{"id":89676,"date":"2022-04-14T10:20:52","date_gmt":"2022-04-14T12:20:52","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-faille-rare-sur-le-marche-nft-aurait-pu-permettre-aux-attaquants-de-detourner-des-portefeuilles-cryptographiques\/"},"modified":"2022-04-14T10:20:59","modified_gmt":"2022-04-14T12:20:59","slug":"une-faille-rare-sur-le-marche-nft-aurait-pu-permettre-aux-attaquants-de-detourner-des-portefeuilles-cryptographiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-faille-rare-sur-le-marche-nft-aurait-pu-permettre-aux-attaquants-de-detourner-des-portefeuilles-cryptographiques\/","title":{"rendered":"Une faille rare sur le march\u00e9 NFT aurait pu permettre aux attaquants de d\u00e9tourner des portefeuilles cryptographiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 d\u00e9sormais corrig\u00e9e sur le march\u00e9 des jetons non fongibles Rarible (NFT) qui, si elle \u00e9tait exploit\u00e9e avec succ\u00e8s, aurait pu entra\u00eener la prise de contr\u00f4le de compte et le vol d&#8217;actifs de crypto-monnaie.<\/p>\n<p>&#8220;En incitant les victimes \u00e0 cliquer sur un NFT malveillant, un attaquant peut prendre le contr\u00f4le total du portefeuille cryptographique de la victime pour voler des fonds&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Check Point, Roman Zaikin, Dikla Barda et Oded Vanunu. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/check-point-research-detects-vulnerability-in-the-rarible-nft-marketplace-preventing-risk-of-account-take-over-and-cryptocurrency-theft\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Rarible, un march\u00e9 NFT qui permet aux utilisateurs de cr\u00e9er, d&#8217;acheter et de vendre de l&#8217;art num\u00e9rique NFT comme des photographies, des jeux et des m\u00e8mes, compte plus de 2,1 millions d&#8217;utilisateurs actifs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/images\/-HgiHdbUpRRQ\/YVHQqGahs-I\/AAAAAAAA4Zw\/NYGHBa999kAbbWpf3DZihmdmxCK2WjzgwCLcBGAsYHQ\/s300-e100\/rewind-2-300.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Il y a encore un \u00e9norme foss\u00e9 entre, en termes de s\u00e9curit\u00e9, entre l&#8217;infrastructure Web2 et Web3&#8221;, a d\u00e9clar\u00e9 Vanunu, responsable de la recherche sur les vuln\u00e9rabilit\u00e9s des produits chez Check Point, dans un communiqu\u00e9 partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Toute petite vuln\u00e9rabilit\u00e9 peut \u00e9ventuellement permettre aux cybercriminels de d\u00e9tourner des portefeuilles cryptographiques dans les coulisses. Nous sommes toujours dans un \u00e9tat o\u00f9 les places de march\u00e9 qui combinent les protocoles Web3 font d\u00e9faut du point de vue de la s\u00e9curit\u00e9. Les implications suite \u00e0 un piratage cryptographique peuvent \u00eatre extr\u00eames.&#8221;<\/p>\n<p>Le mode op\u00e9ratoire de l&#8217;attaque repose sur un acteur malveillant envoyant un lien vers un NFT escroc (par exemple, une image) \u00e0 des victimes potentielles qui, lorsqu&#8217;il est ouvert dans un nouvel onglet, ex\u00e9cute un code JavaScript arbitraire, permettant potentiellement \u00e0 l&#8217;attaquant d&#8217;obtenir un contr\u00f4le total sur ses NFT. en envoyant une requ\u00eate setApprovalForAll au portefeuille.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/docs.openzeppelin.com\/contracts\/4.x\/api\/token\/erc721#IERC721-setApprovalForAll-address-bool-\" target=\"_blank\">API setApprovalForAll<\/a> permet \u00e0 une place de march\u00e9 (dans ce cas, Rarible) de transf\u00e9rer les articles vendus de l&#8217;adresse du vendeur \u00e0 l&#8217;adresse de l&#8217;acheteur en fonction du contrat intelligent mis en \u0153uvre.<\/p>\n<p>&#8220;Cette fonction est tr\u00e8s dangereuse de par sa conception car elle peut permettre \u00e0 n&#8217;importe qui de contr\u00f4ler vos NFT si vous \u00eates amen\u00e9 \u00e0 le signer&#8221;, ont soulign\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Les utilisateurs ne savent pas toujours exactement quelles autorisations ils accordent en signant une transaction. La plupart du temps, la victime suppose qu&#8217;il s&#8217;agit de transactions r\u00e9guli\u00e8res alors qu&#8217;en fait, elle donnait le contr\u00f4le de ses propres NFT.&#8221;<\/p>\n<p>En acc\u00e9dant \u00e0 la demande, le stratag\u00e8me frauduleux permet effectivement \u00e0 l&#8217;adversaire de transf\u00e9rer tous les NFT du compte de la victime, qui peuvent ensuite \u00eatre vendus par l&#8217;attaquant sur le march\u00e9 \u00e0 un prix plus \u00e9lev\u00e9.<\/p>\n<p>Par mesure de s\u00e9curit\u00e9, il est recommand\u00e9 aux utilisateurs d&#8217;examiner attentivement les demandes de transaction avant de fournir tout type d&#8217;autorisation.  Les approbations de jetons pr\u00e9c\u00e9dentes peuvent \u00eatre examin\u00e9es et r\u00e9voqu\u00e9es en visitant Etherscan <a rel=\"nofollow noopener\" href=\"https:\/\/etherscan.io\/tokenapprovalchecker\" target=\"_blank\">V\u00e9rificateur d&#8217;approbation de jeton<\/a> outil.<\/p>\n<p>&#8220;Les utilisateurs de NFT doivent \u00eatre conscients qu&#8217;il existe diverses demandes de portefeuille &#8211; certaines d&#8217;entre elles sont utilis\u00e9es uniquement pour connecter le portefeuille, mais d&#8217;autres peuvent fournir un acc\u00e8s complet \u00e0 leurs NFT et Tokens&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/rarible-nft-marketplace-flaw-couldve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 d\u00e9sormais corrig\u00e9e sur le march\u00e9 des jetons non fongibles Rarible (NFT) qui, si elle \u00e9tait exploit\u00e9e avec succ\u00e8s, aurait pu entra\u00eener la prise de contr\u00f4le de compte et le vol d&#8217;actifs de crypto-monnaie. &#8220;En incitant les victimes \u00e0 cliquer sur un NFT malveillant, un attaquant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":89677,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,2514,507,4168,13276,4158,4165,4161,133,31219,9048,4157,4159,4171,4170,4167,664,4160,4043,4163,4162,5848,11774,2213,4172,4169,60,196,4166,4164],"class_list":["post-89676","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aurait","tag-aux","tag-comment-pirater","tag-cryptographiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-detourner","tag-faille","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-marche","tag-mises-a-jour-de-la-cybersecurite","tag-nft","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-portefeuilles","tag-rare","tag-securite-informatique","tag-securite-internet","tag-sur","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/89676","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=89676"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/89676\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/89677"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=89676"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=89676"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=89676"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}