Une attaque par credential stuffing sur un compte d'échange
Le compte d'échange d'un client a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien avec lui. L'authentification à deux facteurs avait été désactivée silencieusement des semaines plus tôt, et plusieurs actifs ont été retirés en une seule session.
La situation
Le compte d'échange d'un client a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien avec lui. L'authentification à deux facteurs avait été désactivée silencieusement des semaines plus tôt, et plusieurs actifs ont été retirés en une seule session.
Le défi
Les journaux d'accès internes de la plateforme n'étaient pas directement accessibles au client, si bien que l'image complète devait être modélisée à partir des seules transactions de retrait.
L'enquête
Nous avons identifié chaque retrait effectué durant la session compromise, tracé chaque adresse de destination, et recoupé le minutage avec la page de statut publique de la plateforme pour écarter une compromission côté plateforme.
Constatations
Les fonds ont été retirés vers un unique nouveau portefeuille, partiellement convertis en stablecoin, puis déplacés vers une seconde plateforme d'échange, plus petite.
Résultat
Les constatations ont été soumises à l'équipe de sécurité de la plateforme d'origine ainsi qu'à la plateforme de destination, avec une demande de blocage de conformité. Le dossier demeure ouvert dans l'attente de leur examen interne.
Enseignements
Un paramètre d'authentification à deux facteurs désactivé silencieusement est l'un des signaux précoces les plus clairs d'une compromission. Les alertes au niveau du compte pour tout changement de paramètre de sécurité méritent d'être activées sur chaque compte d'échange.
Compte d'échange
Accès obtenu via un mot de passe réutilisé et compromis.
Vous faites face à une situation similaire ?
Chaque dossier est défini selon ses propres faits. Dites-nous ce qui s'est passé.
