ORO fait l’objet d’une attaque menée par l’organisation de hackers nord-coréenne Sapphire Sleet, entraînant une perte de 630k dollars en crypto-monnaies

ORO-2,21%
TAO-1,74%

Le 21 juillet, le courtier d’achats d’IA ORO a révélé sur la plateforme X que la société avait été victime d’une attaque menée par de supposés pirates nord-coréens. Le 13 juillet, elle a subi une perte de 147k jetons Alpha, d’une valeur d’environ 630k dollars. Les attaquants ont pénétré via le compte Telegram d’un contact légitime d’employés d’ORO, puis ont envoyé un lien de réunion usurpé afin d’inciter les employés à installer une extension malveillante. Après avoir collecté des données pendant près d’un mois, ils les ont dérobées.

Méthode d’attaque : liens usurpés de Microsoft Teams, extension malveillante et collecte de données sur près d’un mois

D’après le rapport d’analyse post-incident publié par ORO, la chaîne complète de cette attaque est la suivante :

Février 2025 : des employés d’ORO rencontrent, lors d’une conférence sectorielle, un contact ; les deux parties établissent alors une relation de communication normale sur Telegram

Mai 2026 : le compte Telegram supposément compromis contacte activement un employé d’ORO et propose une visio

De mai 2026 à juillet 2026 : les employés d’ORO tentent de rejoindre l’appel via des liens imitant Microsoft Teams, sans audio ; après l’appel, l’ordinateur affiche « Mettre à jour Microsoft Teams » ; une fois l’employé accepté, il installe une extension malveillante. Cette extension enregistre les frappes au clavier, l’historique du presse-papiers, capture des captures d’écran et peut aussi modifier les adresses des portefeuilles cryptographiques. Les attaquants collectent discrètement des données pendant près d’un mois avant de les voler

Le 13 juillet 2026 : les attaquants dérobent depuis le portefeuille cryptographique d’ORO 147k jetons Alpha (environ 630k dollars)

ORO reconnaît une faille de sécurité : insuffisance du support du portefeuille matériel Bittensor entraînant le vol des clés du portefeuille logiciel

Dans sa déclaration, ORO reconnaît que, « temporairement », la société a défini les clés du détenteur sur un portefeuille logiciel plutôt que de suivre le principe interne de sécurité donnant la priorité aux portefeuilles matériels, afin de s’adapter au problème de « support insuffisant » pour un large éventail de portefeuilles matériels liés au protocole Bittensor.

Le texte de la déclaration indique : « C’est précisément pour cette raison que les données ont pu être dérobées depuis une machine compromise. C’est impardonnable, et c’est notre erreur. » ORO souligne que la clé de signature du validateur figurant sur le portefeuille matériel « n’a jamais été divulguée ». Le sous-réseau fonctionne entièrement normalement, et les autres portefeuilles ainsi que les données des utilisateurs n’ont pas été affectés.

Attribution de l’attaquant de Sapphire Sleet : indices liés aux adresses IP, à la charge utile et aux renseignements de menace de Microsoft

ORO affirme que, selon trois indicateurs techniques, l’attaque proviendrait « avec une certitude élevée » de l’organisation de hackers soutenue par l’État nord-coréen Sapphire Sleet : l’adresse IP indiquée par les balises (beacons) envoyées par la machine compromise, la charge utile malveillante correspondante et le recoupement des infrastructures déjà consignées par le service de renseignements sur les menaces de Microsoft.

Le rapport de renseignements sur les menaces de Microsoft indique que Sapphire Sleet est doué pour mener des attaques d’ingénierie sociale en utilisant des thèmes liés à Teams. Il cible principalement des systèmes macOS et incite les utilisateurs à exécuter manuellement des fichiers malveillants en se faisant passer pour des mises à jour logicielles, afin de contourner les mécanismes de sécurité intégrés à macOS.

FAQ

L’incident de vol des jetons Alpha d’ORO affecte-t-il les actifs d’autres utilisateurs ?

D’après la déclaration officielle d’ORO, cette attaque n’a affecté que des portefeuilles logiciels spécifiques de la société (car, en réglage temporaire, le portefeuille matériel n’a pas été utilisé). Les autres portefeuilles, les données des utilisateurs, les données du sous-réseau ainsi que les clés de signature des validateurs sur le portefeuille matériel n’ont pas été affectés. ORO indique que son sous-réseau fonctionne actuellement parfaitement.

Pourquoi ORO pense-t-il que cette attaque vient de Sapphire Sleet ?

Dans le rapport d’analyse post-incident, ORO indique que, sur la base de l’adresse IP figurant dans la balise émise par la machine compromise, de la charge utile malveillante correspondante et du recoupement des infrastructures déjà enregistrées par le service de renseignements sur les menaces de Microsoft, l’entreprise est « très certaine » que l’attaquant est un membre de Sapphire Sleet ; Sapphire Sleet est une organisation de hackers soutenue par un État nord-coréen.

Dans l’incident d’attaque contre ORO, quelle est la responsabilité de la sécurité d’ORO elle-même ?

ORO reconnaît qu’en raison de l’insuffisance du support du protocole Bittensor pour les portefeuilles matériels, la société a « temporairement » enfreint les principes internes de sécurité et a défini les clés du détenteur sur un portefeuille logiciel plutôt que sur un portefeuille matériel. Cela a entraîné le vol des clés après l’intrusion de l’ordinateur. ORO indique dans sa déclaration qu’il s’agit d’une « erreur impardonnable » et présente des excuses officielles.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire