Aller au contenu

Glossaire de la sécurité et de la conformité

Des définitions claires du vocabulaire qui compte vraiment sur un poste de sécurité et de conformité — autorisations, siphonneurs de portefeuille, la Règle du voyage, les PSAV, la preuve de réserves. Chaque entrée explique ce que le terme signifie et pourquoi c'est important, et renvoie aux incidents où il est apparu.

50 termes définis

A

Adresse personnalisée

Une adresse générée par essais répétés jusqu'à ce qu'elle commence par une chaîne de caractères choisie.

Attaque de gouvernance

Acquérir assez de pouvoir de vote pour faire adopter une proposition qui profite à l'attaquant, plutôt que d'exploiter un défaut de code.

Attaque de la chaîne d’approvisionnement

Compromettre une dépendance, un système de compilation, un registre de paquets ou un canal de distribution afin qu'un code malveillant atteigne les utilisateurs par une voie…

Attaque par poussière

L'envoi de montants infimes à de nombreuses adresses, puis l'observation de la façon dont ces montants sont ensuite combinés, afin de relier les adresses les unes…

Attaque par rejeu

La resoumission d'un message qui a déjà été valide une fois, dans un contexte où rien n'empêche qu'il soit accepté de nouveau.

Audit de contrat intelligent

Un examen du code source d'un contrat par un tiers, au regard des classes de vulnérabilités connues et du comportement attendu du protocole.

Autorisation de jeton

Une permission permanente autorisant une adresse de contrat désignée à déplacer un montant déterminé de l'un de vos jetons, à tout moment, jusqu'à ce que la…

C

Clé privée

La valeur secrète qui autorise les dépenses depuis une adresse ; sa possession est indiscernable de la propriété.

Compromission de l’interface

Une attaque qui altère le site web ou l'interface que l'utilisateur atteint, de sorte qu'une page d'apparence correcte construit des transactions que le protocole n'a jamais…

Compromission de la chaîne d’outils

Un défaut ou une porte dérobée introduit par le compilateur, la bibliothèque ou l'outillage de compilation servant à produire un logiciel, plutôt que par le code…

Contrat proxy

Un contrat qui détient l'état et délègue sa logique à une adresse d'implémentation distincte, ce qui permet de remplacer la logique sans changer l'adresse avec laquelle…

Coupe-circuit

Un contrôle qui interrompt ou limite les opérations d'un protocole lorsque l'activité franchit un seuil prédéfini.

D

Dépositaire qualifié

Une entité qui satisfait à la norme juridique d'une juridiction pour détenir les actifs de clients pour leur compte, sous supervision et sous des règles de…

E

Empoisonnement d’adresse

Envoyer un transfert minuscule ou de valeur nulle depuis une adresse dont les premiers et les derniers caractères correspondent à ceux d'une adresse que vous avez…

Ensemble de validateurs

Le groupe de clés autorisées à attester des événements pour une chaîne ou un pont, ainsi que le nombre d'entre elles qui doivent être d'accord.

F

Faille de logique métier

Un défaut dans ce qu'un protocole a été conçu pour faire, plutôt que dans la manière dont il a été codé — l'implémentation est correcte, la…

Filtrage des sanctions

Vérifier les contreparties et les adresses au regard des listes de sanctions gouvernementales, comme la liste Specially Designated Nationals du Trésor américain.

G

GAFI

Le Groupe d'action financière, l'organisme intergouvernemental dont les recommandations fournissent le modèle sur lequel sont bâtis les régimes nationaux de lutte contre le blanchiment de capitaux.

K

KYT (connaissance de la transaction)

Le filtrage continu des transactions en chaîne au regard d'indicateurs de risque — adresses sanctionnées, mélangeurs, produits de vols connus — à distinguer des contrôles d'identité…

L

LBC (lutte contre le blanchiment de capitaux)

L'ensemble des règles de droit et des contrôles imposant aux entreprises régulées de détecter, de prévenir et de signaler la circulation de produits d'origine criminelle.

Liste d’autorisation

Un ensemble nommé d'adresses autorisées à effectuer une action, tout ce qui ne figure pas sur la liste étant refusé par défaut.

M

Manipulation d’oracle

Fausser le flux de prix sur lequel un protocole s'appuie, de sorte qu'il valorise incorrectement une garantie ou une dette et puisse être exploité à cette…

Menace interne

L'usage abusif d'un accès légitimement accordé, par une personne située à l'intérieur de l'organisation ou du projet.

MEV (valeur maximale extractible)

La valeur qui peut être captée en choisissant quelles transactions entrent dans un bloc et dans quel ordre.

