Des Portefeuilles Crypto Ciblés Par une Exploitation de Bibliothèque JavaScript—Une Firme de Cybersécurité

bitcoinistPublié le 2025-12-16Dernière mise à jour le 2025-12-16

Résumé

Une vulnérabilité critique (CVE-2025-55182) dans les composants serveur React, évaluée au niveau de sévérité maximal, est activement exploitée par des attaquants pour injecter du code malveillant sur des sites web. Ce code vise à siphonner les cryptomonnaies des portefeuilles numériques connectés. La firme de cybersécurité Security Alliance (SEAL) confirme que de multiples sites cryptos sont ciblés. La faille, présente dans les versions 19.0 à 19.2.0 de React, permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur en exploitant une désérialisation non sécurisée du protocole Flight. Les attaquants utilisent cet accès pour injecter des scripts qui trompent les utilisateurs en falsifiant les interfaces ou en détournant les transactions, leur faisant approuver des transferts vers des portefeuilles contrôlés par les hackers. Plus de 50 organisations ont signalé des tentatives de compromission. Des outils d'exploitation et des preuves de concept circulent activement sur les forums clandestins, accélérant les attaques. Il est urgent pour tous les opérateurs d'appliquer les correctifs disponibles (versions 19.0.1, 19.1.2, 19.2.1) et de surveiller leurs systèmes.

Une faille critique dans React Server Components est exploitée par des attaquants pour injecter du code malveillant dans des sites web en direct, et ce code siphonne les cryptomonnaies des portefeuilles connectés.

Des rapports indiquent que la vulnérabilité, suivie sous le identifiant CVE-2025-55182, a été publiée par l'équipe React le 3 décembre et possède un niveau de gravité maximum.

La firme de cybersécurité Security Alliance (SEAL) a confirmé que plusieurs sites web liés aux cryptomonnaies sont activement ciblés, et elle exhorte les opérateurs à examiner immédiatement tous les React Server Components pour prévenir les attaques de drainage de portefeuilles.

Les équipes de sécurité affirment que ce bogue permet à un attaquant non authentifié d'exécuter du code sur les serveurs affectés, ce qui a été transformé en campagnes de drainage de portefeuilles sur plusieurs sites.

Image : Shutterstock

Un Risque Étendu Pour les Sites Utilisant des Composants Serveur

SEAL a déclaré que la faille affecte les packages React Server Components dans les versions 19.0 à 19.2.0, et que des versions corrigées telles que 19.0.1, 19.1.2 et 19.2.1 ont été publiées après la divulgation.

La vulnérabilité fonctionne en exploitant une désérialisation non sécurisée dans le protocole Flight, permettant à une seule requête HTTP fabriquée d'exécuter du code arbitraire avec les privilèges du serveur web. Les équipes de sécurité ont averti que de nombreux sites utilisant des configurations par défaut sont à risque jusqu'à ce qu'ils appliquent les mises à jour.

Les Attaquants Injectent des Scripts de Drainage de Portefeuilles Dans les Pages Compromises

Selon des publications de l'industrie, les acteurs de la menace utilisent l'exploit pour implanter des scripts qui invitent les utilisateurs à connecter des portefeuilles Web3, puis détournent ou redirigent les transactions.

Dans certains cas, le code injecté modifie l'interface utilisateur ou échange des adresses, de sorte qu'un utilisateur croit envoyer des fonds vers un compte alors que la transaction paie en réalité un attaquant. Cette méthode peut toucher les utilisateurs qui font confiance à des sites crypto familiers et connectent leurs portefeuilles sans vérifier chaque approbation.

BTCUSD s'échange maintenant à 89 626 $. Graphique : TradingView

Des Scanners et Preuves de Concept Inondent les Forums Souterrains

Des chercheurs en sécurité rapportent un déferlement d'outils de scan, de fausses preuves de concept et de kits d'exploitation partagés dans des forums souterrains peu après la divulgation de la vulnérabilité.

Les équipes de renseignement sur les menaces et le cloud ont observé plusieurs groupes scannant à la recherche de serveurs vulnérables et testant des charges utiles, ce qui a accéléré l'exploitation active.

Certains défenseurs affirment que la vitesse et le volume des scans ont rendu difficile l'arrêt de toutes les tentatives avant l'application des correctifs.

Plus de 50 Organisations Ont Signalé des Tentatives de Compromission

Sur la base de rapports de répondeurs aux incidents, une activité crypto post-exploitation a été observée dans plus de 50 organisations à travers la finance, les médias, le gouvernement et la tech.

