Cybersécurité du Web3 : la situation devient-elle incontrôlable ?

Dans un article de blog de BNB Chain publié début octobre, les auteurs ont annoncé qu’environ deux millions de jetons crypto BNB avaient été volés. Leur valeur ? Plus de 560 millions de dollars US. À l’époque, BNB Chain détenait 5,45 milliards de dollars US d’actifs de finance décentralisée (DeFi). La plateforme fait partie de Binance, la plus grande entreprise de cryptomonnaies au monde. […]

Écrit par
Tom Taulli
Tom Taulli
Oct 14, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans un article de blog de BNB Chain publié début octobre, les auteurs ont annoncé qu’environ deux millions de jetons crypto BNB avaient été volés. Leur valeur ? Plus de 560 millions de dollars US. À l’époque, BNB Chain détenait 5,45 milliards de dollars US d’actifs de finance décentralisée (DeFi). La plateforme fait partie de Binance, la plus grande entreprise de cryptomonnaies au monde.

La vulnérabilité se trouvait dans le pont interchaînes. Celui-ci permet de transférer des cryptomonnaies d’une blockchain à une autre. En substance, le pirate a pu manipuler la blockchain, ce qui a permis de créer de très grandes quantités de jetons.

Mais BNB Chain a réagi rapidement et suspendu les transactions. Résultat : la perte a été ramenée à environ 110 millions de dollars US.

À lire également : L’état des applications blockchain dans la cybersécurité

La multiplication des piratages du Web3

Le piratage de BNB Chain n’a rien de nouveau. Les attaques de grande ampleur deviennent de plus en plus courantes dans l’écosystème Web3. Voici quelques exemples récents :

  • Axie Infinity : basée à Singapour, Sky Mavis est le développeur de ce jeu en ligne permettant de gagner des récompenses. En mars, des pirates ont réussi à voler plus de 500 millions de dollars US d’actifs en cryptomonnaies. Les pirates ont pu obtenir des clés privées, ce qui leur a permis d’accéder aux nœuds validateurs. Sky Mavis a pris des mesures pour renforcer sa sécurité. L’entreprise a également levé des fonds de capital-risque afin de contribuer à indemniser ses clients.
  • The Horizon Bridge : cette plateforme gère les transactions entre différentes blockchains, comme Ethereum, Bitcoin et Binance Chain. Fin juin, Horizon a révélé que le système avait été piraté. Les pirates avaient volé environ 100 millions de dollars US en cryptomonnaies.
  • Nomad : ce service permet lui aussi d’effectuer des transactions entre différentes blockchains, comme USD Coin, Ethereum et Dai. Les pirates ont réussi à s’emparer de 190 millions de dollars US en cryptomonnaies en échangeant des numéros de compte.

Selon un rapport de Chainalysis, environ 2,2 milliards de dollars US de cryptomonnaies ont été volés dans des projets de finance décentralisée (DeFi) cette année. Le total des actifs détenus sur ces plateformes s’élève à environ 100 milliards de dollars US.

« Les acteurs malveillants donneront toujours la priorité aux cibles offrant un gain financier important, et s’en prendre à la DeFi peut générer un bénéfice exceptionnel, compte tenu des sommes qui y circulent et du nombre croissant de victimes potentielles », a déclaré Tim Choi, vice-président du marketing produit chez Proofpoint. « Les risques sont élevés, car il s’agit d’un secteur nouveau et peu réglementé, qui fait appel à de nombreuses technologies récentes pouvant ne pas avoir été suffisamment évaluées ou sécurisées. »

Alors oui, le Web3 est devenu un véritable champ de bataille pour la cybersécurité. Mais pourquoi cette technologie s’est-elle révélée vulnérable ? Quelles en sont les conséquences ?

Examinons la question.

Advertisement

Le dilemme du Web3

La définition du Web3 reste quelque peu floue. Mais cela n’a rien de surprenant : le secteur n’en est encore qu’à ses balbutiements.

Gavin Wood, cofondateur d’Ethereum, a forgé — sans mauvais jeu de mots — le terme Web3 en 2014 (même s’il parlait à l’époque de « Web 3.0 »). Selon lui, la version actuelle d’Internet — le Web2 — était largement centralisée. Une grande partie du pouvoir et de l’activité était concentrée sur quelques plateformes comme Apple, Microsoft, Facebook, etc.

