Aujourd'hui, des chercheurs en sécurité ont découvert un code malveillant caché dans un paquet NPM largement utilisé, avec des dizaines de millions de téléchargements hebdomadaires.
Que fait ce code ?
Il remplace silencieusement l'adresse crypto à laquelle vous envoyez des fonds par l'adresse de l'attaquant. Au lieu d'atteindre votre ami ou un échange, vos fonds vont directement dans le portefeuille d'un pirate informatique.
Il s'agit d'une attaque classique de la chaîne d'approvisionnement : un logiciel de confiance est compromis. Et le plus effrayant ? Même les outils open source largement fiables peuvent être affectés.
Pour les utilisateurs de crypto, c'est un cauchemar. Vous pensez avoir le contrôle, mais en réalité, l'attaque se produit en coulisses.
Pourquoi les utilisateurs d'ELLIPAL peuvent rester sereins
Les portefeuilles ELLIPAL sont conçus pour rester sécurisés, quelle que soit la compromission de votre téléphone, de votre ordinateur ou de votre connexion Internet.
Voici pourquoi :
- Écran de 4 pouces → Détails complets de la transaction sur un grand écran, pas de supposition.
- Signature 100 % hors ligne → Les signatures se produisent uniquement à l'intérieur du portefeuille, jamais en ligne.
- Vous avez le contrôle → Vérifiez de vos propres yeux avant de signer.
C'est pourquoi cette attaque NPM n'affecte pas les utilisateurs d'ELLIPAL.
Le pouvoir de la signature claire
Cette attaque est un rappel important : vérifiez toujours vos transactions sur l'écran de votre portefeuille matériel.
Avec la signature claire, vous voyez :
- L'adresse du destinataire
- Le montant
- Le réseau
Si quelque chose ne semble pas correct, vous ne l'approuvez tout simplement pas. Ce n'est pas seulement une fonctionnalité. C'est la seule vraie solution contre les attaques par échange d'adresses.
Soyez extrêmement prudent avec les DApps
Même si votre portefeuille est sécurisé, la DApp à laquelle vous vous connectez peut ne pas l'être. Si elle exécute du code compromis, des risques subsistent.
Nos conseils :
- Soyez prudent avec les DApps pour l'instant.
- Utilisez les fonctions d'échange et de staking intégrées d'ELLIPAL pour les transactions essentielles.
Les portefeuilles froids sont plus importants que jamais
Les portefeuilles chauds (extensions de navigateur ou applications mobiles) ne peuvent pas vous protéger ici. Si une adresse est échangée, vous ne le remarquerez pas, vous approuverez simplement aveuglément.
Avec un portefeuille froid comme ELLIPAL, vous gardez le contrôle. La vérification finale se fait sur votre appareil sécurisé, et non sur un logiciel compromis.
Réflexion finale
Cette attaque NPM prouve une chose : la sécurité crypto ne se limite pas aux mots de passe ou aux antivirus.
Il s'agit de garder vos clés complètement hors ligne et de vérifier chaque transaction vous-même.
La signature claire n'est pas une option. C'est le choix inévitable pour une sécurité réelle.
Et c'est exactement ce que nous avons conçu ELLIPAL pour offrir.




