{"id":9745,"date":"2017-11-09T15:27:48","date_gmt":"2017-11-09T15:27:48","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=9745"},"modified":"2019-11-22T09:02:03","modified_gmt":"2019-11-22T09:02:03","slug":"cryptocurrencies-intended-risks","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/cryptocurrencies-intended-risks\/9745\/","title":{"rendered":"Probl\u00e8mes et risques des crypto-monnaies"},"content":{"rendered":"<p>Les devises chiffr\u00e9es sont la m\u00eame chose que l\u2019argent \u00e9lectronique comme sur WebMoney ou PayPal. Cela veut dire qu\u2019elles rencontrent les m\u00eames probl\u00e8mes que les syst\u00e8mes de paiement en ligne classiques.<\/p>\n<p>Cependant, les principes op\u00e9ratifs sp\u00e9cifiques aux devises chiffr\u00e9es rendent parfois les probl\u00e8mes plus probables et donc plus d\u00e9rangeants. De plus, les m\u00eames principes sont responsables d\u2019un certain nombre de risques uniques et sp\u00e9cifiques des devises chiffr\u00e9es.<\/p>\n<h3>Usurpation des informations de paiement et phishing<\/h3>\n<p>Nous allons commencer par les probl\u00e8mes courants comme le bon vieux vol. Disons que nous transf\u00e9rons de l\u2019argent \u00e0 un ami. Vous copiez l\u2019adresse de son portefeuille correctement, mais un malware remplace l\u2019adresse dans le presse-papiers par une autre. Tout le monde n\u2019est pas assez vigilant pour v\u00e9rifier une nouvelle fois une adresse apr\u00e8s l\u2019avoir copi\u00e9e. Surtout si l\u2019adresse est une longue accumulation de caract\u00e8res.<\/p>\n<p>Ou alors, prenons le cas du phishing. Comme avec l\u2019argent \u00e9lectronique ordinaire, les utilisateurs peuvent \u00eatre tromp\u00e9s et se diriger vers un site internet de phishing o\u00f9 ils ouvrent leurs portefeuilles chiffr\u00e9s et ins\u00e8rent un mot de passe.<\/p>\n<p>Bien entendu, les utilisateurs de syst\u00e8mes de paiements ou de banques traditionnels peuvent aussi avoir des soucis avec les cybervoleurs. Cependant, avec un syst\u00e8me traditionnel, il y a toujours une assez bonne probabilit\u00e9 qu\u2019il soit possible d\u2019annuler le transfert. Dans le cas des devises chiffr\u00e9es, vous pouvez tout de suite oublier cette id\u00e9e. Ce qui se passe dans un blockchain reste dans le blockchain.<\/p>\n<h3>Pirater un portail de paiement<\/h3>\n<p>En plus de cela, m\u00eame un utilisant un portail de paiement authentique avec la bonne adresse, on risque de perdre beaucoup d\u2019argent. En juin 2017, le portefeuille web le plus populaire pour la monnaie chiffr\u00e9e Ethereum Classic dont l\u2019adresse originale \u00e9tait <a href=\"https:\/\/classicetherwallet.com\/\" target=\"_blank\" rel=\"noopener nofollow\">https<u>:\/\/<\/u>classicetherwallet<u>.<\/u>com<u>\/<\/u><\/a>, a subitement commenc\u00e9 <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/classic-ether-wallet-hacked-users-report-massive-losses\/\" target=\"_blank\" rel=\"noopener nofollow\">\u00e0 voler de l\u2019argent<\/a> des portefeuilles des utilisateurs.<\/p>\n<p>En r\u00e9alit\u00e9, des hackers avaient utilis\u00e9 des m\u00e9thodes d\u2019ing\u00e9nierie sociale pour convaincre l\u2019h\u00e9bergeur qu\u2019ils \u00e9taient les v\u00e9ritables propri\u00e9taires du domaine. Apr\u00e8s avoir obtenu un acc\u00e8s, ils ont commenc\u00e9 \u00e0 intercepter les flux de devises.<\/p>\n<p>Heureusement, la strat\u00e9gie que les hackers ont utilis\u00e9e n\u2019\u00e9tait pas la meilleure : ils ont imm\u00e9diatement remplac\u00e9 les b\u00e9n\u00e9ficiaires et se sont donc fait prendre en n\u2019\u00e9tant parvenus \u00e0 voler que 300 000 dollars en plusieurs heures. Cependant, s\u2019ils avaient collect\u00e9 les portefeuilles et attendu un peu, ils seraient rest\u00e9s cach\u00e9s bien plus longtemps et les dommages auraient s\u00fbrement \u00e9t\u00e9 bien pires.