Recherche en sécurité

Des hackers nord-coréens viennent d’empoisonner une bibliothèque utilisée par 83 millions d’applications : pourquoi votre portefeuille isolé du réseau n’a pas bronché

North Korean Hackers Just Poisoned a Library Used by 83 Million Apps: Why Your Air-Gapped Wallet Didn't Flinch

À retenir : Le 31 mars 2026, des pirates nord-coréens ont compromis Axios, une bibliothèque JavaScript npm téléchargée 83 millions de fois par semaine, en y injectant un logiciel malveillant conçu pour voler des actifs numériques et des identifiants. Cette attaque de la chaîne d’approvisionnement touche les portefeuilles logiciels, les DApps et les plateformes d’échange qui dépendent de bibliothèques JavaScript. Les portefeuilles matériels Air-gapped comme ELLIPAL ne sont pas exposés, car ils n’ont aucune connexion Internet, ne dépendent ni de npm ni d’un gestionnaire de paquets et signent toutes les transactions hors ligne au moyen de codes QR. Par ailleurs, le vol physique de bitcoins d’une valeur de 66 millions de dollars en Arizona rappelle que la sécurité numérique à elle seule laisse une faille, car le matériel doté d’une protection anti-effraction est ce qui répond au vecteur de menace physique.

Référence rapide

Terme Ce que cela signifie
Attaque de la chaîne d’approvisionnement Une attaque qui cible un outil utilisé pour créer des logiciels (comme une bibliothèque), de sorte que tout ce qui est créé avec cet outil hérite de la compromission
npm Le plus grand registre de paquets pour les bibliothèques JavaScript, utilisé par la plupart des applications liées aux cryptomonnaies
Axios Une bibliothèque cliente HTTP JavaScript largement utilisée, téléchargée environ 83 millions de fois par semaine
Portefeuille Air-gapped Un portefeuille matériel sans connexion Internet, Bluetooth, USB pour les données ou NFC, qui communique uniquement par code QR
Protection anti-effraction Une conception physique destinée à effacer les données stockées sur l’appareil si le boîtier est forcé

L’attaque contre Axios : ce qui s’est passé et pourquoi c’est important

À 00:21 UTC le 31 mars 2026, un groupe nord-coréen, dont l’implication a été confirmée par la division Mandiant de Google, a compromis le compte de publication npm d’Axios, l’une des bibliothèques clientes HTTP JavaScript les plus utilisées au monde. Les attaquants ont publié des versions malveillantes (v1.14.1 et v0.30.4) contenant une dépendance dissimulée, « plain-crypto-js », qui déployait un cheval de Troie multiplateforme d’accès à distance. Les versions malveillantes sont restées disponibles environ trois heures avant d’être détectées et supprimées.

  • Plus de 83 millions de téléchargements hebdomadaires : Axios est utilisé dans une grande partie de l’écosystème JavaScript.
  • Attribution nord-coréenne confirmée, selon l’enquête de la division Mandiant de Google.
  • Les cryptomonnaies étaient explicitement ciblées. Le logiciel malveillant avait été conçu pour voler des actifs numériques et des identifiants.
  • Large couverture médiatique de la part de CNN, Benzinga, Reuters, HackerNews, Snyk et Wiz.

Pourquoi cette attaque est différente d’un piratage classique

La plupart des attaques visant les cryptomonnaies ciblent directement les utilisateurs, par hameçonnage, via de faux sites ou des plateformes d’échange compromises. L’attaque contre Axios a compromis les outils que les développeurs utilisent pour créer des applications liées aux cryptomonnaies.

  • Une attaque par hameçonnage vous incite à divulguer vos clés.
  • Un piratage de plateforme d’échange compromet la plateforme qui détient vos actifs.
  • Une attaque de la chaîne d’approvisionnement compromet le logiciel lui-même, notamment l’application du portefeuille, l’interface frontend de la DApp ou l’interface de la plateforme d’échange.

Toute application de cryptomonnaie ayant mis à jour automatiquement sa dépendance Axios pendant ces trois heures pourrait avoir intégré le logiciel malveillant, souvent à l’insu de l’utilisateur, voire du développeur. C’est pourquoi les attaques de la chaîne d’approvisionnement sont considérées comme l’une des catégories les plus graves. Elles exploitent la confiance accordée à la chaîne d’outils de développement elle-même.

Quels portefeuilles sont exposés et lesquels ne le sont pas

Type de portefeuille Exposés aux attaques de la chaîne d’approvisionnement ? Pourquoi
Portefeuilles logiciels / hot wallets ⚠️ Potentiellement oui Conçus avec JavaScript et des dépendances npm ; une dépendance compromise peut affecter l’application
Portefeuilles de plateformes d’échange ⚠️ Potentiellement oui Les systèmes en arrière-plan des plateformes d’échange utilisent des bibliothèques npm ; une dépendance compromise pourrait affecter les systèmes internes
Portefeuilles matériels avec applications compagnons ⚠️ Application compagnon potentiellement affectée Les applications compagnons en JavaScript ou Electron peuvent être affectées ; l’élément sécurisé de l’appareil protège néanmoins les clés
Portefeuilles matériels Air-gapped (ELLIPAL) ✅ Non exposé Aucune connexion Internet, aucun environnement d’exécution JavaScript, aucune dépendance npm ; la signature s’effectue hors ligne et les codes QR contiennent uniquement les données de transaction

Le vol physique de 66 millions de dollars : quand la sécurité numérique ne suffit pas

Le même week-end, deux personnes ont parcouru 965 kilomètres en voiture jusqu’à Scottsdale, en Arizona, pour voler physiquement 66 millions de dollars en bitcoins à leur détenteur. Il s’agit d’une attaque documentée par contrainte physique, selon la base de données des attaques physiques de Jameson Lopp. Quelques jours plus tôt, des suspects dans l’enlèvement de David Balland, cofondateur de Ledger, avaient été arrêtés en Espagne. À mesure que la valeur des cryptomonnaies augmente, les attaques physiques contre leurs détenteurs deviennent une préoccupation croissante, et la plupart des portefeuilles matériels protègent les clés contre les pirates à distance, mais pas contre une personne ayant un accès physique à l’appareil.

