Post-mortem de Steakhouse révèle une usurpation DNS causée par le contournement de l'authentification à deux facteurs du registrar

ambcryptoPublié le 2026-04-10Dernière mise à jour le 2026-04-10

Résumé

L'incident de sécurité du 30 mars chez Steakhouse a été causé par une prise de contrôle du domaine via son bureau d'enregistrement, OVHcloud. Les attaquants ont réussi à contourner l'authentification à deux facteurs (2FA) par ingénierie sociale en se faisant passer pour le propriétaire du compte auprès du support. Cela leur a permis de supprimer la sécurité, de prendre le contrôle complet du compte et de rediriger les enregistrements DNS vers un site de phishing contenant un "wallet drainer". Bien que le site frauduleux ait été actif environ quatre heures, aucun fonds utilisateur n'a été perdu grâce aux protections des portefeuilles et à la réaction rapide de l'équipe. Le protocole on-chain est resté sécurisé. Cet incident met en lumière la vulnérabilité des infrastructures hors chaîne et le risque des fournisseurs tiers comme points de faille uniques. Steakhouse a depuis migré vers un registrar plus sécurisé, mis en place une surveillance DNS et renforcé ses contrôles de sécurité.

Un post-mortem de Steakhouse a apporté un nouvel éclairage sur un incident de sécurité survenu le 30 mars. Des attaquants ont brièvement détourné son domaine pour héberger un site de phishing, exposant une faille critique dans l'infrastructure hors chaîne plutôt que dans les systèmes on-chain.

L'équipe a confirmé que l'attaque provenait d'une tentative d'ingénierie sociale réussie ciblant son bureau d'enregistrement de domaines, OVHcloud. Cela a permis à l'attaquant de contourner l'authentification à deux facteurs et de prendre le contrôle des enregistrements DNS.

L'ingénierie sociale a conduit à une prise de contrôle complète du compte

Selon le rapport, l'attaquant a contacté le service d'assistance du registrar, s'est fait passer pour le propriétaire du compte et a convaincu un agent de support de supprimer l'authentification à deux facteurs matérielle.

Une fois l'accès obtenu, l'attaquant a rapidement exécuté une série d'actions automatisées. Cela comprenait la suppression des identifiants de sécurité existants, l'enregistrement de nouveaux appareils d'authentification et la redirection des enregistrements DNS vers une infrastructure sous son contrôle.

Cela a permis le déploiement d'un site web cloné de Steakhouse intégrant un « wallet drainer » (draineur de portefeuille), qui est resté accessible par intermittence pendant environ quatre heures.

Site de phishing actif, mais les fonds sont restés en sécurité

Malgré la gravité de la violation, Steakhouse a déclaré qu'aucun fonds utilisateur n'avait été perdu et qu'aucune transaction malveillante n'avait été confirmée.

La compromission était limitée à la couche domaine. Les coffres-forts on-chain et les contrats intelligents, qui fonctionnent indépendamment de l'interface, n'ont pas été affectés. Le protocole a souligné qu'il ne détient aucune clé administrateur permettant d'accéder aux dépôts des utilisateurs.

Les protections des portefeuilles navigateur de fournisseurs tels que MetaMask et Phantom ont rapidement signalé le site de phishing, tandis que l'équipe a émis un avertissement public dans les 30 minutes suivant la détection de l'incident.

Le post-mortem met en lumière le risque lié aux fournisseurs et les points de défaillance uniques

Le rapport pointe un échec clé dans les hypothèses de sécurité de Steakhouse : la dépendance à un seul registrar dont les processus de support pouvaient contourner les protections matérielles.

La possibilité de désactiver l'authentification à deux facteurs via un simple appel téléphonique, sans vérification hors bande robuste, a effectivement transformé une fuite d'identifiants en une prise de contrôle complète de compte.

Steakhouse a reconnu qu'il n'avait pas correctement évalué ce risque, décrivant le registrar comme un « point de défaillance unique » dans son infrastructure.

Les vulnérabilités hors chaîne restent un maillon faible

L'incident souligne un problème plus large dans la sécurité crypto : des protections on-chain solides n'éliminent pas les risques dans l'infrastructure environnante.

Bien que les contrats intelligents et les coffres-forts soient restés sécurisés, le contrôle du DNS a permis à l'attaquant de cibler les utilisateurs via le phishing, une méthode de plus en plus courante dans l'écosystème.

L'attaque a également impliqué des outils cohérents avec des opérations de « drainer-as-a-service » (draineur en tant que service), mettant en évidence la façon dont les attaquants continuent de combiner l'ingénierie sociale avec des kits d'exploitation prêts à l'emploi.

Mises à niveau de sécurité et prochaines étapes

Suite à l'incident, Steakhouse a migré vers un registrar plus sécurisé. Il a mis en œuvre une surveillance continue du DNS, a procédé à une rotation des identifiants et a lancé un examen plus large des pratiques de sécurité des fournisseurs.

