Les pirates volent les phrases de départ (seed phrases) des portefeuilles cryptographiques à partir de la galerie d'images

cryptonews.ruPublié le 2026-07-27Dernière mise à jour le 2026-07-27

Résumé

Le malware SparkKitty utilise une technologie de reconnaissance optique de caractères (OCR) pour extraire des informations sensibles comme des phrases de récupération de portefeuilles cryptographiques directement à partir des photos et captures d'écran stockées sur les appareils mobiles, contournant ainsi les systèmes de sécurité classiques. Après son installation, le programme demande l'accès aux photos, scanne les images et envoie les données vers des serveurs distants contrôlés par les pirates. Détecté initialement sous le nom SparkCat début 2024, SparkKitty évolue et se propage désormais via des applications frauduleuses imitant des services légitimes de cryptomonnaie, de messagerie ou de divertissement sur l'Apple App Store et Google Play. Par exemple, une version iOS a été dissimulée dans l'application cryptographique 币coin en utilisant des frameworks obscurcis, tandis qu'une version Android a été distribuée via l'application SOEX, téléchargée plus de 10 000 fois. Si les pirates obtiennent une phrase de récupération, ils peuvent vider le portefeuille cryptographique correspondant en quelques minutes. Le malware fonctionne discrètement en arrière-plan, retardant la découverte du vol. Ce cas s'inscrit dans une tendance de techniques sophistiquées de vol de cryptomonnaies, comme le récent piratage de sessions Telegram Desktop contournant l'authentification à deux facteurs.

Après son installation, le programme malveillant demande l'accès aux photos, analyse les images à la recherche d'informations confidentielles et envoie les résultats vers des serveurs distants contrôlés par les malfaiteurs. SparkKitty n'utilise pas des méthodes traditionnelles d'interception de données telles que l'enregistrement des frappes au clavier ou la surveillance du presse-papiers, mais emploie la technologie de reconnaissance optique de caractères (OCR) pour extraire directement le texte des photos et des captures d'écran. Cela lui permet de contourner les systèmes de sécurité standard et de voler les mots de passe, les phrases de départ (seed phrases) et d'autres données secrètes, même si elles ne sont pas saisies au clavier ou copiées dans le presse-papiers, ont expliqué les analystes de Check Point.

Si les malfaiteurs parviennent à s'emparer d'une phrase de départ, ils obtiennent un contrôle total sur le portefeuille cryptographique et sont capables de le vider en quelques minutes. Le programme malveillant fonctionne de manière discrète, en arrière-plan, de sorte que le propriétaire de l'appareil peut ne pas remarquer immédiatement le vol de ses fonds — jusqu'à ce qu'il se connecte à son portefeuille cryptographique.

Le programme malveillant a été détecté pour la première fois par les experts de Kaspersky au début de l'année 2024 — sous le nom de SparkCat. Mais le programme a évolué. Les créateurs de SparkKitty le diffusent désormais plus fréquemment sur l'App Store d'Apple et sur Google Play en se faisant passer pour des applications imitant des services légitimes de cryptomonnaie, des messageries et des services de divertissement. Cela augmente considérablement la probabilité qu'il soit installé par des utilisateurs ne se doutant de rien.

Pour les appareils iOS, le programme malveillant a été intégré dans une application de cryptomonnaie appelée 币coin et publiée sur l'App Store. Il n'est toujours pas clair si le compte du développeur a été piraté ou s'il était au courant de l'infection. L'application a réussi à contourner les contrôles de sécurité d'Apple en dissimulant son code malveillant dans des frameworks obfusqués, AFNetworking et libswiftDarwin.dylib. Ces modules ont été conçus de manière à ce que l'application paraisse légitime, permettant ainsi à SparkKitty d'éviter d'être détecté, ont expliqué les experts de Check Point.

La version pour Android a été diffusée via une application nommée SOEX, qui a été téléchargée plus de 10 000 fois sur Google Play. L'application se faisait passer pour une plateforme de messagerie et d'échange de cryptomonnaies, mais permettait aux pirates d'accéder aux stockages de fichiers multimédias sur les smartphones et autres appareils, de surveiller les modifications des fichiers et de voler des données.