Dans plusieurs enquêtes, les attaquants ont établi des points d'ancrage puis les ont utilisés pour délivrer d'autres logiciels malveillants ou pour semer du code front-end qui cible les utilisateurs de portefeuilles.

SEAL a souligné que les organisations ne parvenant pas à corriger ou à surveiller leurs serveurs pourraient subir d'autres attaques, et une surveillance continue est essentielle jusqu'à ce que tous les systèmes soient vérifiés comme sûrs.

Image principale de Unsplash, graphique de TradingView

Questions liées

QQuelle est la vulnérabilité critique évoquée dans l'article qui cible les portefeuilles crypto ?

ALa vulnérabilité critique évoquée est identifiée comme CVE-2025-55182 dans les Composants Serveur React. Elle permet à des attaquants d'injecter du code malveillant pour siphonner les fonds des portefeuilles crypto connectés.

QQuelle organisation de cybersécurité a confirmé que plusieurs sites web crypto étaient activement ciblés ?

AL'organisation de cybersécurité Security Alliance (SEAL) a confirmé que plusieurs sites web crypto étaient activement ciblés et a exhorté les opérateurs à examiner immédiatement tous leurs Composants Serveur React.

QComment les attaquants exploitent-ils cette vulnérabilité pour voler des cryptomonnaies ?

ALes attaquants exploitent la faille pour injecter des scripts malveillants dans les pages web compromises. Ces scripts incitent les utilisateurs à connecter leur portefeuille Web3, puis détournent ou redirigent les transactions en modifiant l'interface utilisateur ou en remplaçant les adresses de destination.

QQuelles versions des packages React Server Components sont affectées par cette faille ?

ALes versions affectées sont les versions 19.0 à 19.2.0 des packages React Server Components. Des versions corrigées, telles que 19.0.1, 19.1.2 et 19.2.1, ont été publiées après la divulgation de la vulnérabilité.

QQuel a été l'impact observé de cette exploitation selon les rapports des répondeurs aux incidents ?

ASelon les rapports, une activité crypto post-exploitation a été observée dans plus de 50 organisations across divers secteurs comme la finance, les médias, le gouvernement et la tech. Les attaquants ont établi des points d'ancrage pour délivrer d'autres logiciels malveillants ou du code ciblant les utilisateurs de portefeuilles.

Lectures associées

Zcash Orchard : Quatre questions sur la faille : A-t-elle été exploitée ? Les fonds sont-ils récupérables ? La masse monétaire est-elle vérifiable ? Y en a-t-il d'autres ?

L'article aborde la découverte récente d'une vulnérabilité critique dans le bassin de confidentialité Orchard de Zcash, et répond à quatre questions principales concernant ses implications. **1. La vulnérabilité a-t-elle été exploitée ?** La réponse est inconnue, mais les auteurs estiment que l'exploitation antérieure est peu probable. La vulnérabilité, découverte par des recherches proactives avancées utilisant l'IA, est restée cachée malgré des audits continus. Une réponse rapide a gelé le bassin Orchard, limitant la fenêtre d'opportunité pour une attaque. Aucune preuve d'exploitation ou de liquidation massive de ZEC forgés n'a émergé, ce qui est cohérent avec le fait que les attaquants agissent généralement rapidement. **2. Les fonds légitimes dans Orchard peuvent-ils être récupérés ?** Oui, si la vulnérabilité n'a pas été exploitée. Si elle l'a été, le mécanisme de "tourniquet" (turnstile) limite la migration totale hors d'Orchard au montant de ZEC légitimement entrés. Ainsi, si des fonds forgés migraient avant les fonds légitimes, une partie de ces derniers pourrait être perdue. Les auteurs jugent ce scénario improbable mais conseillent aux utilisateurs prudents de transférer leurs fonds, en tenant compte des risques associés (perte de confidentialité, dépendance à une configuration de confiance pour Sapling, risques logiciels ou de garde). **3. Les utilisateurs peuvent-ils vérifier que l'offre de ZEC n'a pas été augmentée ?** **Pas actuellement.** L'existence passée de la vulnérabilité empêche toute vérification indépendante. Cependant, la mise à niveau réseau **Ironwood** proposée rétablira cette capacité en **scellant le bassin Orchard** (aucune nouvelle entrée ni circulation interne). Seule la sortie via le tourniquet reste possible, garantissant qu'aucun ZEC excédentaire ne peut rester en circulation. Cela permettra à chacun de vérifier que la limite d'offre du protocole est respectée, restaurant ainsi un pilier essentiel de la crédibilité de Zcash. **4. Existe-t-il d'autres vulnérabilités de falsification ?** On ne peut en être totalement certain, mais des examens approfondis et continus par plusieurs équipes, incluant l'utilisation de modèles d'IA avancés, n'ont jusqu'à présent **détecté aucune autre vulnérabilité de ce type**. Des collaborations sont en cours pour apporter des garanties supplémentaires. Bien que des travaux restent nécessaires pour une certitude absolue, la confiance dans l'absence d'autres failles similaires est forte. **Conclusion :** Les auteurs estiment que l'exploitation est improbable, que les fonds légitimes sont récupérables et que l'offre actuelle est sûre. Ils affirment également avoir une confiance croissante en l'absence d'autres vulnérabilités. Toutefois, ils soulignent que **la capacité des utilisateurs à vérifier par eux-mêmes l'intégrité de l'offre est cruciale**. La mise à niveau **Ironwood**, en scellant Orchard, est présentée comme la solution pour restaurer cette vérification indépendante, sans que les utilisateurs n'aient à se fier uniquement à des évaluations tierces.

