Compromission de compte d'échange, anonymisé et illustratif

Une attaque par credential stuffing sur un compte d'échange

Le compte d'échange d'un client a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien avec lui. L'authentification à deux facteurs avait été désactivée silencieusement des semaines plus tôt, et plusieurs actifs ont été retirés en une seule session.

Une attaque par credential stuffing sur un compte d'échange
ETH et autres jetonsTYPE D'ACTIF
Client particulier, prise de contrôle d'un compte d'échangeCONTEXTE DU DOSSIER

La situation

Le compte d'échange d'un client a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien avec lui. L'authentification à deux facteurs avait été désactivée silencieusement des semaines plus tôt, et plusieurs actifs ont été retirés en une seule session.

Le défi

Les journaux d'accès internes de la plateforme n'étaient pas directement accessibles au client, si bien que l'image complète devait être modélisée à partir des seules transactions de retrait.

L'enquête

Nous avons identifié chaque retrait effectué durant la session compromise, tracé chaque adresse de destination, et recoupé le minutage avec la page de statut publique de la plateforme pour écarter une compromission côté plateforme.

Constatations

Les fonds ont été retirés vers un unique nouveau portefeuille, partiellement convertis en stablecoin, puis déplacés vers une seconde plateforme d'échange, plus petite.

Résultat

Les constatations ont été soumises à l'équipe de sécurité de la plateforme d'origine ainsi qu'à la plateforme de destination, avec une demande de blocage de conformité. Le dossier demeure ouvert dans l'attente de leur examen interne.

Enseignements

Un paramètre d'authentification à deux facteurs désactivé silencieusement est l'un des signaux précoces les plus clairs d'une compromission. Les alertes au niveau du compte pour tout changement de paramètre de sécurité méritent d'être activées sur chaque compte d'échange.

Étape 1
Compte d'échange
Compromised session
Étape 2
Portefeuille de retrait
0x9F 2C41
Étape 3
Conversion en stablecoin
ETH to USDC
Étape 4
Seconde plateforme d'échange
Deposit pending review

Compte d'échange

Accès obtenu via un mot de passe réutilisé et compromis.

Vous faites face à une situation similaire ?

Chaque dossier est défini selon ses propres faits. Dites-nous ce qui s'est passé.