Les hackers exploitent une bibliothèque JavaScript pour installer des crypto-draineurs

cointelegraphPublié le 2025-12-15Dernière mise à jour le 2025-12-15

Résumé

Selon l'organisation de cybersécurité Security Alliance (SEAL), une augmentation significative d'attaques par "drainers" de cryptomonnaies exploitant une vulnérabilité de la bibliothèque JavaScript React a été observée. La faille, identifiée sous le code CVE-2025-55182, permet à des acteurs malveillants d'exécuter du code à distance et d'injecter discrètement des scripts frauduleux sur des sites web légitimes. Ces drainers trompent les utilisateurs en les incitant à signer de fausses transactions via de fausses promesses de récompenses. SEAL recommande aux propriétaires de sites de vérifier immédiatement leur code front-end pour détecter tout chargement suspect ou script obfusqué. L'équipe React a publié un correctif le 3 décembre et conseille une mise à jour urgente des bibliothèques concernées. Les sites utilisant exclusivement des composants clients ou sans serveur ne sont pas affectés.

Selon l'organisation à but non lucratif de cybersécurité Security Alliance (SEAL), on observe une récente augmentation des crypto-draineurs téléchargés sur des sites web via une vulnérabilité dans la bibliothèque JavaScript front-end open source React.

React est utilisé pour créer des interfaces utilisateur, en particulier dans les applications web. L'équipe React a divulgué le 3 décembre qu'un hacker white hat, Lachlan Davidson, a trouvé une faille de sécurité dans son logiciel qui permettait une exécution de code à distance non authentifiée, ce qui peut permettre à un attaquant d'insérer et d'exécuter son propre code.

Selon SEAL, des acteurs malveillants utilisent la vulnérabilité, CVE-2025-55182, pour ajouter secrètement du code de drainage de portefeuille sur des sites web de crypto.

« Nous observons une forte augmentation des draineurs téléchargés sur des sites web de crypto légitimes via l'exploitation de la récente CVE de React. Tous les sites web devraient examiner le code front-end pour tout actif suspect MAINTENANT », a déclaré le SEAL Team.

« L'attaque ne cible pas seulement les protocoles Web3 ! Tous les sites web sont à risque. Les utilisateurs doivent faire preuve de prudence lorsqu'ils signent TOUTE signature d'autorisation. »

Les draineurs de portefeuille dupent généralement les utilisateurs en les faisant signer une transaction par des méthodes telles qu'une fausse pop-up offrant des récompenses ou des tactiques similaires.

Source : Security Alliance

Les sites web avec un avertissement de phishing devraient vérifier leur code

Selon le SEAL Team, les sites web affectés peuvent avoir été soudainement signalés comme un risque d'hameçonnage potentiel sans explication. Ils recommandent aux hébergeurs de sites web de prendre des précautions pour s'assurer qu'il n'y a pas de draineurs cachés qui pourraient mettre les utilisateurs en danger.

« Scannez l'hôte pour CVE-2025-55182. Vérifiez si votre code front-end charge soudainement des actifs provenant d'hôtes que vous ne reconnaissez pas. Vérifiez si l'un des scripts chargés par votre code front-end est du JavaScript obfusqué. Vérifiez si le portefeuille affiche le bon destinataire sur la demande de signature », ont-ils déclaré.

Article connexe : Les piratages crypto 'faux Zoom' nord-coréens sont désormais une menace quotidienne : SEAL

« Si votre projet est bloqué, cela peut en être la raison. Veuillez examiner votre code d'abord avant de demander la suppression de l'avertissement de page de phishing », a ajouté le SEAL Team.

React a publié un correctif pour la vulnérabilité

L'équipe React a publié un correctif pour CVE-2025-55182 le 3 décembre et conseille à toute personne utilisant react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, de mettre à niveau immédiatement et de fermer la vulnérabilité.

« Si le code React de votre application n'utilise pas de serveur, votre application n'est pas affectée par cette vulnérabilité. Si votre application n'utilise pas de framework, de bundler ou de plugin de bundler qui prend en charge les React Server Components, votre application n'est pas affectée par cette vulnérabilité », a ajouté l'équipe.

Magazine : Rencontrez les détectives onchain de la crypto qui luttent contre le crime mieux que la police

Cryptos en tendance

Questions liées

QQuelle bibliothèque JavaScript est exploitée par les hackers pour installer des crypto-drainers ?

