Aller au contenu
11 août 2026

Vulnérabilité CryptoJS : 5,7 millions de dollars volés sur plusieurs blockchains

Une faille dans la bibliothèque CryptoJS a permis le vol de plus de 5,7 millions de dollars en cryptomonnaies. Plus de 2 100 portefeuilles sur différentes blockchains ont été compromis.

Vulnérabilité CryptoJS : 5,7 millions de dollars volés sur plusieurs blockchains

Une vulnérabilité ancienne dans la bibliothèque CryptoJS a été à l’origine de vols coordonnés de cryptomonnaies dépassant 5,7 millions de dollars. Cette faille, baptisée Ill Bloom a touché plus de 2 100 adresses sur les réseaux BitcoinEthereumTronPolygon et Rootstock.

Les chercheurs en sécurité ont identifié que cette faille provenait de versions obsolètes de CryptoJS utilisées par de nombreux développeurs de portefeuilles pendant plusieurs années. Contrairement à des attaques directes sur les blockchains, les attaquants ont exploité une génération prévisible de phrases de récupération pour retrouver les clés privées à l’aide d’ordinateurs grand public.

Les détails de l’attaque

Une phrase de récupération standard de 12 mots offre normalement une protection cryptographique quasi inviolable contre le brute-force. Cependant, les versions de CryptoJS à partir de 3.1.2, à l’exception des versions 3.2.0 et 3.2.1, ont généré un niveau d’aléa insuffisant lors de la création des portefeuilles, réduisant drastiquement le nombre de combinaisons possibles.

Ce qui aurait dû nécessiter des milliards d’années de calcul est La faille s’est propagée largement car CryptoJS avait été intégrée dans des centaines de paquets logiciels, souvent sans que les développeurs de portefeuilles concernés ne soient conscients du problème sous-jacent.

Les pertes par blockchain

Les pertes ont été réparties comme suit:

  • Bitcoin environ 2,57 millions de dollars de pertes, le montant le plus élevé
  • Ethereum environ 286 000 dollars volés
  • Rootstock près de 177 000 dollars dérobés
  • Tron environ 81 000 dollars perdus
  • Polygon environ 23 000 dollars affectés

Les applications touchées

La plus grosse opération recensée s’est déroulée le 27 mai 2026 lorsque des attaquants ont compromis 431 adresses en une seule journée et retiré environ 3,14 millions de dollars lors d’une opération coordonnée. Dès le mois d’août, les enquêteurs avaient confirmé que plus de 2 100 adresses de portefeuilles avaient été compromises.

Les applications identifiées comme touchées incluent RWalletBexo WalletNanChatBitcoin Libre et Milo Wallet chaque développeur ayant géré la situation différemment. Milo Wallet et RWallet ont purement et simplement fermé leurs services après la découverte de la faille. Bitcoin Libre avait déjà corrigé le problème dans des versions antérieures, tandis que NanChat a distribué une mise à jour logicielle. Bexo Wallet a de son côté finalisé son correctif, mais les utilisateurs attendent encore sa validation par les magasins d’applications mobiles avant de pouvoir l’installer.

Les mesures de sécurité nécessaires

Les experts en sécurité ont averti que l’installation d’un correctif logiciel n’élimine pas le risque sous-jacent, car les phrases de récupération générées via la bibliothèque CryptoJS défaillante restent définitivement compromises. Autrement dit, le problème n’est pas dans l’application actuelle, mais dans la donnée elle-même, créée une fois pour toutes au moment de l’ouverture du portefeuille.

Les utilisateurs dont les portefeuilles proviennent d’applications concernées sont donc invités à transférer immédiatement leurs actifs vers de nouveaux portefeuilles générés avec un logiciel sécurisé. Il est également recommandé d’éviter de conserver des montants importants dans des portefeuilles générés par navigateur et liés à des versions vulnérables de CryptoJS.

Cet épisode illustre comment une faiblesse enfouie dans une bibliothèque logicielle largement réutilisée peut se propager silencieusement à travers de nombreuses applications crypto avant qu’une attaque coordonnée ne révèle le problème. Il souligne également l’importance d’une génération aléatoire sécurisée pour la création des portefeuilles.