L'équipe a également introduit des contrôles plus stricts pour la gestion de domaine, y compris l'imposition de clés matérielles et des verrouillages au niveau du registrar.


Résumé final

  • Le post-mortem de Steakhouse révèle qu'un contournement de la 2FA au niveau du registrar a permis une usurpation DNS, exposant les utilisateurs au phishing malgré des systèmes on-chain sécurisés.
  • L'incident souligne comment l'infrastructure hors chaîne et la sécurité des fournisseurs restent des vulnérabilités critiques dans les écosystèmes crypto.

Questions liées

QQuel a été la cause principale de l'incident de sécurité survenu chez Steakhouse le 30 mars ?

AL'attaque a été causée par une tentative d'ingénierie sociale réussie visant le bureau d'enregistrement de domaines OVHcloud, permettant à l'attaquant de contourner l'authentification à deux facteurs et de prendre le contrôle des enregistrements DNS.

QComment l'attaquant a-t-il réussi à contourner l'authentification à deux facteurs ?

AL'attaquant a contacté le service client du bureau d'enregistrement, s'est fait passer pour le propriétaire du compte et a convaincu un agent de support de désactiver l'authentification à deux facteurs matérielle.

QEst-ce que des fonds utilisateur ont été perdus lors de cet incident ?

ANon, aucun fonds utilisateur n'a été perdu et aucune transaction malveillante n'a été confirmée. Les coffres on-chain et les smart contracts n'ont pas été affectés.

QQuelles leçons Steakhouse a-t-il tirées de cet incident en matière de sécurité ?

ASteakhouse a reconnu que sa dépendance à un seul bureau d'enregistrement constituait un point de défaillance unique. L'entreprise a migré vers un registrar plus sécurisé, mis en place une surveillance DNS continue et renforcé les contrôles de gestion de domaine.

QQuel type de vulnérabilité cet incident met-il en évidence dans l'écosystème crypto ?

AL'incident souligne que les vulnérabilités hors chaîne (off-chain) et la sécurité des fournisseurs restent des points faibles critiques, même lorsque les protections on-chain sont solides.

Lectures associées

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

**[Guide] Scandale : Une influenceuse australienne prétendant aider des orphelins avec 3 millions d'abonnés a été démasquée pour avoir utilisé l'IA afin de créer de fausses images et vidéos de son oeuvre caritative.** L'ABC révèle que Lily Jay, une influenceuse australienne convertie à l'islam avec près de 3 millions d'abonnés, a orchestré une vaste escroquerie caritative en utilisant l'intelligence artificielle. Sa fondation, le "Lily Jay Foundation", prétendait construire des mosquées, distribuer de la nourriture à Gaza et gérer un orphelinat en Ouganda. Cependant, l'enquête montre que des vidéos clés, notamment celle de l'inauguration de l'orphelinat où des enfants tiennent des sucettes, étaient intégralement générées par IA, avec des incohérences typiques comme des erreurs de texte sur les vêtements. Aucune trace de l'orphelinat "Ada Nur" ou de la boulangerie à Gaza n'a pu être vérifiée sur place. Un trophée "humanitaire" présenté en mai 2026 portait le filigrane invisible d'un générateur d'images AI. Le site web de la fondation admettait discrètement ne pas être un organisme de bienfaisance enregistré, échappant ainsi aux obligations de transparence financière. Opérant depuis Chypre et le Kosovo, Lily Jay (de son vrai nom Lily Jay Hinson) mène une vie luxueuse sur ses réseaux personnels. Après les questions de l'ABC, le site a modifié son contenu pour les visiteurs australiens, supprimant les options de don et les pages compromettantes, tout en les conservant pour le public international. Les experts alertent sur la dangerosité de ces escroqueries qui exploitent la générosité et la volonté de croire en de belles histoires. À l'ère du deepfake, la défense reste un questionnement critique : est-ce vrai ?