<\/p>\n<p>En toute honn\u00eatet\u00e9, les services financiers classiques sont aussi victimes de ce type d\u2019attaque. Cette ann\u00e9e au Br\u00e9sil, par exemple, des hackers <a href=\"https:\/\/www.wired.com\/2017\/04\/hackers-hijacked-banks-entire-online-operation\/\" target=\"_blank\" rel=\"noopener nofollow\">ont d\u00e9tourn\u00e9 toute une banque<\/a>.<\/p>\n<h3>Erreur d\u2019adresse d\u2019utilisateur<\/h3>\n<p>Les cas pr\u00e9c\u00e9dents \u00e9taient typiques des probl\u00e8mes de l\u2019argent \u00e9lectronique, mais comme nous l\u2019avons d\u00e9j\u00e0 dit, les devises chiffr\u00e9es ajoutent leurs propres sp\u00e9cificit\u00e9s. Il y a par exemple un risque tr\u00e8s sp\u00e9cifique des monnaies chiffr\u00e9es : la perte d\u2019argent en raison d\u2019une erreur dans l\u2019adresse \u00e0 laquelle le transfert d\u2019argent est r\u00e9alis\u00e9.<\/p>\n<p>Dans le cas d\u2019Ethereum, si le dernier chiffre de l\u2019adresse n\u2019est pas copi\u00e9, l\u2019argent dispara\u00eet tout simplement. Ou alors, il ira l\u00e0 o\u00f9 vous voulez l\u2019envoyer, mais le montant que vous vouliez transf\u00e9rer sera <a href=\"http:\/\/vessenes.com\/the-erc20-short-address-attack-explained\/\" target=\"_blank\" rel=\"noopener nofollow\">multipli\u00e9 par 256<\/a>.<\/p>\n<p>Cette erreur ne s\u2019applique pas \u00e0 Bitcoin car le syst\u00e8me a une validation d\u2019adresse int\u00e9gr\u00e9e. Cependant, dans Bitcoin, vous risquez d\u2019envoyer de l\u2019argent \u00e0 un destinataire myst\u00e8re \u2013 que pensez-vous de perdre <a href=\"https:\/\/www.reddit.com\/r\/Bitcoin\/comments\/273vi2\/if_you_just_received_800_bitcoin_out_of_the_blue\/\" target=\"_blank\" rel=\"noopener nofollow\">800 bitcoins<\/a> ? (au taux de change du 28 septembre 2017, cela repr\u00e9sente 3,2 millions de dollars). Ou alors, vous pouvez involontairement payer des frais de <a href=\"https:\/\/blockchain.info\/tx\/258478e8b7a3b78301661e78b4f93a792af878b545442498065ab272eaacf035\" target=\"_blank\" rel=\"noopener nofollow\">80 bitcoins<\/a> (environ 320 000 dollars). Pour \u00eatre honn\u00eate, ce type d\u2019erreur est improbable avec un client Bitcoin populaire ; il est probable que dans ces cas, les victimes utilisaient des solutions faites maison.<\/p>\n<h3>Perte d\u2019un fichier de portefeuille<\/h3>\n<p>Il y a un autre probl\u00e8me typique des devises chiffr\u00e9es : la perte ou le vol d\u2019un portefeuille. La plupart des utilisateurs stockent leurs fichiers de portefeuilles sur leurs ordinateurs. Ils peuvent donc \u00eatre <a href=\"http:\/\/www.zdnet.com\/article\/now-cerber-ransomware-wants-to-steal-your-bitcoin-wallets-and-passwords-too\/\" target=\"_blank\" rel=\"noopener nofollow\">vol\u00e9s avec des malwares<\/a> ou perdus si le disque dur tombe en panne.<\/p>\n<p>La plupart des utilisateurs avanc\u00e9s font donc des copies physiques de leur cl\u00e9 secr\u00e8te et ach\u00e8tent des portefeuilles USB. Mais ce n\u2019est pas le cas de tout le monde.<\/p>\n<p>La situation de l\u2019argent \u00e9lectronique \u00a0\u00bb\u00a0centralis\u00e9\u00a0\u00a0\u00bb s\u2019est consid\u00e9rablement am\u00e9lior\u00e9e. Peu de banques sur Internet ne demandent pas une authentification \u00e0 deux facteurs et la confirmation des transactions avec des SMS \u00e0 mot de passe unique. Dans le cas des entreprises ou des montants importants, l\u2019utilisation d\u2019un jeton USB est obligatoire.<\/p>\n<h3>ICO non s\u00e9curis\u00e9s<\/h3>\n<p>En 2017, investir dans des projets associ\u00e9s avec une blockchain ou des devises chiffr\u00e9es est devenu tr\u00e8s populaire parmi les d\u00e9tenteurs de monnaies chiffr\u00e9es. Ce type de lev\u00e9e de fonds s\u2019appelle ICO \u2014 Initial Coin Offering.