaque juridiction et par le secteur privé, des mesures concrètes d’atténuation des risques.
Article
Intelligence sur les menaces | Analyse de la contamination GitHub dissimulée en recrutementContexte Récemment, MistEye a détecté une campagne malveillante de distribution de code ciblant spécifiquement les développeurs, dissimulée derrière une offre d’emploi comme leurre. L’attaquant contacte d’abord les développeurs via LinkedIn, en se faisant passer pour le recruteur d’un projet Web3. Après discussion des antécédents professionnels et des modalités d’entretien, l’attaquant envoie à la cible un dépôt GitHub en prétendant que celui-ci contient le MVP à tester avant l’entretien. Les enregistrements de conversation indiquent que l’attaquant commence par demander au cible ses antécédents professionnels et son expérience produit, puis discute du déroulement des entretiens à venir. Ensuite, l’autre partie affirme qu’il faut tester le produit à l’avance pour pouvoir discuter de questions spécifiques pendant l’entretien, et s’en sert pour exiger du cible l’exécution des projets présents dans le dépôt de code.

Intelligence sur les menaces | Analyse de la contamination GitHub dissimulée en recrutement

Contexte
Récemment, MistEye a détecté une campagne malveillante de distribution de code ciblant spécifiquement les développeurs, dissimulée derrière une offre d’emploi comme leurre. L’attaquant contacte d’abord les développeurs via LinkedIn, en se faisant passer pour le recruteur d’un projet Web3. Après discussion des antécédents professionnels et des modalités d’entretien, l’attaquant envoie à la cible un dépôt GitHub en prétendant que celui-ci contient le MVP à tester avant l’entretien.
Les enregistrements de conversation indiquent que l’attaquant commence par demander au cible ses antécédents professionnels et son expérience produit, puis discute du déroulement des entretiens à venir. Ensuite, l’autre partie affirme qu’il faut tester le produit à l’avance pour pouvoir discuter de questions spécifiques pendant l’entretien, et s’en sert pour exiger du cible l’exécution des projets présents dans le dépôt de code.
Article
Intelligence sur les menaces | Porte dérobée en ligne dans une extension malveillante de TRAEUne extension malveillante qui a été retirée d’Open VSX et qui reste pourtant téléchargeable depuis le marché d’extensions de l’IDE TRAE. L’extension se fait passer pour un plugin courant de prise en charge du langage Solidity ; son nom de package est juannegro.solidity. Au 18 juillet 2026, l’API du marché des plugins de TRAE fournit encore la version 0.0.189 de cette extension (fichier VSIX). L’analyse de rétro-ingénierie montre que cette extension est en réalité un téléchargeur (dropper) malveillant multiplateforme (Windows, macOS, Linux). Il s’exécute automatiquement après le démarrage de l’IDE, crée des éléments d’autodémarrage au niveau utilisateur dans le système, puis obtient l’adresse de téléchargement du code malveillant ultérieur via un contrat intelligent Ethereum, ou se connecte directement à l’adresse d’un Shell distant contrôlé à distance.

Intelligence sur les menaces | Porte dérobée en ligne dans une extension malveillante de TRAE

Une extension malveillante qui a été retirée d’Open VSX et qui reste pourtant téléchargeable depuis le marché d’extensions de l’IDE TRAE. L’extension se fait passer pour un plugin courant de prise en charge du langage Solidity ; son nom de package est juannegro.solidity. Au 18 juillet 2026, l’API du marché des plugins de TRAE fournit encore la version 0.0.189 de cette extension (fichier VSIX).
L’analyse de rétro-ingénierie montre que cette extension est en réalité un téléchargeur (dropper) malveillant multiplateforme (Windows, macOS, Linux). Il s’exécute automatiquement après le démarrage de l’IDE, crée des éléments d’autodémarrage au niveau utilisateur dans le système, puis obtient l’adresse de téléchargement du code malveillant ultérieur via un contrat intelligent Ethereum, ou se connecte directement à l’adresse d’un Shell distant contrôlé à distance.
Article
Analyse des risques de Grok CLI : comment un prompt peut-il envoyer des fichiers sensibles vers le cloud ?Contexte de l’incident Tout a commencé avec un propos vu par Shan Ge (23pds, CISO de SlowMist) dans la communauté : Grok CLI pourrait présenter un risque. Quel est exactement ce risque, et jusqu’à quel point, la communauté n’arrête pas d’en débattre, et les opinions divergent. J’étais de mon côté prêt (Thinking, responsable sécurité côté activités chez SlowMist) : j’avais justement sous la main une nouvelle version 0.2.98 du binaire macOS aarch64 (SHA-256 d5952131...), alors j’ai décidé de l’analyser moi-même. Plutôt que spéculer, autant démonter le binaire, capturer le trafic, puis reconstituer le contenu envoyé pour voir clair. Analyse détaillée : la conclusion est plus précise que les rumeurs de la communauté. À chaque début de tour, Grok CLI envoie mot pour mot l’ensemble du dépôt de code, y compris les fichiers .env, .envrc et config.secret exclus par .gitignore, vers le stockage cloud de xAI via git bundle. L’envoi a lieu avant que le modèle reçoive une requête d’inférence, et il est totalement indépendant de l’interrupteur « Improve the model ». Côté serveur, on peut aussi l’activer de force via des paramètres à distance. J’ai utilisé IDA Pro 9.3 pour la rétro-ingénierie statique, Frida pour vérifier les octets à l’exécution, et mitmproxy 12.2.3 pour capturer le trafic. Ces trois pistes ont été croisées, puis j’ai comparé avec la version déjà analysée par la communauté, la 0.2.93 : le mécanisme d’envoi est exactement identique dans les deux versions.

