Les hackers exploitent une bibliothèque JavaScript pour installer des crypto-draineurs

cointelegraphPublié le 2025-12-15Dernière mise à jour le 2025-12-15

Résumé

Selon l'organisation de cybersécurité Security Alliance (SEAL), une augmentation significative d'attaques par "drainers" de cryptomonnaies exploitant une vulnérabilité de la bibliothèque JavaScript React a été observée. La faille, identifiée sous le code CVE-2025-55182, permet à des acteurs malveillants d'exécuter du code à distance et d'injecter discrètement des scripts frauduleux sur des sites web légitimes. Ces drainers trompent les utilisateurs en les incitant à signer de fausses transactions via de fausses promesses de récompenses. SEAL recommande aux propriétaires de sites de vérifier immédiatement leur code front-end pour détecter tout chargement suspect ou script obfusqué. L'équipe React a publié un correctif le 3 décembre et conseille une mise à jour urgente des bibliothèques concernées. Les sites utilisant exclusivement des composants clients ou sans serveur ne sont pas affectés.

Selon l'organisation à but non lucratif de cybersécurité Security Alliance (SEAL), on observe une récente augmentation des crypto-draineurs téléchargés sur des sites web via une vulnérabilité dans la bibliothèque JavaScript front-end open source React.

React est utilisé pour créer des interfaces utilisateur, en particulier dans les applications web. L'équipe React a divulgué le 3 décembre qu'un hacker white hat, Lachlan Davidson, a trouvé une faille de sécurité dans son logiciel qui permettait une exécution de code à distance non authentifiée, ce qui peut permettre à un attaquant d'insérer et d'exécuter son propre code.

Selon SEAL, des acteurs malveillants utilisent la vulnérabilité, CVE-2025-55182, pour ajouter secrètement du code de drainage de portefeuille sur des sites web de crypto.

« Nous observons une forte augmentation des draineurs téléchargés sur des sites web de crypto légitimes via l'exploitation de la récente CVE de React. Tous les sites web devraient examiner le code front-end pour tout actif suspect MAINTENANT », a déclaré le SEAL Team.

« L'attaque ne cible pas seulement les protocoles Web3 ! Tous les sites web sont à risque. Les utilisateurs doivent faire preuve de prudence lorsqu'ils signent TOUTE signature d'autorisation. »

Les draineurs de portefeuille dupent généralement les utilisateurs en les faisant signer une transaction par des méthodes telles qu'une fausse pop-up offrant des récompenses ou des tactiques similaires.

Source : Security Alliance

Les sites web avec un avertissement de phishing devraient vérifier leur code

Selon le SEAL Team, les sites web affectés peuvent avoir été soudainement signalés comme un risque d'hameçonnage potentiel sans explication. Ils recommandent aux hébergeurs de sites web de prendre des précautions pour s'assurer qu'il n'y a pas de draineurs cachés qui pourraient mettre les utilisateurs en danger.

« Scannez l'hôte pour CVE-2025-55182. Vérifiez si votre code front-end charge soudainement des actifs provenant d'hôtes que vous ne reconnaissez pas. Vérifiez si l'un des scripts chargés par votre code front-end est du JavaScript obfusqué. Vérifiez si le portefeuille affiche le bon destinataire sur la demande de signature », ont-ils déclaré.

Article connexe : Les piratages crypto 'faux Zoom' nord-coréens sont désormais une menace quotidienne : SEAL

« Si votre projet est bloqué, cela peut en être la raison. Veuillez examiner votre code d'abord avant de demander la suppression de l'avertissement de page de phishing », a ajouté le SEAL Team.

React a publié un correctif pour la vulnérabilité

L'équipe React a publié un correctif pour CVE-2025-55182 le 3 décembre et conseille à toute personne utilisant react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, de mettre à niveau immédiatement et de fermer la vulnérabilité.

« Si le code React de votre application n'utilise pas de serveur, votre application n'est pas affectée par cette vulnérabilité. Si votre application n'utilise pas de framework, de bundler ou de plugin de bundler qui prend en charge les React Server Components, votre application n'est pas affectée par cette vulnérabilité », a ajouté l'équipe.

Magazine : Rencontrez les détectives onchain de la crypto qui luttent contre le crime mieux que la police

Questions liées

QQuelle bibliothèque JavaScript est exploitée par les hackers pour installer des crypto-drainers ?

ALes hackers exploitent une vulnérabilité dans la bibliothèque JavaScript open-source React.

QQuel est le numéro CVE de la vulnérabilité découverte dans React ?

ALe numéro CVE de cette vulnérabilité est CVE-2025-55182.

QQuel type d'exécution de code cette vulnérabilité permet-elle ?

AElle permet une exécution de code à distance non authentifiée, permettant à un attaquant d'insérer et d'exécuter son propre code.

QQue recommande l'équipe SEAL aux propriétaires de sites web pour se protéger ?

