Compromission de compte sur une plateforme, anonymisé et illustratif

Une attaque par bourrage d'identifiants sur un compte de plateforme d'échange

Le compte d'un client sur une plateforme d'échange a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien. L'authentification à deux facteurs avait été désactivée silencieusement des semaines auparavant, et plusieurs actifs ont été retirés en une seule session.

Une attaque par bourrage d'identifiants sur un compte de plateforme d'échange
Ce contenu n'est pas encore disponible en français. La version anglaise est affichée ci-dessous.Voir la version anglaise
ETH et autres jetonsTYPE D'ACTIF
Client particulier, prise de contrôle d'un compte sur plateforme d'échangeCONTEXTE DU DOSSIER

La situation

Le compte d'un client sur une plateforme d'échange a été consulté à l'aide d'un mot de passe réutilisé provenant d'une fuite de données sans lien. L'authentification à deux facteurs avait été désactivée silencieusement des semaines auparavant, et plusieurs actifs ont été retirés en une seule session.

La difficulté

Les journaux d'accès internes de la plateforme n'étaient pas directement accessibles au client, de sorte que l'image complète a dû être reconstituée à partir des seules transactions de retrait.

L'enquête

Nous avons identifié chaque retrait effectué durant la session compromise, tracé chaque adresse de destination, et recoupé la chronologie avec la page de statut publique de la plateforme afin d'écarter une compromission côté plateforme.

Conclusions

Les fonds ont été retirés vers un unique nouveau portefeuille, en partie convertis en stablecoin, puis déplacés vers une seconde plateforme d'échange plus modeste.

Résultat

Les conclusions ont été soumises à la fois à l'équipe de sécurité de la plateforme d'origine et à la plateforme de destination, avec une demande de blocage de conformité. Le dossier reste ouvert dans l'attente de leur examen interne.

Enseignements

Une désactivation silencieuse de l'authentification à deux facteurs est l'un des signes précurseurs les plus clairs d'une compromission. Il vaut la peine d'activer des alertes au niveau du compte pour tout changement de paramètre de sécurité sur chaque compte de plateforme d'échange.

Étape 1
Compte sur plateforme d'échange
Compromised session
Étape 2
Portefeuille de retrait
0x9F 2C41
Étape 3
Conversion en stablecoin
ETH to USDC
Étape 4
Seconde plateforme d'échange
Deposit pending review

Compte sur plateforme d'échange

Accès obtenu via un mot de passe réutilisé et compromis.

Vous vivez une situation similaire ?

Chaque dossier est évalué selon ses propres faits. Dites nous ce qui s'est passé.