Analyse des risques de Grok CLI : comment un prompt peut-il envoyer des fichiers sensibles vers le cloud ?

Contexte de l’incident
Tout a commencé avec un propos vu par Shan Ge (23pds, CISO de SlowMist) dans la communauté : Grok CLI pourrait présenter un risque. Quel est exactement ce risque, et jusqu’à quel point, la communauté n’arrête pas d’en débattre, et les opinions divergent. J’étais de mon côté prêt (Thinking, responsable sécurité côté activités chez SlowMist) : j’avais justement sous la main une nouvelle version 0.2.98 du binaire macOS aarch64 (SHA-256 d5952131...), alors j’ai décidé de l’analyser moi-même. Plutôt que spéculer, autant démonter le binaire, capturer le trafic, puis reconstituer le contenu envoyé pour voir clair.
Analyse détaillée : la conclusion est plus précise que les rumeurs de la communauté. À chaque début de tour, Grok CLI envoie mot pour mot l’ensemble du dépôt de code, y compris les fichiers .env, .envrc et config.secret exclus par .gitignore, vers le stockage cloud de xAI via git bundle. L’envoi a lieu avant que le modèle reçoive une requête d’inférence, et il est totalement indépendant de l’interrupteur « Improve the model ». Côté serveur, on peut aussi l’activer de force via des paramètres à distance. J’ai utilisé IDA Pro 9.3 pour la rétro-ingénierie statique, Frida pour vérifier les octets à l’exécution, et mitmproxy 12.2.3 pour capturer le trafic. Ces trois pistes ont été croisées, puis j’ai comparé avec la version déjà analysée par la communauté, la 0.2.93 : le mécanisme d’envoi est exactement identique dans les deux versions.
Article
Le Cyberport inaugure l’Alliance pour la sécurité de Web4.0 et des agents ; SlowMist en tant que membre fondateurRécemment, lors de la première conférence-sommet sur Web4.0 et l’innovation des agents, organisée au Cyberport de Hong Kong, ainsi que de la cérémonie de lancement de Digital Harbour OPC Hub, le Cyberport a officiellement annoncé la création de l’Alliance pour la sécurité de Web4.0 et des agents. SlowMist, en tant que l’un des membres fondateurs de l’Alliance, s’associera avec les partenaires de l’Alliance pour contribuer à l’élaboration des normes de sécurité et des meilleures pratiques pour Web4.0 et les agents, et apporter ainsi une expertise professionnelle au développement de l’écosystème Web4.0 de confiance. Alliance pour la sécurité de Web4.0 et des agents À mesure que l’IA agentique et la technologie blockchain continuent de se combiner, les agents deviennent progressivement capables d’exécuter des tâches de manière autonome, d’appeler des outils et d’interagir avec la chaîne, tout en améliorant l’efficacité de production et l’innovation applicative. Toutefois, cela entraîne aussi de nouveaux risques de sécurité, notamment l’injection d’instructions (prompt injection), les attaques contre la chaîne d’approvisionnement, l’abus de privilèges et une chaîne de confiance des agents IA.