<\/p>\n<p>Vous pouvez en savoir plus sur la mani\u00e8re dont cela se passe, <a href=\"https:\/\/www.kaspersky.fr\/blog\/ethereum-ico\/9714\/\" target=\"_blank\" rel=\"noopener\">sur ce qu\u2019est le r\u00e9seau Ethereum et sur le fonctionnement des contrats intelligents<\/a> dans notre article pr\u00e9c\u00e9dent sur le sujet, et nous ne r\u00e9p\u00e9terons donc pas les d\u00e9tails techniques ici. La cons\u00e9quence, c\u2019est que l\u2019utilisation des monnaies chiffr\u00e9es permet de lever tr\u00e8s facilement des fonds importants avec une simple connexion \u00e0 Internet. Plus de 1,7 milliard de dollars a \u00e9t\u00e9 collect\u00e9 par des ICO en 2017. On n\u2019entend pas beaucoup parler de projets couronn\u00e9s de succ\u00e8s, mais les investisseurs restent optimistes.<\/p>\n<p>Quel est le probl\u00e8me, alors ? Le probl\u00e8me, c\u2019est que le march\u00e9 des devises chiffr\u00e9es n\u2019est pas encore r\u00e9glement\u00e9 ; il n\u2019y a pas de m\u00e9canismes d\u2019\u00e9valuation des risques et il n\u2019y a absolument pas de garantie de retour sur investissement, hormis la parole d\u2019honneur des personnes qui ont lanc\u00e9 le projet.<\/p>\n<p>De mani\u00e8re g\u00e9n\u00e9rale, le fait que quelqu\u2019un ait une id\u00e9e ne veut pas dire que cette id\u00e9e est bonne ou m\u00eame faisable, que le produit qui en r\u00e9sultera donnera lieu \u00e0 un profit ou que l\u2019auteur d\u00e9pensera l\u2019argent en l\u2019implantant au lieu de juste payer le dirigeant (lui-m\u00eame). Enfin, il peut tout simplement partir avec l\u2019argent car il n\u2019est pas facile de le retrouver et de d\u00e9sanonymiser un b\u00e9n\u00e9ficiaire sur le march\u00e9 des devises chiffr\u00e9es.<\/p>\n<h3>Usurper une adresse d\u2019utilisateur<\/h3>\n<p>Parfois, les techniques pour r\u00e9cup\u00e9rer de l\u2019argent sont plus simples encore. La collecte de fonds dans un ICO ouvre \u00e0 un moment sp\u00e9cifique et ferme quand le montant requis a \u00e9t\u00e9 collect\u00e9. L\u2019adresse de collecte est publi\u00e9e sur le site internet du projet quand celui-ci ouvre (cela n\u2019est pas n\u00e9cessaire, mais c\u2019est une pratique courante).<\/p>\n<p>Pendant un ICO, un hacker a pu acc\u00e9der \u00e0 un site internet du projet et d\u00e8s qu\u2019une collecte a ouvert, <a href=\"https:\/\/www.coindesk.com\/7-million-ico-hack-results-coindash-refund-offer\/\" target=\"_blank\" rel=\"noopener nofollow\">il a remplac\u00e9 l\u2019adresse par la sienne.<\/a> En une heure, 2000 participants avaient donn\u00e9 8 millions de dollars. Ensuite, il a \u00e9t\u00e9 d\u00e9termin\u00e9 que l\u2019adresse \u00e9tait fausse. Cependant, m\u00eame cela n\u2019a pas arr\u00eat\u00e9 les investisseurs en monnaie chiffr\u00e9e enthousiastes \u2013 beaucoup d\u2019entre eux ont continu\u00e9 \u00e0 transf\u00e9rer de l\u2019argent \u00e0 la m\u00eame fausse adresse et le hacker a re\u00e7u 2 millions de dollars de plus.<\/p>\n<h3>Conseils pour les propri\u00e9taires de devises chiffr\u00e9es et les investisseurs<\/h3>\n<p>Comment \u00e9viter les probl\u00e8mes ci-dessus ? Nous avons plusieurs conseils pour vous aider.<\/p>\n<ol>\n<li>V\u00e9rifiez toujours l\u2019adresse d\u2019un portefeuille web et ne suivez pas de liens vers une banque internet ou un portefeuille web.<\/li>\n<li>Avant d\u2019envoyer, v\u00e9rifiez une nouvelle fois l\u2019adresse du destinataire (v\u00e9rifiez au moins le premier et le dernier caract\u00e8re), le montant envoy\u00e9 et le montant des frais associ\u00e9s.<\/li>\n<li>\u00c9crivez une phrase mn\u00e9motechnique qui vous permette de r\u00e9cup\u00e9rer un portefeuille chiffr\u00e9 si vous le perdez ou oubliez votre mot de passe.