Récemment, les experts de la société SlowMist ont découvert une nouvelle méthode utilisée par les pirates pour intercepter les sessions de Telegram Desktop en contournant l'authentification à deux facteurs (2FA) et voler les données de portefeuilles cryptographiques. Récemment, le PDG de la plateforme financière Robinhood, Vlad Tenev, a été victime d'une attaque — son compte sur le réseau social X a été piraté pour promouvoir la memecoin VLAD.

Questions liées

QComment les pirates extraient-ils les informations sensibles des photos sur les smartphones ?

AIls utilisent une technologie de reconnaissance optique de caractères (OCR) pour scanner les images et extraire directement le texte des photos et captures d'écran, contournant ainsi les systèmes de sécurité standards.

QQuel est le principal risque pour un utilisateur si sa phrase de récupération (seed phrase) est volée ?

ALes pirates obtiendraient un contrôle total sur le portefeuille de cryptomonnaies et pourraient le vider en quelques minutes.

QComment le programme malveillant SparkKitty se propage-t-il sur iOS et Android ?

AIl est diffusé sur l'App Store d'Apple et sur Google Play en se faisant passer pour des applications légitimes de services de cryptomonnaie, de messagerie ou de divertissement.

QComment SparkKitty a-t-il contourné les vérifications de sécurité d'Apple sur iOS ?

AEn dissimulant son code malveillant dans des frameworks obfusqués (AFNetworking et libswiftDarwin.dylib), ce qui a permis à l'application d'avoir l'air légitime et d'éviter la détection.

QQuelle découverte récente les experts de SlowMist ont-ils faite concernant les attaques de portefeuilles cryptographiques ?

AIls ont découvert une nouvelle méthode permettant aux pirates d'intercepter les sessions Telegram Desktop en contournant l'authentification à deux facteurs (2FA) pour voler les données des portefeuilles de cryptomonnaies.

Lectures associées

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

Ray Dalio, fondateur de Bridgewater Associates, met en garde contre la bulle actuelle de l'IA, présentant des signes classiques similaires aux précédents krachs financiers. Il explique qu'une combinaison de spéculation excessive, d'endettement et de changements de taux d'intérêt pourrait provoquer son éclatement, entraînant une récession économique. Dalio décrit également un « grand cycle » mondial d'environ 80 ans, caractérisé par des inégalités croissantes, des déficits publics élevés et des tensions géopolitiques. Nous serions actuellement dans une phase de déclin de ce cycle, avec un ordre mondial en transition. Pour protéger leur patrimoine, il conseille aux investisseurs de diversifier leurs actifs (actions, obligations, or, immobilier) plutôt que de détenir uniquement des liquidités. Il mentionne détenir environ 1% de Bitcoin, mais préfère l'or physique pour sa stabilité. Concernant l'IA, Dalio souligne qu'elle remplacera progressivement le travail intellectuel humain, creusant les inégalités. L'avenir appartiendra à ceux qui sauront allier intelligence humaine et collaboration avec l'IA. Enfin, il évoque un monde de plus en plus régionalisé, avec un affaiblissement de la puissance américaine, visible dans des conflits comme celui avec l'Iran, et la montée en puissance d'autres pôles, notamment la Chine.

marsbitIl y a 3 h

Dialogue avec Ray Dalio : Nous sommes actuellement dans une bulle de l'IA, 1% de mon portefeuille est en Bitcoin