Le Cyberport inaugure l’Alliance pour la sécurité de Web4.0 et des agents ; SlowMist en tant que membre fondateur

Récemment, lors de la première conférence-sommet sur Web4.0 et l’innovation des agents, organisée au Cyberport de Hong Kong, ainsi que de la cérémonie de lancement de Digital Harbour OPC Hub, le Cyberport a officiellement annoncé la création de l’Alliance pour la sécurité de Web4.0 et des agents. SlowMist, en tant que l’un des membres fondateurs de l’Alliance, s’associera avec les partenaires de l’Alliance pour contribuer à l’élaboration des normes de sécurité et des meilleures pratiques pour Web4.0 et les agents, et apporter ainsi une expertise professionnelle au développement de l’écosystème Web4.0 de confiance.
Alliance pour la sécurité de Web4.0 et des agents
À mesure que l’IA agentique et la technologie blockchain continuent de se combiner, les agents deviennent progressivement capables d’exécuter des tâches de manière autonome, d’appeler des outils et d’interagir avec la chaîne, tout en améliorant l’efficacité de production et l’innovation applicative. Toutefois, cela entraîne aussi de nouveaux risques de sécurité, notamment l’injection d’instructions (prompt injection), les attaques contre la chaîne d’approvisionnement, l’abus de privilèges et une chaîne de confiance des agents IA.
Article
Compte TG compromis, portefeuille falsifié : comment un cheval de Troie macOS franchit la ligne de défense ?Contexte Récemment, le système de surveillance de sécurité MistEye a capturé un cheval de Troie d’exfiltration fonctionnant sur macOS. L’équipe de sécurité Mist a immédiatement lancé une analyse. D’après la liste des éléments volés, l’échantillon semble procéder à un nettoyage de données sans objectif particulier : le trousseau macOS (Keychain), les cookies de Safari, les Notes Apple, les données locales de Telegram Desktop, ainsi que les bases de données d’une dizaine de portefeuilles numériques au total, figurent tous dans la portée des cibles. Dans le passage précédent, [《Google Sites 社群申请钓鱼与 macOS 窃密木马分析》](https://www.binance.com/zh-CN/square/post/343175839279346), nous avons répondu à la question « Qu’est-ce que le cheval de Troie a volé ». Mais le fait que des fichiers aient été copiés ne signifie pas pour autant que le compte est déjà compromis, et le fait que la base de données du portefeuille ait été emportée ne veut pas dire que les phrases mnémoniques ont déjà été divulguées. Par conséquent, cet article poursuit l’enquête en posant une question supplémentaire :

Compte TG compromis, portefeuille falsifié : comment un cheval de Troie macOS franchit la ligne de défense ?

Contexte
Récemment, le système de surveillance de sécurité MistEye a capturé un cheval de Troie d’exfiltration fonctionnant sur macOS. L’équipe de sécurité Mist a immédiatement lancé une analyse.
D’après la liste des éléments volés, l’échantillon semble procéder à un nettoyage de données sans objectif particulier : le trousseau macOS (Keychain), les cookies de Safari, les Notes Apple, les données locales de Telegram Desktop, ainsi que les bases de données d’une dizaine de portefeuilles numériques au total, figurent tous dans la portée des cibles.
Dans le passage précédent, 《Google Sites 社群申请钓鱼与 macOS 窃密木马分析》, nous avons répondu à la question « Qu’est-ce que le cheval de Troie a volé ». Mais le fait que des fichiers aient été copiés ne signifie pas pour autant que le compte est déjà compromis, et le fait que la base de données du portefeuille ait été emportée ne veut pas dire que les phrases mnémoniques ont déjà été divulguées. Par conséquent, cet article poursuit l’enquête en posant une question supplémentaire :
Article
Intelligence des menaces | Empoisonnement du SDK Injective, vol des clés privées de portefeuille chiffréesContexte Le point de départ de cette enquête est un flux de développement apparemment normal : le développeur installe le SDK officiel Injective, génère un portefeuille, importe un mnémonique ou transmet une clé privée existante à l’interface du SDK. Durant l’étape d’installation, tout semble normal et les opérations du portefeuille peuvent aussi renvoyer des résultats corrects. Mais dans le même temps, on voit apparaître en arrière-plan une requête réseau qui ne fait pas partie de la logique métier normale. Récemment, la société de recherche en sécurité Socket, lors d’une chasse aux menaces dans l’écosystème npm, a découvert que la version 1.20.21 de @injectivelabs/sdk-ts présente un comportement anormal. Le système de surveillance de sécurité MistEye de SlowMist a également détecté cette attaque malveillante de chaîne d’approvisionnement. Après analyse, il a été confirmé que l’échantillon n’est pas un paquet contrefait reconditionné par l’attaquant, mais une construction officielle authentique contenant du code malveillant. Pour les informations publiques de contexte, voir (Compromised Injective SDK npm Package).

