L’effondrement de FTX met en lumière les risques de cybersécurité des cryptomonnaies

John Jay Ray III est l’un des meilleurs avocats spécialisés dans les faillites au monde. Il a travaillé sur des affaires comme celles d’Enron et de Nortel. Mais sa dernière mission semble être la plus difficile. Le 11 novembre, il a pris les rênes de FTX, une immense plateforme de cryptomonnaies qui a sombré dans l’insolvabilité. Son dépôt de bilan sous le chapitre 11 ressemble davantage à un scénario de Netflix. Il y a relevé plusieurs éléments […]

Écrit par
Tom Taulli
Tom Taulli
Nov 18, 2022
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

John Jay Ray III est l’un des meilleurs avocats spécialisés dans les faillites au monde. Il a travaillé sur des affaires comme celles d’Enron et de Nortel. Mais sa dernière mission semble être la plus difficile. Le 11 novembre, il a pris les rênes de FTX, une immense plateforme de cryptomonnaies qui a sombré dans l’insolvabilité. C’est une situation qui représente un défi majeur pour lui, mais aussi une occasion d’examiner de près les pratiques de sécurité et de gouvernance de l’entreprise. Il a pris ses fonctions alors que FTX s’enfonçait dans l’insolvabilité.

Son dépôt de bilan sous le chapitre 11 ressemble davantage à un scénario de Netflix. Il y relève: « Jamais au cours de ma carrière je n’ai vu une défaillance aussi complète des contrôles internes d’une entreprise et une absence aussi totale d’informations financières fiables que celles constatées ici. De l’intégrité compromise des systèmes et de la défaillance de la supervision réglementaire à l’étranger à la concentration du contrôle entre les mains d’un très petit groupe de personnes inexpérimentées, peu averties et potentiellement compromises, cette situation est sans précédent. »

Enquête criminalistique de sécurité

Ray n’a pas perdu de temps pour constituer une équipe de premier ordre, qui comprend un cabinet de criminalistique en cybersécurité . Il a « travaillé jour et nuit » pour sécuriser les actifs, identifier les cryptomonnaies sur la blockchain, retrouver les documents et collaborer avec les autorités de régulation et les pouvoirs publics.

Voici quelques-uns des détails alarmants concernant FTX, d’après le dépôt de bilan :

  • Les documents et les lignes de responsabilité de l’équipe n’étaient pas clairs.
  • Les demandes de paiement étaient effectuées via une plateforme de discussion et approuvées à l’aide d’émojis personnalisés.
  • Il n’y avait pas de contrôles de sécurité « appropriés » pour les actifs numériques. Sam Bankman-Fried et Zixiao « Gary » Wang contrôlaient les accès. Cela impliquait notamment l’utilisation d’« un compte de messagerie de groupe non sécurisé comme utilisateur root pour accéder aux clés privées confidentielles et aux données extrêmement sensibles des entreprises du groupe FTX dans le monde entier… »
  • Environ 740 millions de dollars en cryptomonnaies ont été transférés vers de nouveaux portefeuilles hors ligne. Cela ne représente qu’une fraction des actifs que FTX gérait.
  • Au moment du dépôt de bilan, les transferts non autorisés s’élevaient à au moins 372 millions de dollars ; ils pourraient être dus à un piratage ou à une opération menée de l’intérieur.
  • Bankman-Fried « communiquait souvent » via des applications de discussion qui supprimaient automatiquement les messages. Il encourageait ses employés à faire de même.
Advertisement

« L’effondrement de FTX aura certainement un impact durable sur le secteur des cryptomonnaies, a déclaré Muddu Sudhakar, cofondateur et PDG d’Aisera, une entreprise spécialisée dans l’expérience de service grâce à l’IA. Mais il ne s’agit pas seulement d’une histoire financière. La sécurité est un autre problème du secteur. FTX en est un exemple particulièrement frappant. »

À lire aussi : Cybersécurité du Web3 : la situation devient-elle incontrôlable ?

Les vulnérabilités

Le secteur des cryptomonnaies entretient une histoire mouvementée avec la sécurité. L’un des premiers piratages très médiatisés a eu lieu en février 2014, avec la plateforme d’échange Mt Gox. Les pirates ont siphonné une grande partie des avoirs, soit environ 750 000 BTC. La plateforme est finalement devenue insolvable.

Depuis, de nombreuses autres compromissions ont eu lieu. Parmi elles, citons notamment Coincheck (532 millions de dollars), Poly Network (610 millions de dollars), KuCoin (281 millions de dollars), Coincheck (524 millions de dollars), Binance (570 millions de dollars) et Axie Infinity (600 millions de dollars).