ALes hackers exploitent une vulnérabilité dans la bibliothèque JavaScript open-source React.

QQuel est le numéro CVE de la vulnérabilité découverte dans React ?

ALe numéro CVE de cette vulnérabilité est CVE-2025-55182.

QQuel type d'exécution de code cette vulnérabilité permet-elle ?

AElle permet une exécution de code à distance non authentifiée, permettant à un attaquant d'insérer et d'exécuter son propre code.

QQue recommande l'équipe SEAL aux propriétaires de sites web pour se protéger ?

AIls recommandent de scanner l'hôte pour la CVE-2025-55182, de vérifier que le code front-end ne charge pas soudainement des ressources provenant d'hôtes non reconnus, et de s'assurer qu'aucun script obfusqué n'est chargé.

QQuand l'équipe React a-t-elle publié un correctif pour cette vulnérabilité ?

AL'équipe React a publié un correctif pour cette vulnérabilité le 3 décembre.

Lectures associées

Le tableau de paris codé a rapporté de l'argent, mais Polymarket n'est vraiment pas un bon endroit pour "l'arbitrage"

Dans son article, l'auteur partage son expérience de développement d'un tableau de bord personnalisé pour suivre et gérer ses paris sur Polymarket, une plateforme de prédiction. En utilisant cet outil avec un capital d'environ 1600 dollars, il a obtenu un rendement de plus de 30% sur une quinzaine de jours. Cependant, il insiste sur le fait que Polymarket n'est pas un lieu adapté pour des stratégies d'arbitrage traditionnelles. Le tableau de bord, divisé en un "Tableau de bord des positions" et une "Veille des opportunités", vise à visualiser les investissements, gérer les risques et suivre les marchés d'intérêt. L'outil intègre un système de contrôle des risques basé sur le fractionnement des paris en trois catégories (T1, T2, T3) selon le niveau de conviction et le risque, et limite l'exposition à certains thèmes pour éviter une "diversification illusoire". L'auteur met en garde contre les pièges des marchés binaires comme Polymarket. Il explique que même pour un pari perçu comme ayant une probabilité de réussite très élevée, le risque de perdre 100% du capital engagé existe toujours. Il souligne l'importance cruciale de la gestion de la taille des positions pour survivre à des erreurs de jugement inévitables à long terme. Il note également que de nombreux marchés, bien que distincts, peuvent être corrélés autour d'un même événement sous-jacent, amplifiant ainsi les risques. Son expérience l'amène à considérer Polymarket non pas comme une source de revenus stables, mais plutôt comme un terrain d'entraînement pour affiner son jugement sur l'actualité politique, économique et technologique. Il conclut que la valeur principale de son outil réside dans l'imposition d'une discipline et d'un cadre rigoureux, transformant l'intuition en processus contrôlé, bien plus que dans la performance affichée sur une période courte.

marsbitIl y a 54 mins

Le tableau de paris codé a rapporté de l'argent, mais Polymarket n'est vraiment pas un bon endroit pour "l'arbitrage"

marsbitIl y a 54 mins

Analyse de la croissance de Notion : D'un outil de prise de notes à 100 millions d'utilisateurs, comment Notion a construit sa triple roue de croissance via le produit, les modèles et la communauté

Notion est passé d'un outil de prise de notes à une plateforme de gestion des connaissances et de collaboration comptant 100 millions d'utilisateurs, grâce à un système de croissance à trois niveaux. La croissance a été principalement tirée par le produit (PLG) : sa structure modulaire offre une grande adaptabilité, sa stratégie gratuite a facilité l'adoption et ses fonctionnalités de partage et de collaboration ont généré une diffusion virale naturelle. Le deuxième moteur est l'économie des modèles. Face à la liberté parfois déroutante du produit, les modèles (officiels et créés par les utilisateurs) fournissent des solutions concrètes, réduisant les coûts d'activation pour les nouveaux venus et créant un canal de croissance via les moteurs de recherche. Ils ont également permis l'émergence d'une communauté de créateurs qui soutient l'écosystème. Le troisième moteur est la croissance communautaire. La communauté Notion va au-delà du support technique : elle produit des tutoriels, organise des événements locaux via des ambassadeurs et participe à la traduction culturelle du produit. Elle transforme les utilisateurs en éducateurs et en promoteurs, réduisant ainsi les coûts d'expansion mondiale. Le marketing de contenu de Notion se concentre sur l'éducation aux méthodes de travail plutôt que sur la vente de fonctionnalités. Son passage au marché professionnel s'est fait "par le bas", les équipes adoptant d'abord l'outil avant que les entreprises ne formalisent son usage. À l'ère de l'IA, Notion intègre ces capacités dans ses flux de travail existants, renforçant sa valeur et ouvrant la voie à une évolution potentielle vers un système d'exploitation du travail. La force durable de Notion réside dans cet écosystème difficile à répliquer : la combinaison d'un produit flexible, d'un vaste patrimoine de connaissances utilisateur, d'une économie de modèles dynamique et d'une communauté engagée crée un effet de levier et une fidélité qui vont bien au-delà de simples fonctionnalités logicielles.