Intelligence des menaces | Empoisonnement du SDK Injective, vol des clés privées de portefeuille chiffrées

Contexte
Le point de départ de cette enquête est un flux de développement apparemment normal : le développeur installe le SDK officiel Injective, génère un portefeuille, importe un mnémonique ou transmet une clé privée existante à l’interface du SDK. Durant l’étape d’installation, tout semble normal et les opérations du portefeuille peuvent aussi renvoyer des résultats corrects. Mais dans le même temps, on voit apparaître en arrière-plan une requête réseau qui ne fait pas partie de la logique métier normale.
Récemment, la société de recherche en sécurité Socket, lors d’une chasse aux menaces dans l’écosystème npm, a découvert que la version 1.20.21 de @injectivelabs/sdk-ts présente un comportement anormal. Le système de surveillance de sécurité MistEye de SlowMist a également détecté cette attaque malveillante de chaîne d’approvisionnement. Après analyse, il a été confirmé que l’échantillon n’est pas un paquet contrefait reconditionné par l’attaquant, mais une construction officielle authentique contenant du code malveillant. Pour les informations publiques de contexte, voir (Compromised Injective SDK npm Package).
Article
Analyse du phishing de demande d’adhésion sur Google Sites et d’un cheval de Troie macOS pour vol de donnéesRésumé Le 8 juillet 2026, Bruce Xu ( @brucexu_eth ) a signalé un lien de phishing déguisé en page de demande pour BuilDAO / Builder. L’attaquant a hébergé la page sur Google Sites, en tirant parti de l’apparence fiable de sites.google.com pour réduire la vigilance des utilisateurs. La première partie de la page imite un formulaire de demande d’adhésion à la communauté, demandant à l’utilisateur de renseigner son lieu, son identité, le lien du projet, ses motivations pour rejoindre le groupe, etc. Après soumission, la demande ne passe pas par le processus d’examen normal : elle est redirigée vers une page de vérification de sécurité contrefaite. Sur la page de la deuxième phase, l’attaquant fabrique des formulations techniques telles que <a>api_error_401</a>, OAuth 2.0, les vérifications de sécurité de macOS, etc., afin d’inciter l’utilisateur à télécharger un fichier .scpt, ou à copier une commande Terminal et à l’exécuter dans le terminal. Après décodage, on peut confirmer que cette commande télécharge depuis le serveur de l’attaquant un cheval de Troie macOS Mach-O nommé unix32385485 et l’exécute en arrière-plan.

Analyse du phishing de demande d’adhésion sur Google Sites et d’un cheval de Troie macOS pour vol de données

Résumé
Le 8 juillet 2026, Bruce Xu ( @brucexu_eth ) a signalé un lien de phishing déguisé en page de demande pour BuilDAO / Builder. L’attaquant a hébergé la page sur Google Sites, en tirant parti de l’apparence fiable de sites.google.com pour réduire la vigilance des utilisateurs. La première partie de la page imite un formulaire de demande d’adhésion à la communauté, demandant à l’utilisateur de renseigner son lieu, son identité, le lien du projet, ses motivations pour rejoindre le groupe, etc. Après soumission, la demande ne passe pas par le processus d’examen normal : elle est redirigée vers une page de vérification de sécurité contrefaite.
Sur la page de la deuxième phase, l’attaquant fabrique des formulations techniques telles que <a>api_error_401</a>, OAuth 2.0, les vérifications de sécurité de macOS, etc., afin d’inciter l’utilisateur à télécharger un fichier .scpt, ou à copier une commande Terminal et à l’exécuter dans le terminal. Après décodage, on peut confirmer que cette commande télécharge depuis le serveur de l’attaquant un cheval de Troie macOS Mach-O nommé unix32385485 et l’exécute en arrière-plan.
Article
Avis de recrutement SlowMist | Responsable marketing GTM pour le produit AMLSlowMist recrute ! Si vous êtes intéressé(e) à rejoindre notre équipe, veuillez continuer à lire. / Poste à pourvoir / Intitulé du poste : Responsable marketing GTM pour le produit AML Lieu de travail : Xiamen / Shenzhen / Hong Kong (au choix) Rémunération : à discuter (évaluation globale selon l’expérience, les compétences et les performances antérieures) Quel est donc ce poste ? En tant que responsable marketing GTM (go-to-market) pour le produit AML, vous serez en charge de la stratégie d’entrée sur le marché du produit AML de SlowMist (MistTrack / SlowMist KYT), du positionnement produit, de la communication de marque, de l’aide aux ventes (sales enablement) et de la conversion vers la croissance. Vous aiderez le produit à accroître durablement son influence sur le marché.