MiCA

Le règlement européen sur les marchés de crypto-actifs — un cadre directement applicable couvrant les prestataires de services sur crypto-actifs, les jetons se référant à un…

MPC (calcul multipartite)

Un dispositif dans lequel plusieurs parties produisent conjointement une signature sans qu'aucune d'elles ne détienne jamais une clé privée complète.

Multisignature

Un portefeuille exigeant les signatures de plusieurs clés avant l'exécution d'une transaction, exprimées sous forme de seuil, par exemple trois sur cinq.

N

Nonce

Un nombre utilisé une seule fois, joint à un message afin que ce même message ne puisse pas être traité valablement deux fois.

P

Phrase de récupération

La liste ordonnée de mots à partir de laquelle sont dérivées les clés privées d'un portefeuille. Également appelée phrase secrète ou mnémonique.

Pont

Un système qui verrouille un actif sur une chaîne et en émet une représentation sur une autre, puis libère l'original lorsque la représentation est détruite.

Portefeuille chaud

Un portefeuille dont les clés sont conservées sur un système connecté à Internet afin que les transactions puissent être signées automatiquement.

Portefeuille matériel

Un appareil dédié qui conserve les clés privées de manière isolée et signe les transactions en interne, de sorte que la clé n'atteint jamais un ordinateur…

Prêt flash

Un prêt sans garantie qui doit être emprunté et remboursé au sein d'une seule transaction, et qui est intégralement annulé si le remboursement échoue.

Preuve de réserves

Une attestation publiée selon laquelle un dépositaire détient des actifs correspondant aux soldes de ses clients, généralement au moyen d'un engagement cryptographique sur l'ensemble des passifs,…

Programme de primes aux bogues

Une offre permanente de rémunérer les chercheurs qui signalent des vulnérabilités au moyen d'un processus de divulgation défini.

PSAV (prestataire de services sur actifs virtuels)

Le terme du GAFI désignant une entreprise qui exerce des activités sur actifs virtuels pour le compte de tiers — échange, transfert, conservation ou participation à…

PSCA (prestataire de services sur crypto-actifs)

La catégorie d'agrément prévue par le règlement de l'Union européenne sur les marchés de crypto-actifs pour les entreprises fournissant des services sur crypto-actifs.

R

Réentrance

Une classe de vulnérabilité dans laquelle un contrat appelle un autre contrat avant de mettre à jour son propre état, ce qui permet au contrat externe…

Règle du voyage

Une exigence de lutte contre le blanchiment selon laquelle les informations sur le donneur d'ordre et le bénéficiaire doivent accompagner les transferts de valeur dépassant un…

Rug pull

Une fraude dans laquelle les opérateurs d'un projet retirent la liquidité mise en commun ou exercent un privilège conservé pour exproprier les détenteurs, après avoir présenté…

S

Ségrégation des actifs des clients

Une obligation de conserver les actifs des clients séparément des fonds d'exploitation de l'entreprise et de les rendre identifiables comme appartenant aux clients.

Signature à l’aveugle

Approuver une transaction que votre appareil de signature ne peut pas traduire en termes lisibles, si bien qu'il affiche des données brutes plutôt que ce que…

Signature permit

Un message signé hors chaîne qui accorde une autorisation de jeton sans transaction d'approbation sur la chaîne, défini par l'EIP-2612 et des dispositifs similaires.

Signature sur machine isolée

L'approbation d'une transaction sur un appareil qui ne se connecte jamais à un réseau, la demande non signée entrant et la signature sortant par code QR,…

Siphonneur de portefeuille

Code malveillant — le plus souvent injecté dans une interface web ou hébergé comme telle — qui amène un utilisateur à signer une transaction ou une…

Sous conservation d’un tiers ou en autoconservation

« Sous conservation d'un tiers » signifie qu'un tiers détient les clés et que vous détenez une créance sur lui ; « en autoconservation » signifie…

Stockage à froid

Conserver des clés privées sur un appareil ou un support qui n'a jamais été et n'est pas connecté à un réseau.

V

Vérification de signature

L'étape au cours de laquelle un contrat décide si un message a réellement été autorisé par les clés qu'il exige.

Verrou temporel

Un délai obligatoire entre l'approbation d'une action privilégiée et son exécution.

É

Échange de carte SIM

Convaincre ou corrompre un opérateur mobile pour qu'il transfère le numéro de téléphone d'une victime vers une carte SIM contrôlée par l'attaquant, ce qui permet d'intercepter…