marsbitIl y a 3 h

Analyse de la croissance de Notion : D'un outil de prise de notes à 100 millions d'utilisateurs, comment Notion a construit sa triple roue de croissance via le produit, les modèles et la communauté

marsbitIl y a 3 h

Guide de test pratique de la carte AI de WeChat : L'ère du AI Shopping est-elle arrivée ?

**Titre :** Guide de test de la carte AI de WeChat : l'ère du "AI Shopping" est-elle arrivée ? **Résumé :** WeChat Pay a lancé une "carte AI dédiée", présentée comme permettant à des agents IA (comme WorkBuddy) d'effectuer des paiements pour répondre aux besoins des utilisateurs. Cependant, les tests révèlent que cela ne permet pas une consommation "entièrement automatique". En réalité, la carte AI est un portefeuille séparé du portefeuille WeChat principal. L'utilisateur doit la recharger avec des fonds spécifiques. Chaque paiement initié par l'IA nécessite une confirmation manuelle sur le téléphone de l'utilisateur. La carte isole les dépenses liées à l'IA pour une meilleure gestion. L'activation se fait via le chatbot WorkBuddy. Les cas d'usage annoncés sont l'achat de contenu payant, l'utilisation d'API/outils payants et les abonnements. Cependant, dans la pratique, il est difficile de déclencher ces paiements. Un test pour commander un thé via WorkBuddy a échoué. L'agent a dû utiliser une compétence externe ("Assistant de vie Meituan"), ce qui a consommé beaucoup de crédits (plus que l'allocation quotidienne gratuite). Après autorisation et paiement via la carte AI, l'agent a acheté un bon d'achat incorrect, pas le produit désiré. L'échec ne vient pas de la fonction de paiement elle-même, qui fonctionne, mais de la chaîne d'exécution de l'agent IA : compréhension précise du besoin, appel correct à des plateformes tierces, sélection du bon produit, etc. La carte AI ne gère que l'étape finale du paiement. Le mécanisme actuel est prudent : fonds limités à la carte AI, confirmation obligatoire pour chaque transaction, pas d'accès direct au portefeuille principal. Cela minimise les risques (mauvais achats, abonnements non désirés). **Conclusion/Recommandations :** Il est possible d'expérimenter cette fonction, mais avec prudence : commencez par de petites recharges, vérifiez toujours les détails (produit, prix) avant de confirmer le paiement, et ne présumez pas que l'agent IA a parfaitement compris une demande complexe (notamment pour la livraison, les coupons spécifiques).

marsbitIl y a 3 h

Guide de test pratique de la carte AI de WeChat : L'ère du AI Shopping est-elle arrivée ?

marsbitIl y a 3 h

Trading

Spot
Futures

Articles tendance

Comment acheter COPPER

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Copper (COPPER) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Copper (COPPER).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Copper (COPPER)Après avoir acheté vos Copper (COPPER), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Copper (COPPER)Tradez facilement Copper (COPPER) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

0Publié le 2026.06.18Mis à jour le 2026.06.18

Comment acheter COPPER

Qu'est ce que XAG

Le contrat perpétuel XAGUSDT est le symbole de trading pour l'argent au prix en dollars américains, représentant 1 once troy d'argent.

2 vues totalesPublié le 2026.06.18Mis à jour le 2026.06.18

Qu'est ce que XAG

Comment acheter XAG

Bienvenue sur HTX.com ! Nous vous permettons d'acheter Silver (XAG) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément Silver (XAG).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos Silver (XAG)Après avoir acheté vos Silver (XAG), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des Silver (XAG)Tradez facilement Silver (XAG) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

0Publié le 2026.06.18Mis à jour le 2026.06.18

Comment acheter XAG

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de A (A) sont présentées ci-dessous.

活动图片