Avis de recrutement SlowMist | Responsable marketing GTM pour le produit AML

SlowMist recrute !
Si vous êtes intéressé(e) à rejoindre notre équipe, veuillez continuer à lire.
/ Poste à pourvoir /
Intitulé du poste : Responsable marketing GTM pour le produit AML
Lieu de travail : Xiamen / Shenzhen / Hong Kong (au choix)
Rémunération : à discuter (évaluation globale selon l’expérience, les compétences et les performances antérieures)
Quel est donc ce poste ?
En tant que responsable marketing GTM (go-to-market) pour le produit AML, vous serez en charge de la stratégie d’entrée sur le marché du produit AML de SlowMist (MistTrack / SlowMist KYT), du positionnement produit, de la communication de marque, de l’aide aux ventes (sales enablement) et de la conversion vers la croissance. Vous aiderez le produit à accroître durablement son influence sur le marché.
Article
Le système d’IA pour la télémétrie on-chain TrackAgent est officiellement connecté à l’évaluation d’intérêt public SlowMist sur les pertes de fondsTrackAgent : officier de renseignements IA on-chain dédié aux affaires réelles de fonds volés TrackAgent est un système d’analyse d’IA (AI Agent) conçu pour des scénarios de traçage des fonds volés sur la chaîne. Ce n’est pas un outil traditionnel de recherche d’adresses, ni un script d’automatisation qui exécute uniquement un processus fixe. C’est plutôt comme un détective on-chain, capable d’analyser en continu le chemin des fonds autour de l’objectif de l’affaire, d’identifier les nœuds clés, de déterminer la direction du suivi, et de transformer des comportements on-chain complexes en indices compréhensibles, vérifiables et pouvant être poursuivis. Après que l’utilisateur a soumis l’adresse volée, l’adresse du pirate, le hachage de la transaction, la devise volée, le montant et l’heure de l’incident, TrackAgent vérifie d’abord l’origine des fonds, puis les suit progressivement le long du chemin sur la chaîne. Lorsque les fonds entrent dans une bourse, un DEX, un pont inter-chaînes, un mélangeur ou une adresse de collecte, l’agent tente d’identifier ces nœuds clés ; lorsque les fonds changent de devise, traversent une chaîne, sont fractionnés ou sont réagrégés, l’agent continue également à rechercher la suite du parcours, au lieu de s’arrêter à la surface d’une transaction isolée.

Le système d’IA pour la télémétrie on-chain TrackAgent est officiellement connecté à l’évaluation d’intérêt public SlowMist sur les pertes de fonds

TrackAgent : officier de renseignements IA on-chain dédié aux affaires réelles de fonds volés
TrackAgent est un système d’analyse d’IA (AI Agent) conçu pour des scénarios de traçage des fonds volés sur la chaîne. Ce n’est pas un outil traditionnel de recherche d’adresses, ni un script d’automatisation qui exécute uniquement un processus fixe. C’est plutôt comme un détective on-chain, capable d’analyser en continu le chemin des fonds autour de l’objectif de l’affaire, d’identifier les nœuds clés, de déterminer la direction du suivi, et de transformer des comportements on-chain complexes en indices compréhensibles, vérifiables et pouvant être poursuivis.
Après que l’utilisateur a soumis l’adresse volée, l’adresse du pirate, le hachage de la transaction, la devise volée, le montant et l’heure de l’incident, TrackAgent vérifie d’abord l’origine des fonds, puis les suit progressivement le long du chemin sur la chaîne. Lorsque les fonds entrent dans une bourse, un DEX, un pont inter-chaînes, un mélangeur ou une adresse de collecte, l’agent tente d’identifier ces nœuds clés ; lorsque les fonds changent de devise, traversent une chaîne, sont fractionnés ou sont réagrégés, l’agent continue également à rechercher la suite du parcours, au lieu de s’arrêter à la surface d’une transaction isolée.
Article
Produit de SlowMist | Rapport 2026 sur la sécurité des chaînes de blocs et la lutte contre le blanchiment d’argent (premier semestre)En raison de contraintes de longueur, le présent article ne fait que lister le contenu clé des rapports d’analyse. Le contenu intégral est accessible via le lien suivant : https://drive.google.com/file/d/1zfngTKU3_dr10QqXKsQNe1kMhHtfQ7J0/view I. Présentation générale Au premier semestre 2026, tandis que l’industrie de la blockchain connaît un développement rapide et continu, les menaces à la sécurité et l’environnement réglementaire continuent d’évoluer davantage, et la structure globale des risques montre une tendance à l’expansion systémique. À mesure que des applications telles que DeFi, l’infrastructure inter-chaînes et les agents IA sont rapidement déployés, la surface d’attaque ne cesse de s’étendre. Les risques de sécurité ne se limitent plus aux contrats intelligents : ils s’étendent à l’écosystème des développeurs, au système de la chaîne d’approvisionnement, à l’environnement d’interaction côté terminaux et aux liens de confiance liés à l’autorisation des utilisateurs. Parallèlement, la diffusion des technologies d’IA abaisse nettement le seuil en matière d’ingénierie sociale et d’attaques automatisées, favorisant l’évolution des activités d’attaque vers une spécialisation, une mise à l’échelle et une persistance dans le temps.