marsbitIl y a 22 mins

Zcash Orchard : Quatre questions sur la faille : A-t-elle été exploitée ? Les fonds sont-ils récupérables ? La masse monétaire est-elle vérifiable ? Y en a-t-il d'autres ?

marsbitIl y a 22 mins

Quatre questions sur la vulnérabilité de Zcash Orchard : A-t-elle été exploitée ? Les fonds peuvent-ils être récupérés ? L'offre est-elle vérifiable ? Y en a-t-il d'autres ?

L'article aborde quatre questions majeures concernant une vulnérabilité de contrefaçon découverte dans le pool Orchard de Zcash. 1. **La vulnérabilité a-t-elle été exploitée ?** Probablement pas, selon les auteurs. Le bogue, trouvé grâce à des outils avancés et une recherche proactive, était subtil et non découvert malgré des années d'audit. La correction a été déployée rapidement, limitant la fenêtre d'exploitation. Aucune preuve d'exploitation monétisée n'a été observée, les attaques cryptographiques étant généralement rapides. 2. **Les fonds légitimes dans Orchard peuvent-ils être récupérés ?** Oui, si la vulnérabilité n'a pas été exploitée (l'hypothèse privilégiée). Si une contrefaçon avait eu lieu, le mécanisme de "tourniquet" (turnstile) du pool limiterait la migration totale, risquant de bloquer une partie des fonds légitimes. Les auteurs conseillent aux utilisateurs prudents de transférer leurs ZEC hors d'Orchard, mais soulignent les risques associés (perte de confidentialité, dépendance à la configuration de confiance de Sapling, etc.). 3. **Les utilisateurs peuvent-ils vérifier que l'offre de ZEC n'a pas été augmentée ?** **Actuellement non.** La vulnérabilité empêche toute vérification indépendante. Cependant, la future mise à niveau **Ironwood** restaurera cette capacité en **scellant le pool Orchard**. Aucun nouveau ZEC ne pourra y entrer ou y circuler, et la seule sortie se fera via le tourniquet, garantissant qu'aucun ZEC excédentaire ne reste en circulation. Cela permettra à chacun de vérifier que la limite d'offre est respectée. 4. **Existe-t-il d'autres vulnérabilités de contrefaçon ?** Rien n'a été trouvé à ce jour après des audits intensifs, incluant l'utilisation d'IA. Les auteurs affirment avoir davantage confiance, mais une certitude absolue nécessite plus de travail. Des collaborations sont en cours pour renforcer ces garanties. **Conclusion** : Les auteurs estiment que l'exploitation est improbable, les fonds sont sûrs et aucun autre bogue similaire n'est connu. **La mise à niveau Ironwood est cruciale** : en scellant Orchard, elle redonnera aux utilisateurs la capacité de **vérifier par eux-mêmes l'intégrité de l'offre** de Zcash, sans devoir se fier à des tiers.

Odaily星球日报Il y a 23 mins

Quatre questions sur la vulnérabilité de Zcash Orchard : A-t-elle été exploitée ? Les fonds peuvent-ils être récupérés ? L'offre est-elle vérifiable ? Y en a-t-il d'autres ?

Odaily星球日报Il y a 23 mins

Trading

Spot
Futures
活动图片