AIls recommandent de scanner l'hôte pour la CVE-2025-55182, de vérifier que le code front-end ne charge pas soudainement des ressources provenant d'hôtes non reconnus, et de s'assurer qu'aucun script obfusqué n'est chargé.

QQuand l'équipe React a-t-elle publié un correctif pour cette vulnérabilité ?

AL'équipe React a publié un correctif pour cette vulnérabilité le 3 décembre.

Lectures associées

La blockchain a mis 18 ans avant de prendre enfin la direction de la voie principale

Le capital-risque cryptographique évolue face à l'essor de l'IA. Des fonds comme Variant, Paradigm et Haun Ventures élargissent leurs thèmes d'investissement au-delà de la crypto pure, vers l'« autonomie », l'IA et la robotique. Ce changement reflète une prise de conscience : la crypto n'est plus un secteur isolé, mais une couche infrastructurelle potentielle pour l'économie numérique émergente, en particulier pour les agents IA et les robots. Le raisonnement est le suivant : les systèmes autonomes (agents IA, robots) auront besoin d'exécuter des transactions économiques fréquentes, à petite échelle et globales. Les capacités uniques de la crypto – paiements programmables globaux, portefeuilles auto-détenus, identités et actifs vérifiables – peuvent servir de couche de règlement et d'infrastructure financière pour cette nouvelle économie machine-à-machine. L'investissement de Tether dans NEURA Robotics, qui prévoit d'intégrer ses outils de portefeuille, en est un exemple concret. Cependant, la fusion IA-Crypto n'est pas une formule magique. De nombreux projets antérieurs manquaient de substance. Pour réussir, les projets doivent démontrer que la crypto est essentielle à leur fonctionnement (par ex., pour la propriété des données, les paiements automatisés, la gouvernance) et non un simple outil de marketing. L'avenir de la crypto pourrait résider dans son adoption en tant qu'« infrastructure invisible » par les applications grand public et les systèmes autonomes, générant ainsi une demande utilitaire au-delà de la spéculation.

链捕手Il y a 8 mins

La blockchain a mis 18 ans avant de prendre enfin la direction de la voie principale

链捕手Il y a 8 mins

La norme de tension 800V promue par NVIDIA, quels fabricants d'infrastructures en bénéficient ?

La norme 800 VDC, promue par NVIDIA, devient cruciale pour les futures usines d'IA et les serveurs haute densité comme les plateformes Rubin et Kyber. Alors que la puissance des baies dépasse les 100-200 kW, les architectures électriques basse tension traditionnelles atteignent leurs limites, entraînant des pertes d'énergie, une surchauffe et une occupation d'espace excessive. La solution 800 VDC permet de réduire le courant, l'utilisation de cuivre (jusqu'à 45%) et d'améliorer l'efficacité, favorisant ainsi une densité de calcul accrue. NVIDIA redéfinit l'écosystème via son architecture de référence, impliquant des partenaires clés dans l'alimentation électrique, les semiconducteurs de puissance, la connectique et le refroidissement. Les entreprises les plus directement impactées sont : 1. Les fournisseurs d'infrastructures électriques (Vertiv, Schneider Electric, Delta Electronics). 2. Les fabricants de composants de puissance (SiC/GaN) comme Infineon et STMicroelectronics. 3. Les spécialistes de la connectique, des barres omnibus et des PCB pour haute puissance. 4. Les assembleurs (ODM) et les spécialistes du refroidissement liquide, dont la capacité à tester et livrer des baies entières stables devient un avantage compétitif majeur. Le déploiement à grande échelle est attendu pour 2027 avec les systèmes Kyber. L'adoption réelle dépendra des commandes clients, de la fiabilité des tests en charge et de la volonté des centres de données à adapter leurs infrastructures. La capacité à livrer des serveurs haute puissance de manière fiable devient un facteur clé de valorisation, au-delà de la seule fourniture de GPU.

marsbitIl y a 33 mins

La norme de tension 800V promue par NVIDIA, quels fabricants d'infrastructures en bénéficient ?

marsbitIl y a 33 mins

« L’émission illimitée » s’est-elle réellement produite ? Le fondateur de Zcash répond aux quatre principales questions du marché

