Des pirates nord-coréens viennent d'empoisonner une bibliothèque utilisée par 83 millions d'applications — Voici pourquoi votre portefeuille hors ligne n'a pas bronché

Réponse rapide : Le 31 mars 2026, des pirates nord-coréens ont compromis Axios — une bibliothèque JavaScript npm téléchargée 83 millions de fois par semaine — en y injectant un logiciel malveillant conçu pour voler des crypto-actifs et des identifiants. Cette attaque de la chaîne d'approvisionnement affecte les portefeuilles logiciels, les DApps et les échanges qui dépendent des bibliothèques JavaScript. Les portefeuilles matériels isolés (air-gapped) comme ELLIPAL n'y sont pas exposés : ils n'ont pas de connexion internet, aucune dépendance vis-à-vis de npm ou de tout autre gestionnaire de paquets, et signent toutes les transactions hors ligne via des codes QR. Par ailleurs, un vol physique de Bitcoin de 66 millions de dollars en Arizona nous rappelle que la sécurité numérique seule ne suffit pas — le matériel anti-altération répond également au vecteur de menace physique.

L'attaque d'Axios : ce qui s'est passé et pourquoi c'est important

Le 31 mars 2026 à 00:21 UTC, un groupe nord-coréen (confirmé par la division Mandiant de Google) a compromis le compte de publication npm d'Axios — l'une des bibliothèques clientes HTTP JavaScript les plus largement utilisées au monde. Les attaquants ont publié des versions malveillantes (v1.14.1 et v0.30.4) contenant une dépendance cachée, "plain-crypto-js", qui a déployé un cheval de Troie d'accès à distance multiplateforme. Les versions malveillantes sont restées actives pendant environ trois heures avant d'être détectées et supprimées.

  • Plus de 83 millions de téléchargements hebdomadaires — Axios est utilisé dans une grande partie de l'écosystème JavaScript.
  • Attribution nord-coréenne confirmée — selon l'enquête de Google Mandiant.
  • La crypto était la cible explicite — le logiciel malveillant a été conçu pour voler des crypto-actifs et des identifiants.
  • Large couverture médiatique — CNN, Benzinga, Reuters, HackerNews, Snyk et Wiz l'ont rapporté.

Pourquoi c'est différent d'un piratage normal

La plupart des attaques crypto ciblent directement les utilisateurs — hameçonnage, faux sites, échanges compromis. L'attaque d'Axios a empoisonné les outils que les développeurs utilisent pour construire des applications crypto.

  • Une attaque de phishing vous incite à donner vos clés.
  • Un piratage d'échange compromet la plateforme détenant vos actifs.
  • Une attaque de la chaîne d'approvisionnement compromet le logiciel lui-même — l'application de portefeuille, le frontend DApp, l'interface d'échange.

Toute application crypto qui a mis à jour automatiquement sa dépendance Axios pendant ces trois heures aurait pu inclure le logiciel malveillant — souvent sans que l'utilisateur ou même le développeur ne le sache. C'est pourquoi les attaques de la chaîne d'approvisionnement sont considérées comme l'une des catégories les plus graves : elles exploitent la confiance dans la chaîne d'outils de développement elle-même.

Quels portefeuilles sont affectés — et lesquels ne le sont pas

Type de portefeuille Exposé aux attaques de la chaîne d'approvisionnement ? Pourquoi
Portefeuilles logiciels / hot wallets ⚠️ Potentiellement oui Construits avec des dépendances JavaScript/npm ; une dépendance compromise peut affecter l'application
Portefeuilles d'échange ⚠️ Potentiellement oui Les backends d'échange utilisent des bibliothèques npm ; une dépendance compromise pourrait affecter les systèmes internes
Portefeuilles matériels avec applications compagnons ⚠️ Application compagnon potentiellement affectée Les applications compagnons JavaScript/Electron peuvent être affectées ; l'élément sécurisé de l'appareil protège toujours les clés
Portefeuilles matériels isolés (air-gapped) (ELLIPAL) ✅ Non exposé Pas de connexion internet, pas d'exécution JavaScript, pas de dépendances npm ; la signature se fait hors ligne et les codes QR ne contiennent que les données de transaction

Le vol physique de 66 millions de dollars : quand la sécurité numérique ne suffit pas

Le même week-end, deux personnes ont parcouru 600 miles jusqu'à Scottsdale, en Arizona, pour voler physiquement un détenteur de Bitcoin de 66 millions de dollars — une attaque de "coercition physique" documentée, selon la base de données d'attaques physiques de Jameson Lopp. Quelques jours plus tôt, des suspects dans l'enlèvement du co-fondateur de Ledger, David Balland, avaient été arrêtés en Espagne. Alors que les valeurs des cryptos augmentent, les attaques physiques contre les détenteurs sont une préoccupation croissante — et la plupart des portefeuilles matériels protègent les clés des pirates à distance mais pas de quelqu'un ayant un accès physique à l'appareil.