marsbitIl y a 13 mins

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

marsbitIl y a 13 mins

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

"L2 Recalibration": When L1 Becomes Its Own Rollup, What Is Ethereum's Endgame? In recent years, the proliferation of L2s (Rollups) has solved Ethereum's scalability issues but at the cost of fragmenting liquidity, user states, and the unified chain experience. This has prompted a fundamental reevaluation of the relationship between L1 and L2 within the Ethereum community. Ethereum's roadmap is evolving. The core challenge is no longer just creating more block space, but redefining the roles of L1, L2, execution, and settlement layers in a fragmented ecosystem. L1 is actively enhancing its own scalability (increasing Gas Limit, statelessness, zkEVM). Consequently, L2s can no longer rely solely on "cheaper, faster transactions" for long-term value. Their future role shifts towards providing differentiated features (privacy, custom governance, application-specific optimizations) that L1 cannot easily offer uniformly, while still contributing extra capacity. Interoperability is key to restoring a seamless user experience. The goal is not just cross-chain bridges but enabling different execution environments to trust each other's states faster and at lower cost. Initiatives like Open Intents Frameworks and the Ethereum Interoperability Layer (EIL) aim to make cross-L2 interactions feel like single-chain transactions. Crucially, shortening Ethereum's finality time (from minutes to seconds) is a major focus, as it directly benefits cross-chain applications by reducing the trust latency for state changes. A provocative idea from researcher Barnabé Monnot suggests that as proof systems (like zkEVM) mature on mainnet, L1 itself could become a form of "its own Rollup." Here, specialized nodes would execute transactions and generate validity proofs, while validators would verify these proofs instead of re-executing everything. This blurs the traditional L1/L2 hierarchy, making "Rollup" more of a general execution-verification architecture than a strict layer. The vision is a future where multiple L2s act as specialized execution domains (for DeFi, gaming, privacy, etc.) under a shared Ethereum security, settlement, and state framework—a system that is fragmented in execution but unified in trust and liquidity. In conclusion, Ethereum's endgame is not L2s replacing L1 or being made obsolete by a scaled L1. It is an ecosystem where L2s become a spectrum of execution environments with varying features, all capable of securely interoperating and sharing Ethereum's foundational security and liquidity. The next phase is about re-integrating what was fragmented back into a coherent, user-friendly "one chain" experience.

marsbitIl y a 14 mins

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

marsbitIl y a 14 mins

Grayscale Dépose le Premier ETF sur Worldcoin auprès de la SEC sous le Symbole GWLD

La société Grayscale Investments a déposé une demande d'enregistrement Form S-1 auprès de la SEC américaine pour créer un nouveau fonds négocié en bourse (ETF) lié à la cryptomonnaie Worldcoin, sous le ticker GWLD sur Nasdaq. Ce fonds, établi le 10 juillet, offrirait aux investisseurs américains un accès régulé à Worldcoin (WLD), alors que les citoyens américains ne sont pas éligibles aux subventions utilisateurs du projet. Le dépôt intervient alors que le WLD a atteint son plus bas historique en mai 2026, avant de connaître une hausse de plus de 8% à l'annonce de l'ETF. Le dossier de Grayscale soulève également des questions importantes sur la tokenomique de Worldcoin, notamment la concentration des tokens (les 100 plus grands portefeuilles détiennent environ 90% de l'offre en circulation) et le déblocage continu de tokens par les initiés jusqu'en 2028, ce qui exercera une pression vendeuse. De plus, l'écosystème de Worldcoin, qui utilise des dispositifs biométriques de scan oculaire (Orbs), est confronté à des défis réglementaires spécifiques dans plusieurs juridictions. Malgré un calendrier incertain (l'introduction en bourse n'est pas attendue avant fin 2026) et l'approbation de la SEC encore en suspens, cette démarche illustre la volonté de Grayscale d'étendre son offre d'investissements cryptographiques régulés et de se positionner sur le marché émergent des ETF.

TheNewsCryptoIl y a 30 mins

Grayscale Dépose le Premier ETF sur Worldcoin auprès de la SEC sous le Symbole GWLD

TheNewsCryptoIl y a 30 mins

L'Éternel Fragment de l'Argent : Les Paiements Tiers N'ont Pas de Principe Premier

L'article examine les défis de l'industrie des paiements, en prenant l'exemple de la trajectoire de Stripe et de sa récente tentative de rachat de PayPal. Il souligne que le secteur reste hautement fragmenté, avec des acteurs locaux ou spécialisés résilients, et qu'il est structurellement subordonné au système bancaire traditionnel. Stripe, ayant manqué la fenêtre d'introduction en bourse pendant la pandémie, cherche désormais à étendre son écosystème via des acquisitions (comme PayPal pour sa clientèle grand public) et en investissant dans les stablecoins (OUSD) et les infrastructures de paiement pour agents autonomes (AI). Cependant, l'auteur note que les stablecoins ne sont pas encore une pratique courante et que l'économie des agents reste naissante. La thèse centrale est que le futur modèle économique pourrait résider dans les réseaux de compensation (clearing). En obtenant des licences bancaires et en développant des blockchains dédiées (comme Tempo pour Stripe), ces entreprises pourraient capturer une partie de la valeur en améliorant l'efficacité des règlements, potentiellement en marge du système bancaire traditionnel. En conclusion, la bataille dans les paiements tiers est comparée à une guerre de tranchées sans fin, où aucun acteur ne peut éliminer tous les autres par la seule taille. L'avenir passe par la diversification et l'innovation sur les infrastructures de compensation.

marsbitIl y a 38 mins

L'Éternel Fragment de l'Argent : Les Paiements Tiers N'ont Pas de Principe Premier

marsbitIl y a 38 mins

Trading

Spot
活动图片