Aller au contenu
Dossier d'incident · · 1 min de lecture · 185 mots ·Découvert ·Divulgué Contesté

Le vol de fonds d’utilisateurs d’Atomic Wallet, juin 2023 : ce qui s’est passé et ce qu’il faut vérifier

Des fonds ont été siphonnés chez des utilisateurs d'Atomic Wallet sur plusieurs chaînes. La cause première n'a jamais été publiée de façon concluante.

Partager
Schéma de l'incident Atomic Wallet montrant l'étape de compromission des clés comme point de défaillance.
Schematic of the Atomic Wallet incident showing the key compromise stage as the failure point.

En un coup d'œil

ENTITÉ TOUCHÉE
Atomic Wallet
CHAÎNE(S)
Bitcoin, Ethereum, Tron
PERTES DÉCLARÉES
env. 100 millions de dollars américains(Atomic Wallet, 5 Juin 2023)
RÉPONSE OFFICIELLE
atomicwallet.io

Pourquoi l’absence d’analyse post-incident compte

La plupart des dossiers de ce registre se terminent par un compte rendu technique de ce qui a échoué. Celui-ci non, et cette absence est précisément le constat.

Lorsqu’une plateforme conservant les actifs de ses clients est victime d’une brèche, l’entreprise peut indemniser ; la cause première importe pour la prévention, mais pas pour la récupération. Lorsqu’un portefeuille en autoconservation est compromis, les clés se trouvaient sur l’appareil de l’utilisateur. Sans cause première publiée, un utilisateur ne peut répondre à la seule question qui le concerne : le reste de mon matériel cryptographique est-il encore sûr, et l’exposition se situait-elle dans l’application, dans la chaîne de compilation, dans la génération de nombres aléatoires, ou ailleurs encore ?

Ce que Conisec ne fera pas

Plusieurs mécanismes plausibles ont été proposés publiquement à l’époque. Nous n’allons pas les reprendre comme des conclusions. Une cause première devinée sur une publication de sécurité devient une référence citée ailleurs, et des utilisateurs prennent sur cette base des décisions de rotation de clés. Nous consignons ce qui a été établi et marquons le reste comme Contesté.

Chronologie

Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.

  1. Des utilisateurs signalent des soldes siphonnés ; Atomic Wallet prend acte des signalements et ouvre une enquête. Atomic Wallet

Ce qu'il faut vérifier

Les déclarations d'Atomic Wallet elle-même constituent le compte rendu. Conisec ne reprend pas une cause première qui n'a pas été établie de façon faisant autorité.

Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.

Sources

  1. Atomic Wallet, Official statements (3 Juin 2023)

Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.

Dernière vérification par Conisec Staff.

Pour aller plus loin