marsbitIl y a 3 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

Les marchés boursiers sud-coréens montrent des signes tangibles d'amélioration des flux de capitaux. Le 31 juillet, les investisseurs étrangers ont réalisé un achat net record de 7 200 milliards de wons sur une seule journée dans le KOSPI, marquant un renversement de la tendance de sorties massives observée ces derniers mois. En juillet, leurs ventes nettes mensuelles se sont fortement réduites à 9 800 milliards de wons, contre 48 400 et 44 500 milliards en juin et mai respectivement. Parallèlement, les institutions domestiques comme les fonds de pension ont inversé leur tendance, passant à un achat net de 1 000 milliards de wons en juillet. La Commission des services financiers a également resserré l'accès aux ETF à effet de levier sur actions individuelles pour les investisseurs de détail, réduisant ainsi la volatilité du marché. Citigroup Research maintient son objectif pour le KOSPI à 10 000 points, estimant que les vents contraires liés aux flux de capitaux s'atténuent. Des facteurs tels que les fondamentaux solides du secteur des puces mémoire, les faibles valorisations du marché, une économie robuste et un environnement politique favorable devraient soutenir le marché. La possibilité d'interventions des autorités pour stabiliser le marché offre également un filet de sécurité.

marsbitIl y a 3 h

7,2 billions de KRW en une journée, les achats nets des investisseurs étrangers atteignent un record historique ce vendredi ! Wall Street : Les vents contraires sur les flux de capitaux sud-coréens se sont dissipés

marsbitIl y a 3 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

**OpenAI provoque un séisme mathématique avec son nouveau modèle Astra** OpenAI a dévoilé des avancées mathématiques majeures réalisées par son modèle interne Astra, présenté par Sam Altman. L'IA aurait résolu ou fait progresser dix problèmes complexes dans des domaines variés comme la géométrie haute dimension, la théorie des groupes et la complexité quantique. Le résultat le plus marquant est la construction du premier groupe "non sofic" infini et finiment présenté, réfutant une conjecture de Mikhail Gromov vieille de 27 ans. Cette seule découverte est qualifiée de niveau "Prix Fields". Astra a également amélioré une borne fondamentale sur le problème de l'empilement des sphères en haute dimension, stagnant depuis 1978, et a réfuté la conjecture de rigidité d'Alain Connes en construisant une infinité de groupes non isomorphes partageant la même algèbre de von Neumann. Ces résultats, compilés dans un document de 249 pages, sont accompagnés de preuves formelles vérifiées par l'assistant Lean 4. OpenAI précise que le coût total de génération de ces démonstrations aurait été inférieur à 2000 dollars. La communauté mathématique réagit avec stupeur, certains experts y voyant un tournant historique où l'IA démontre une intuition et une capacité de raisonnement pouvant surpasser les meilleurs mathématiciens humains.

marsbitIl y a 4 h

Choc ! La prochaine IA d'OpenAI résout 10 problèmes du calibre de la Médaille Fields

marsbitIl y a 4 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

Le titre « Les clés Bitcoin protégées par des dés, mais la méthode reste marginale » introduit un article sur la génération manuelle de graines de portefeuille Bitcoin à l'aide de dés. L'article explique le concept d'entropie, illustré par Claude Shannon, où un dé à six faces génère environ 2,585 bits d'incertitude. Il aborde le scandale récent de Coldcard, où une vulnérabilité du générateur de nombres aléatoires matériel a compromis des fonds. Les utilisateurs ayant généré leur phrase de récupération avec des dés (environ 99 lancers pour une haute sécurité) n'étaient pas affectés pour leur seed principal. Cependant, l'analyse du chercheur Kevin Loaec montre que d'autres fonctions du portefeuille (clés de copie, portefeuilles papier, mots de passe, etc.) utilisaient ce générateur défectueux et restaient vulnérables. L'article souligne les défis pratiques de la méthode des dés : elle est longue, sujette aux erreurs de saisie, et peu adaptée aux nouveaux utilisateurs qui pourraient mal l'exécuter. Il conclut que si cette méthode manuelle est robuste pour les experts, l'objectif à long terme est d'avoir un matériel et des logiciels générant une entropie fiable de manière simple et sécurisée. Il conseille aux propriétaires de Coldcard de vérifier leur firmware et les fonctions utilisées, et rappelle l'intérêt des solutions multi-signatures avec différents fabricants pour limiter les risques.

cryptonews.ruIl y a 8 h

Grâce aux lancers de dés, les clés Bitcoin sont stockées hors ligne, mais tout le monde ne s'y mettra pas

cryptonews.ruIl y a 8 h

Trading

Spot
活动图片