Pour Wood, sa vision du Web3 était celle d’une plateforme décentralisée. De nombreux utilisateurs pourraient contrôler leurs propres données et les déplacer où bon leur semblerait. Il existerait également un moyen de les monétiser, notamment grâce aux jetons.

Indépendamment des mérites de cette vision, la fragmentation de la technologie est devenue un problème pour la sécurité. Selon Ryan Lackey, directeur de la sécurité de l’entreprise d’assurance spécialisée dans les cryptoactifs Evertas : « Par exemple, un système peut fonctionner d’une certaine manière — quoique différemment de ce qui est spécifié — dans la pratique, puis un utilisateur peut concevoir un système dépendant en s’attendant à ce que ce comportement modifié perdure. Cependant, une mise à jour ultérieure peut le ramener à la spécification initiale, ce qui risque d’introduire des vulnérabilités dans le système dépendant. »

Outre les problèmes logiciels — courants dans les contrats intelligents mal écrits —, il existe d’autres risques, comme une mauvaise gestion des clés privées et les menaces internes provenant d’employés ou d’autres personnes disposant d’un accès.

Voir les meilleures solutions de prévention des pertes de données (DLP)

Les options de sécurité du Web3

Réussir une attaque de grande ampleur ne nécessite pas forcément une compromission sophistiquée. Il est en réalité possible d’y parvenir au moyen d’intrusions simples par e-mail, comme l’hameçonnage et l’usurpation d’identité.

Une entreprise de cybersécurité qui a mis ses propres systèmes à profit dans ce domaine est Proofpoint. Elle a réussi à repousser diverses attaques visant les cryptomonnaies et la DeFi. « Proofpoint continue d’investir dans ses moteurs de détection des menaces en intégrant des technologies comme l’IA/ML, qui contribuent à atteindre une efficacité de détection des menaces proche de 100 % », a déclaré Choi.

De nombreuses start-up de cybersécurité se consacrent également à la sécurité du Web3. L’une des plus remarquables est CertiK. Au cours des neuf derniers mois, l’entreprise a levé environ 290 millions de dollars US auprès d’investisseurs comme SoftBank Vision Fund 2 et Tiger Global. L’entreprise est rentable et ses revenus ont été multipliés par 12 depuis 2021.

Advertisement

La Security Suite de CertiK comprend des outils permettant d’identifier et d’éviter les escroqueries. Un projet obtient un badge de bronze, d’argent ou d’or en fonction de la transparence et de la légitimité des membres de son équipe.

« L’audit est au cœur de notre activité », a déclaré Ronghui Gu, cofondateur et PDG de CertiK. « Nous disposons d’une équipe dédiée d’experts qui combinent examens manuels et automatisés pour analyser en profondeur les contrats intelligents et repérer les vulnérabilités que les développeurs auraient pu manquer. Nos outils de surveillance post-déploiement, comme Skynet, suivent attentivement les projets une fois qu’ils sont mis en ligne, afin de détecter les risques potentiels le plus rapidement possible. »

« Perdre des milliards de dollars par an n’est pas une très bonne image pour le secteur »

—Ronghui Gu, cofondateur de CertiK

Aux débuts du commerce en ligne, au milieu des années 1990, la sécurité posait de nombreux problèmes. Mais le secteur n’a pas tardé à renforcer ses systèmes. L’influence d’Amazon a sans doute joué un rôle clé.

Le Web3 se trouve à un stade similaire. Mais si le secteur veut prospérer, il doit absolument accorder beaucoup plus d’attention à la sécurité. Dans le cas contraire, cela pourrait constituer une menace existentielle pour l’activité.

« Inutile d’édulcorer la réalité », a déclaré Gu. « Perdre des milliards de dollars par an n’est pas une très bonne image pour le secteur. Cela ne veut pas dire qu’il n’existe pas d’excellents projets qui prennent la sécurité au sérieux. Mais une minorité d’entre eux fait preuve de négligence ou est tout simplement malchanceuse, et les pertes qu’elle subit nuisent à l’image du Web3 dans son ensemble. »

Voir les meilleurs systèmes et outils de détection et de gestion de la fraude

Tom Taulli

Tom Taulli is the author of Artificial Intelligence Basics: A Non-Technical Introduction, The Robotic Process Automation Handbook: A Guide to Implementing RPA Systems and Modern Mainframe Development: COBOL, Databases, and Next-Generation Approaches (will be published in February). He also teaches online courses for Pluralsight.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.