Édition française
En continu
---Advertisement---

Technologie et science

Attaques de vol de crypto-monnaie liées à la violation LastPass de 2022

Publié le 2024-02-29 14:35:00. Des vols de cryptomonnaies survenus ces derniers mois sont liés à une importante violation de données chez LastPass en 2022, révélant une vulnérabilité persistante pour les utilisateurs de gestionnaires de mots de passe. Des…

Attaques de vol de crypto-monnaie liées à la violation LastPass de 2022

Publié le 2024-02-29 14:35:00. Des vols de cryptomonnaies survenus ces derniers mois sont liés à une importante violation de données chez LastPass en 2022, révélant une vulnérabilité persistante pour les utilisateurs de gestionnaires de mots de passe.

  • Des pirates informatiques ont exploité les données volées lors de la violation de LastPass pour accéder aux portefeuilles de cryptomonnaies des utilisateurs.
  • Les vols ne se sont pas produits immédiatement après la violation, mais se sont échelonnés sur plusieurs mois, voire des années.
  • TRM Labs a réussi à retracer les fonds volés, même après leur mélange via la fonctionnalité CoinJoin du portefeuille Wasabi.

La société d’analyse de la blockchain TRM Labs a établi un lien direct entre une série de vols de cryptomonnaies et la compromission des systèmes de LastPass survenue en 2022. L’enquête révèle que les attaquants ont exploité les informations obtenues lors de cette violation pour vider les portefeuilles numériques de leurs victimes, blanchissant ensuite les actifs via des plateformes d’échange basées en Russie.

En décembre 2022, LastPass avait confirmé avoir été victime d’une intrusion dans son environnement de développement. Les pirates avaient alors dérobé des parties du code source de l’entreprise ainsi que des informations techniques sensibles. Un incident connexe avait vu les identifiants volés utilisés pour pirater GoTo, une société de stockage cloud, permettant ainsi aux attaquants d’accéder aux sauvegardes de la base de données LastPass. Ces sauvegardes contenaient, pour certains utilisateurs, des informations d’identification, des clés privées et des phrases de récupération de portefeuilles de cryptomonnaies.

Bien que LastPass ait affirmé que les coffres-forts étaient cryptés, les utilisateurs disposant de mots de passe principaux faibles ou réutilisés étaient particulièrement vulnérables. TRM Labs souligne que cette vulnérabilité continue d’être exploitée. LastPass avait alors averti ses utilisateurs :

« En fonction de la longueur et de la complexité de votre mot de passe principal et du paramètre de nombre d’itérations, vous souhaiterez peut-être réinitialiser votre mot de passe principal. »

LastPass

L’implication des services secrets américains, qui ont saisi plus de 23 millions de dollars en cryptomonnaies l’année dernière, confirme ce lien. L’agence avait alors déclaré que les attaquants avaient obtenu les clés privées de leurs victimes en déchiffrant les données des coffres-forts volées lors de la violation de LastPass. Les enquêtes judiciaires n’ont révélé aucune trace de compromission des appareils des victimes par des logiciels malveillants ou des techniques de phishing.

Selon le rapport de TRM Labs, les vols de cryptomonnaies se sont produits par vagues, des mois voire des années après la violation initiale. Cette stratégie suggère que les attaquants ont progressivement déchiffré les coffres-forts et extrait les informations d’identification stockées. Les transactions utilisées pour vider les portefeuilles présentent également des similitudes, renforçant le lien avec l’attaque initiale.

TRM Labs précise que le lien établi ne repose pas sur une attribution directe à des comptes LastPass individuels, mais sur une corrélation entre l’activité de la chaîne de blocs et l’impact connu de la violation de 2022. La société a modélisé un scénario dans lequel les portefeuilles seraient vidés progressivement, plutôt que dans l’immédiat.

TRM Labs met en avant l’utilisation de la fonctionnalité CoinJoin de Wasabi

Les recherches de TRM Labs ont été initialement déclenchées par un petit nombre de signalements, notamment plusieurs soumissions à Chainabuse, dans lesquelles des utilisateurs identifiaient la violation de LastPass comme la source du vol de leurs cryptomonnaies. L’analyse approfondie du comportement des transactions a permis d’établir un lien avec la campagne de vol de données.

TRM Labs a également démontré sa capacité à retracer les fonds même après que les attaquants les aient mélangés à l’aide de la fonctionnalité CoinJoin du portefeuille Wasabi Wallet. CoinJoin est une technique de confidentialité Bitcoin qui combine les transactions de plusieurs utilisateurs en une seule, rendant plus difficile l’identification des entrées et des sorties. Cette fonctionnalité permet de masquer les transactions sans recourir à un service de mixage traditionnel.

Après avoir vidé les portefeuilles, les pirates convertissent généralement les actifs volés en Bitcoin, les acheminent via Wasabi Wallet et tentent de masquer leurs traces grâce à cette fonctionnalité. Cependant, TRM Labs a réussi à « démélanger » le Bitcoin en analysant les caractéristiques comportementales des transactions, telles que leur structure, leur calendrier et les choix de configuration du portefeuille. L’entreprise a également pu faire correspondre les dépôts avec des schémas de retrait correspondant aux vols de cryptomonnaies.

Affinez votre stratégie avec du mentorat + des idées quotidiennes – 30 jours d’accès gratuit à notre programme de trading

Join WhatsApp

Join Now

Join Telegram

Join Now

Laisser un commentaire

À propos de l’auteur: Thomas Caron

Thomas Caron couvre les technologies, les sciences, l’intelligence artificielle et l’innovation. Il explique les nouveautés sans jargon inutile et distingue les annonces spectaculaires des avancées réellement établies.