Isolé (Air-gapped) + anti-altération : deux vecteurs de menace

Le Titan 2.0 d'ELLIPAL est conçu pour adresser les vecteurs d'attaque numériques et physiques :

  • Contre les attaques numériques (comme Axios) : isolé (air-gapped) — pas d'USB, Bluetooth, Wi-Fi ou NFC ; pas de dépendance vis-à-vis de npm ou de tout autre gestionnaire de paquets ; la signature se fait hors ligne ; les codes QR ne contiennent que les données de transaction.
  • Contre les attaques physiques : un boîtier scellé entièrement métallique conçu pour effacer les clés privées si l'enceinte est violée ; un élément sécurisé certifié CC EAL5+ (le niveau utilisé dans les passeports et les cartes de paiement) ; prise en charge de plusieurs comptes, y compris des comptes à faible solde.
Menace Portefeuille logiciel Portefeuille matériel + application compagnon ELLIPAL (isolé)
Attaque de la chaîne d'approvisionnement ❌ Exposé ⚠️ Application compagnon exposée ✅ Non exposé (pas d'internet)
Hameçonnage / logiciel malveillant ❌ Exposé ⚠️ Appareil sûr, application exposée ✅ Non exposé (pas de connexion)
Altération physique ❌ Le téléphone peut être pris ⚠️ La plupart des modèles n'ont pas d'anti-altération ✅ Conçu pour effacer les clés en cas de violation

Comment se protéger : un cadre pratique

  1. Déplacez les avoirs principaux vers un stockage froid isolé (air-gapped) — cela ferme les vecteurs d'attaque de la chaîne d'approvisionnement et à distance.
  2. Utilisez un portefeuille chaud uniquement pour les transactions quotidiennes — gardez un solde minimal.
  3. Choisissez un matériel avec protection anti-altération — si un appareil peut être ouvert sans effacer les clés, il n'est pas physiquement sécurisé.
  4. Ne faites pas de publicité pour vos avoirs.
  5. Utilisez une sauvegarde de la phrase de récupération métallique stockée séparément — votre sauvegarde est votre récupération.
  6. Si vous utilisez des portefeuilles logiciels, surveillez les mises à jour pour les paquets suspects.

FAQ

Une attaque de la chaîne d'approvisionnement peut-elle voler de la crypto à un portefeuille matériel ?
Cela dépend de l'architecture. Les portefeuilles matériels avec des applications compagnons JavaScript pourraient avoir un logiciel compagnon compromis, bien que l'élément sécurisé de l'appareil doive toujours protéger les clés. Les portefeuilles entièrement isolés (air-gapped) comme ELLIPAL n'ont pas de dépendances logicielles et pas d'application compagnon qui se connecte à l'appareil, ils ne sont donc pas exposés à cette classe d'attaque.

ELLIPAL est-il affecté par le piratage d'Axios ?
Non. L'architecture isolée (air-gapped) d'ELLIPAL signifie que l'appareil n'a pas de connexion internet et n'exécute pas de JavaScript. Le problème d'Axios n'affecte que les applications qui incluent le paquet npm compromis. La signature d'ELLIPAL se fait hors ligne via des codes QR.

Comment fonctionne la conception anti-altération d'ELLIPAL ?
Le Titan 2.0 est doté d'un boîtier scellé entièrement métallique. Si l'enceinte est physiquement violée, l'appareil est conçu pour effacer les clés privées stockées, de sorte qu'un attaquant physique ne peut pas les extraire du matériel.

Possédez-le. Puis utilisez-le.

Note de sécurité : Aucune configuration d'auto-garde n'élimine tous les risques. L'architecture isolée (air-gapped) ferme les chemins d'attaque à distance et de la chaîne d'approvisionnement, mais n'élimine pas tous les risques physiques, de micrologiciel, d'ingénierie sociale ou d'erreur de l'utilisateur. Achetez auprès d'une source officielle, stockez votre phrase de récupération sur une sauvegarde hors ligne durable conservée séparément, et ne la partagez pas ou ne l'entrez pas numériquement. Il s'agit d'informations éducatives générales, et non de conseils financiers, d'investissement ou de garde.

Retour au blog

Laisser un commentaire

Veuillez noter que les commentaires doivent être approuvés avant d'être publiés.