Air-gapped et anti-effraction : deux vecteurs de menace

Le Titan 2.0 d’ELLIPAL est conçu pour faire face aux vecteurs d’attaque numériques et physiques :

  • Contre les attaques numériques (comme Axios) : Air-gapped, sans USB, Bluetooth, Wi-Fi ni NFC, sans dépendance à npm ou à un quelconque gestionnaire de paquets, avec une signature effectuée hors ligne au moyen de codes QR contenant uniquement les données de transaction.
  • Contre les attaques physiques : un boîtier entièrement métallique et scellé, conçu pour effacer les clés privées si le boîtier est forcé, un élément sécurisé certifié CC EAL5+ (le niveau utilisé dans les passeports et les cartes de paiement), ainsi que la prise en charge de plusieurs comptes, y compris les comptes à faible solde.
Menace Portefeuille logiciel Portefeuille matériel + application compagnon ELLIPAL (Air-gapped)
Attaque de la chaîne d’approvisionnement ❌ Exposé ⚠️ Application compagnon exposée ✅ Non exposé (aucun accès à Internet)
Hameçonnage ou logiciel malveillant ❌ Exposé ⚠️ Appareil sécurisé, application exposée ✅ Non exposé (aucune connexion)
Effraction physique ❌ Le téléphone peut être dérobé ⚠️ La plupart des modèles ne disposent pas de protection anti-effraction ✅ Conçu pour effacer les clés en cas d’effraction

Comment vous protéger : un cadre pratique

  1. Transférez vos avoirs principaux vers un stockage à froid Air-gapped. Cela élimine les vecteurs d’attaque liés à la chaîne d’approvisionnement et aux attaques à distance.
  2. Utilisez un portefeuille chaud uniquement pour les transactions quotidiennes. Conservez-y un solde minimal.
  3. Choisissez un matériel doté d’une protection anti-effraction. Si un appareil peut être ouvert sans effacer les clés, il n’est pas sécurisé physiquement.
  4. Ne faites pas étalage de vos avoirs.
  5. Utilisez une sauvegarde métallique de votre phrase de récupération, stockée séparément. Votre sauvegarde est votre moyen de récupérer vos fonds si quelque chose arrive à l’appareil.
  6. Si vous utilisez des portefeuilles logiciels, surveillez les mises à jour pour détecter les paquets suspects.

FAQ

Une attaque de la chaîne d’approvisionnement peut-elle voler des cryptomonnaies depuis un portefeuille matériel ?
Cela dépend de l’architecture. Les portefeuilles matériels dotés d’applications compagnons en JavaScript peuvent avoir un logiciel compagnon compromis, même si l’élément sécurisé de l’appareil devrait toujours protéger les clés. Les portefeuilles Air-gapped comme ELLIPAL n’ont aucune dépendance logicielle ni application compagnon se connectant à l’appareil ; ils ne sont donc pas exposés à cette catégorie d’attaque.

ELLIPAL est-il touché par le piratage d’Axios ?
Non. L’architecture Air-gapped d’ELLIPAL signifie que l’appareil n’a aucune connexion Internet et n’exécute aucun JavaScript. Le problème d’Axios ne concerne que les applications qui incluent le paquet npm compromis. La signature d’ELLIPAL s’effectue hors ligne au moyen de codes QR.

Comment fonctionne la conception anti-effraction d’ELLIPAL ?
Le Titan 2.0 possède un boîtier scellé entièrement métallique. Si le boîtier est physiquement ouvert de force, l’appareil est conçu pour effacer les clés privées stockées, afin qu’un attaquant physique ne puisse pas les extraire du matériel.

Possédez-le. Puis utilisez-le.

Note de sécurité : aucune configuration en auto-garde ne supprime tous les risques. L’architecture Air-gapped élimine les vecteurs d’attaque à distance et de la chaîne d’approvisionnement, mais ne supprime pas tous les risques physiques, liés au micrologiciel, à l’ingénierie sociale ou aux erreurs de l’utilisateur. Achetez auprès d’une source officielle, conservez votre phrase de récupération sur une sauvegarde hors ligne durable et stockée séparément, et ne la partagez pas ni ne la saisissez sous forme numérique. Il s’agit d’informations générales à caractère éducatif, et non de conseils financiers, d’investissement ou de conservation.

Pourquoi les gens font confiance à ELLIPAL
ZéroViolations de portefeuilles hors ligne
Plus d’un millionUtilisateurs du monde entier
140+Pays atteints
12 milliards de dollars USActifs protégés
ForbesRecommandé
8 ansAir-gapped depuis 2018

Appropriez-vous-le. Puis utilisez-le.

Vos clés, vos cryptomonnaies. Gardez votre phrase de récupération hors ligne et le reste se fait tout seul.

Découvrez les portefeuilles hors ligne ELLIPAL

Note de sécurité : cet article est éducatif et ne constitue pas un conseil financier. Le comportement de l’appareil, notamment les limites de tentatives, peut changer selon le micrologiciel ; vérifiez toujours les informations à jour dans le centre d’aide officiel d’ELLIPAL. Toute fonctionnalité d’échange, de staking ou d’achat et de vente mentionnée ailleurs est fournie par des tiers, et ELLIPAL ne contrôle pas ces services.