Produit de SlowMist | Rapport 2026 sur la sécurité des chaînes de blocs et la lutte contre le blanchiment d’argent (premier semestre)

En raison de contraintes de longueur, le présent article ne fait que lister le contenu clé des rapports d’analyse. Le contenu intégral est accessible via le lien suivant :
https://drive.google.com/file/d/1zfngTKU3_dr10QqXKsQNe1kMhHtfQ7J0/view
I. Présentation générale
Au premier semestre 2026, tandis que l’industrie de la blockchain connaît un développement rapide et continu, les menaces à la sécurité et l’environnement réglementaire continuent d’évoluer davantage, et la structure globale des risques montre une tendance à l’expansion systémique. À mesure que des applications telles que DeFi, l’infrastructure inter-chaînes et les agents IA sont rapidement déployés, la surface d’attaque ne cesse de s’étendre. Les risques de sécurité ne se limitent plus aux contrats intelligents : ils s’étendent à l’écosystème des développeurs, au système de la chaîne d’approvisionnement, à l’environnement d’interaction côté terminaux et aux liens de confiance liés à l’autorisation des utilisateurs. Parallèlement, la diffusion des technologies d’IA abaisse nettement le seuil en matière d’ingénierie sociale et d’attaques automatisées, favorisant l’évolution des activités d’attaque vers une spécialisation, une mise à l’échelle et une persistance dans le temps.
Article
Analyse du vol d'actifs de 2,2 millions de dollars d'Aztec Connect : contraintes d'équation manquantes dans le circuitContexte Le 18 juin 2026, le contrat RollupProcessor du protocole de confidentialité Layer2 d'Ethereum, Aztec Connect, a été attaqué. L'attaquant a exploité son mécanisme Escape Hatch pour profiter d'un défaut de confiance lié à l'absence de vérification indépendante des fonds et des plafonds de retrait au niveau de la couche Solidity, ainsi que des contraintes de circuit manquantes. Il a soumis une preuve d'escape hatch acceptée par TurboVerifier et a directement retiré 1 158 ETH (environ 2,06 millions de dollars) du solde du contrat. Par ailleurs, il a volé 150 000 DAI et 0,47 renBTC par le même mécanisme, pour une perte totale d'environ 2,22 millions de dollars.

Analyse du vol d'actifs de 2,2 millions de dollars d'Aztec Connect : contraintes d'équation manquantes dans le circuit

Contexte
Le 18 juin 2026, le contrat RollupProcessor du protocole de confidentialité Layer2 d'Ethereum, Aztec Connect, a été attaqué. L'attaquant a exploité son mécanisme Escape Hatch pour profiter d'un défaut de confiance lié à l'absence de vérification indépendante des fonds et des plafonds de retrait au niveau de la couche Solidity, ainsi que des contraintes de circuit manquantes. Il a soumis une preuve d'escape hatch acceptée par TurboVerifier et a directement retiré 1 158 ETH (environ 2,06 millions de dollars) du solde du contrat. Par ailleurs, il a volé 150 000 DAI et 0,47 renBTC par le même mécanisme, pour une perte totale d'environ 2,22 millions de dollars.
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone
Plan du site
Préférences de cookies
CGU de la plateforme