« Du point de vue des cybercriminels, les cryptomonnaies constituent une cible idéale, car les transactions sont rapides et irréversibles, a déclaré Brittany Allen, architecte Trust and Safety chez Sift, une entreprise spécialisée dans la prévention de la fraude. Cela s’explique par le fait que les victimes ne peuvent pas engager de procédure pour annuler la transaction et obtenir le remboursement des fonds volés. Cela ne signifie toutefois pas que les fonds ne peuvent pas être gelés ultérieurement par une plateforme d’échange de cryptomonnaies ou par les forces de l’ordre. Mais les sommes récupérées peuvent ne représenter qu’une fraction de ce qui a été volé. »

Les cryptomonnaies peuvent également servir à tirer parti de failles de cybersécurité. Une méthode consiste à détourner les ressources informatiques pour miner des cryptomonnaies. « Ces attaques sont souvent négligées, considérées comme un “bruit de fond” inoffensif, mais la réalité est que toute infection liée au minage de cryptomonnaies peut se transformer en rançongiciel, exfiltration de données ou même en point d’entrée pour une attaque menée par un humain en un clin d’œil », a déclaré Marcus Fowler, PDG de Darktrace Federal.

À lire aussi : Le lien entre les rançongiciels et les cryptomonnaies

Une autre source de vulnérabilités réside dans la conception des systèmes de cryptomonnaies et des contrats intelligents. Les bugs sont fréquents, car le processus de développement peut être complexe.

« Pour les utilisateurs finaux, les risques de sécurité prennent deux formes distinctes : le vol de clés privées et les attaques d’hameçonnage ciblé, a déclaré Christian Seifert, chercheur chez Forta.org. Mais toutes deux sont lancées par le biais d’attaques d’ingénierie sociale au cours desquelles les utilisateurs sont trompés et amenés à divulguer des informations ou à signer des transactions qui donnent aux attaquants accès à leurs actifs numériques. Pour les utilisateurs, les conséquences de leurs actes peuvent ne pas être immédiatement visibles, et le FOMO — ou la peur de rater une occasion — est souvent exploité par les attaquants pour les inciter à effectuer des actions dangereuses. »

Advertisement

Sécuriser les cryptomonnaies

Améliorer la sécurité dans le secteur des cryptomonnaies n’est pas une mince affaire. Une grande partie du problème tient au comportement de l’utilisateur final. Après tout, les cryptomonnaies doivent être stockées dans un portefeuille froid (hors ligne) ou chaud (en ligne), et chacun présente ses avantages et ses inconvénients.

« Si le portefeuille est stocké sur l’ordinateur et que celui-ci est infecté, l’auteur de la menace peut tout voler, a déclaré Dmitry Bestuzhev, chercheur principal éminent en matière de menaces chez BlackBerry. Si le portefeuille repose sur un support matériel et que celui-ci tombe en panne ou est volé, les fonds peuvent être perdus ou dérobés. La situation est similaire avec un portefeuille en ligne, puisque nous avons vu des sites de portefeuilles en ligne être piratés. Le problème ne vient pas des cryptomonnaies, mais de la sécurité de leur stockage. »

Pour les plateformes de cryptomonnaies, la sécurité exige des politiques solides et des outils de cybersécurité. Il n’y a là rien de différent par rapport à toute autre organisation. Toutefois, compte tenu de l’ampleur des transactions et de la transparence de la blockchain, les systèmes de sécurité doivent être proactifs.

« En ingérant des milliers de signaux différents, les systèmes d’apprentissage automatique peuvent rapidement s’adapter pour détecter les activités suspectes en temps réel, sans intervention humaine, a déclaré Allen. Cela permet aux entreprises de cryptomonnaies de bloquer automatiquement la création de faux comptes, de se défendre contre les attaques visant à prendre le contrôle des comptes et de sécuriser chaque transaction effectuée sur leur plateforme afin d’atténuer les cyberattaques et d’empêcher les acteurs malveillants de semer la méfiance à l’égard de leurs plateformes. »

Un avenir incertain

Un renforcement de la réglementation des cryptomonnaies semble probable. Mais cela peut prendre du temps. Aux États-Unis, où le gouvernement est actuellement divisé, il pourrait en réalité ne pas y avoir beaucoup d’initiatives au cours des prochaines années.

« Les acteurs du secteur des cryptomonnaies ne devraient pas attendre que les réglementations leur soient imposées, a déclaré Igor Volovich, vice-président de la stratégie de conformité chez Qmulos, une entreprise spécialisée dans l’automatisation de la conformité. Ceux qui souhaitent démontrer leur engagement en faveur de l’intégrité, de la transparence et de la sécurité des actifs de leurs clients ne devraient pas attendre pour adopter les cadres et normes réglementaires existants comme modèle afin de faire mûrir les contrôles de leurs organisations. »

En savoir plus sur les réglementations relatives à la conformité en matière de sécurité et à la confidentialité des données

Tom Taulli

Tom Taulli is the author of Artificial Intelligence Basics: A Non-Technical Introduction, The Robotic Process Automation Handbook: A Guide to Implementing RPA Systems and Modern Mainframe Development: COBOL, Databases, and Next-Generation Approaches (will be published in February). He also teaches online courses for Pluralsight.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.