<\/li>\n<li>Gardez la t\u00eate froide et prenez des d\u00e9cisions inform\u00e9es quand vous investissez, ne c\u00e9dez pas \u00e0 la h\u00e2te ou \u00e0 la panique.<\/li>\n<li>N\u2019oubliez jamais que les investissements chiffr\u00e9s sont tr\u00e8s risqu\u00e9s. N\u2019investissez pas plus que ce que vous \u00eates pr\u00eat \u00e0 perdre \u00e0 tout moment. Diversifiez vos investissements.<\/li>\n<li>Utilisez des portefeuilles physiques de devises chiffr\u00e9es.<\/li>\n<li>Ex\u00e9cutez une protection antivirus de qualit\u00e9 pour prot\u00e9ger les appareils que vous utilisez pour acc\u00e9der aux portefeuilles chiffr\u00e9s, pour participer \u00e0 des \u00e9changes chiffr\u00e9s, etc.<\/li>\n<\/ol>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-trial-ransomware\">\n","protected":false},"excerpt":{"rendered":"<p>En marge des b\u00e9n\u00e9fices \u00e9conomiques, les nouvelles technologies sont accompagn\u00e9es d&rsquo;un certain nombre de probl\u00e8mes. Les devises chiffr\u00e9es ne constituent pas une exception \u00e0 cela.<\/p>\n","protected":false},"author":669,"featured_media":9746,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1869],"tags":[488,1484,2555,2576,2567,2323,2557,2574,204,2575,632],"class_list":{"0":"post-9745","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-technology","8":"tag-bitcoin","9":"tag-bitcoins","10":"tag-blockchain","11":"tag-bulles","12":"tag-devises-chiffrees","13":"tag-ethereum","14":"tag-ico","15":"tag-investissement","16":"tag-menaces","17":"tag-start-up-chiffree","18":"tag-technologies"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cryptocurrencies-intended-risks\/9745\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cryptocurrencies-intended-risks\/11752\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cryptocurrencies-intended-risks\/9790\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cryptocurrencies-intended-risks\/13174\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cryptocurrencies-intended-risks\/12072\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cryptocurrencies-intended-risks\/11672\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cryptocurrencies-intended-risks\/14733\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cryptocurrencies-intended-risks\/14407\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cryptocurrencies-intended-risks\/19136\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cryptocurrencies-intended-risks\/4406\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cryptocurrencies-intended-risks\/20034\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/cryptocurrencies-intended-risks\/9917\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cryptocurrencies-intended-risks\/15181\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/cryptocurrencies-intended-risks\/8832\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cryptocurrencies-intended-risks\/18610\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cryptocurrencies-intended-risks\/19024\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cryptocurrencies-intended-risks\/19017\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/bitcoin\/","name":"Bitcoin"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9745","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/669"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=9745"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9745\/revisions"}],"predecessor-version":[{"id":12867,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9745\/revisions\/12867"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/9746"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=9745"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=9745"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=9745"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}