Compromettre une dépendance, un système de compilation, un registre de paquets ou un canal de distribution afin qu’un code malveillant atteigne les utilisateurs par une voie de confiance.
Pourquoi c’est important
Dans la crypto, cela désigne fréquemment un paquet JavaScript chargé à l’exécution par l’interface d’une dapp. Comme le code arrive par la voie légitime, aucune vérification de domaine, aucune vérification de certificat ni aucun favori ne protège contre cela.
Ce que vous pouvez vérifier
La compromission se situe en amont du projet, dans quelque chose dont il dépend — un paquet, une étape de compilation, un script hébergé. Les projets qui publient des empreintes d’intégrité de sous-ressources, des versions de dépendances figées et des compilations reproductibles formulent une affirmation vérifiable ; ceux qui ne le font pas demandent qu’on leur fasse confiance.
Où cela est apparu
Dossiers du Registre des incidents qui reposent sur ce point : l’attaque de la chaîne d’approvisionnement Ledger Connect Kit et la compromission du portefeuille froid de Bybit.
Pas un conseil. Les définitions servent à comprendre, non à prescrire. Rien ici ne constitue un conseil financier, juridique, fiscal ou de sécurité.