« Une émission infinie » a-t-elle réellement eu lieu ? Le fondateur de Zcash répond aux quatre grandes interrogations du marché. Suite à la révélation d'une vulnérabilité critique dans le nouveau pool de confidentialité Orchard de Zcash début juin, le cours du ZEC avait chuté de moitié. Le fondateur, Zooko Wilcox, a publié une réponse détaillée pour clarifier la situation. Il aborde quatre questions principales : 1. **La vulnérabilité d'Orchard a-t-elle été exploitée ?** C'est inconnu, mais improbable selon lui. Sa découverte récente via des outils avancés et la réaction rapide des développeurs limitent cette possibilité. 2. **Les fonds légitimes dans Orchard peuvent-ils être récupérés ?** Oui, si l'exploitation n'a pas eu lieu. Dans le cas contraire, un mécanisme limite les sorties du pool. Il conseille néanmoins aux utilisateurs prudents de transférer leurs fonds, en évaluant les risques (perte de confidentialité, nouveaux risques techniques). 3. **Les utilisateurs peuvent-ils vérifier que l'offre de Zcash n'a pas été augmentée ?** Actuellement, non, en raison de cette faille. Cependant, la mise à niveau « Ironwood » proposée restaurera cette capacité en scellant le pool Orchard, empêchant toute circulation future de ZEC contrefaits et permettant une vérification indépendante. 4. **Existe-t-il d'autres vulnérabilités de contrefaçon ?** Rien d'autre n'a été découvert à ce jour grâce à des audits continus et à l'utilisation d'IA. Des travaux supplémentaires sont en cours pour renforcer cette assurance. En conclusion, Wilcox estime que l'exploitation est improbable, que les fonds sont sûrs et qu'aucune autre faille similaire n'existe. La mise à niveau Ironwood est cruciale : elle redonnera aux utilisateurs la capacité de vérifier par eux-mêmes l'intégrité de l'offre monétaire de Zcash, sans avoir à se fier à des évaluations tierces.

marsbitIl y a 35 mins

« L’émission illimitée » s’est-elle réellement produite ? Le fondateur de Zcash répond aux quatre principales questions du marché

marsbitIl y a 35 mins

La première action cotée en Bourse du concept de marché prédictif est apparue !

L'auteur analyse l'évolution de la relation entre la plateforme de paris prédictifs Kalshi et le courtier en ligne Robinhood, désormais transformée en rivalité. Initialement, un partenariat gagnant-gagnant était en place : depuis mars 2025, Robinhood distribuait les marchés de Kalshi à sa vaste clientèle de détail, ce qui représentait 25 à 35% du volume de Kalshi et générait pour Robinhood des revenus croissants issus des prédictions. Cependant, Robinhood, constatant la valeur stratégique de son accès direct aux utilisateurs, a lancé un plan pour internaliser cette activité. Après avoir acquis conjointement avec Susquehanna la plateforme régulée MIAXdx (renommée Rothera Exchange), Robinhood a développé sa propre solution. Le lancement officiel a eu lieu en juin 2026, opportunément pendant la Coupe du Monde, un événement à fort potentiel d'engagement. Robinhood a commencé à rediriger une partie des ordres de ses utilisateurs vers sa plateforme maison, Rothera, obtenant dès les premiers jours des volumes de transactions significatifs. Ce revirement illustre un principe clé : dans un secteur où les produits deviennent commodités, le contrôle du canal de distribution et de l'accès aux utilisateurs est l'avantage décisif. L'article suggère que l'avenir du marché des prédictions pourrait moins se jouer sur la technologie des plates-formes que sur la bataille pour la possession des points d'entrée clients, Robinhood montrant la voie en passant de partenaire à concurrent direct de son ancien fournisseur.

marsbitIl y a 47 mins

La première action cotée en Bourse du concept de marché prédictif est apparue !

marsbitIl y a 47 mins

Trading

Spot
Futures

Articles tendance

Comment acheter BILL

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Billions Network (BILL) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Billions Network (BILL).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Billions Network (BILL)Après avoir acheté vos Billions Network (BILL), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Billions Network (BILL)Tradez facilement Billions Network (BILL) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

279 vues totalesPublié le 2026.05.07Mis à jour le 2026.06.02

Comment acheter BILL

Qu'est ce que ATWO

I. Introduction au projetArena Two est une plateforme interactive décentralisée qui permet aux fans de jouer un rôle actif et tokenisé dans les résultats des événements en temps réel. Contrairement aux modèles de diffusion traditionnels qui réduisent les fans à des spectateurs passifs, Arena Two exploite la technologie blockchain pour permettre aux fans de voter directement en temps réel et d'influencer les résultats sur le terrain.II. Informations sur le tokenNom du token : ATWO (Arena Two)III. Liens connexesSite web : https://arenatwo.com/Explorateurs : https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter : https://x.com/arenatwoXNote : L'introduction du projet provient des documents publiés ou fournis par l'équipe officielle du projet, qui est à titre de référence uniquement et ne constitue pas un conseil en investissement. HTX ne prend pas la responsabilité des pertes directes ou indirectes qui en résultent.

216 vues totalesPublié le 2026.05.18Mis à jour le 2026.06.02

Qu'est ce que ATWO

Comment acheter ATWO

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Arena Two (ATWO) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Arena Two (ATWO).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Arena Two (ATWO)Après avoir acheté vos Arena Two (ATWO), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Arena Two (ATWO)Tradez facilement Arena Two (ATWO) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

136 vues totalesPublié le 2026.05.18Mis à jour le 2026.06.02

Comment acheter ATWO

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de A (A) sont présentées ci-dessous.

活动图片