Dans le monde des crypto-monnaies, la réussite financière et le désastre peuvent dépendre d'un simple paramètre sur un smartphone. Récemment, la communauté crypto a été secouée par l'histoire d'un investisseur qui a miraculeusement évité un vol depuis son portefeuille matériel Coldcard MK4.
En tentant de sauver ses actifs, l'utilisateur a rapidement transféré des bitcoins d'une valeur de 750 000 $ sur une plateforme d'échange centralisée. Cependant, en moins de 12 heures, tous les fonds ont été dérobés. Comme le rapportent les analystes de GoPlusSecurity, la cause n'était pas une vulnérabilité de la blockchain ou une erreur système de la bourse, mais un compte Google compromis combiné à la fonction de synchronisation cloud activée de Google Authenticator.
En avril 2023, Google a déployé une mise à jour ajoutant à l'application Authenticator la possibilité de sauvegarder automatiquement les codes à usage unique dans le cloud. Conçue initialement comme une protection contre la perte d'accès en cas de perte du smartphone, cette fonctionnalité a créé une vulnérabilité critique pour les détenteurs d'actifs numériques.
Comme le soulignent les experts du magazine SecurityWeek en analysant des vols similaires représentant des millions de dollars dans le secteur des entreprises, la synchronisation cloud transforme effectivement l'authentification à deux facteurs en une authentification à un seul facteur. Si un malfaiteur obtient un contrôle total sur votre compte Google, il accède automatiquement à tous vos codes Authenticator.
Dans le cas de l'investisseur qui a perdu ses bitcoins, les pirates se sont simplement connectés à sa messagerie, ont attendu la synchronisation des codes sur leurs propres appareils et ont retiré les cryptomonnaies de la bourse sans encombre, contournant toutes les barrières internes de la plateforme.

La grande majorité des piratages de comptes Google ne se produisent pas par un craquage complexe de mots de passe, mais par un phishing bien conçu et des astuces techniques. Le plus souvent, les utilisateurs donnent eux-mêmes les clés de leurs coffres-forts numériques. Les malfaiteurs utilisent de fausses pages de connexion aux services Google, visuellement impossibles à distinguer des originaux, et incitent les gens à saisir leurs identifiants.
Une méthode encore plus insidieuse consiste à utiliser des extensions de navigateur malveillantes ou des logiciels piratés qui volent à l'insu du propriétaire les cookies et les jetons d'autorisation. En obtenant un fichier cookie valide d'une session active, un pirate peut la cloner sur son propre appareil, contournant complètement la nécessité de saisir un identifiant, un mot de passe et même le code 2FA.
La leçon de cette triste histoire est que la sécurité dans l'industrie crypto ne souffre aucun compromis. Transférer des centaines de milliers de dollars sur des plateformes d'échange sans configurer une stricte isolation des comptes est un risque inacceptable.
En premier lieu, désactivez la synchronisation cloud dans l'application Google Authenticator si vous l'utilisez pour des services financiers, ou passez à l'utilisation de clés de sécurité matérielles autonomes. Utilisez des mots de passe complexes et uniques, et n'associez jamais les comptes de bourse à votre adresse e-mail quotidienne.
Votre portefeuille matériel protège de manière fiable vos fonds dans un environnement décentralisé, à moins que vous ne laissiez les clés de la plateforme d'échange centralisée dans le cloud, accessible par un seul mot de passe compromis.







