Accueil Toute l'actualité Actualités Crypto-monnaies Ill Bloom : plus de 2 100 portefeuilles crypto compromis
Actualités Crypto-monnaies

Ill Bloom : plus de 2 100 portefeuilles crypto compromis

Stéphane Daniel
Faits Vérifiés
Faits Vérifiés
Tous nos contenus sont écrits par des experts et sont soumis à un processus strict de vérification des faits avant publication, pour fournir à nos lecteurs les informations les plus fiables et à jour possibles. Un ou plusieurs journaliste(s) de Cryptonaute reli(sen)t systématiquement le travail de leurs pairs afin d'en assurer la véracité, en se référant à des sources de confiance.
Pourquoi faire confiance à Cryptonaute

Tous les articles, guides et analyses publiés sur Cryptonaute sont méticuleusement vérifiés par notre équipe d’éditeurs et de journalistes experts dans leur domaine, afin de garantir leur exactitude et leur pertinence. Nous gardons et publions uniquement les contenus vérifiés par des sources fiables, que ce soit par un site de confiance, un expert avéré ou par la personne source elle-même.

Crypto wallet and smartphone representing compromised private keys in a cybersecurity breach
Rejoignez notre groupe Telegram pour rester au courant des dernières nouvelles crypto en direct.

Une vulnérabilité ancienne dans la bibliothèque JavaScript CryptoJS a été liée à des vols coordonnés de cryptomonnaies dépassant 5,7 millions de dollars, touchant plus de 2 100 adresses sur les réseaux Bitcoin, Ethereum, Tron, Polygon et Rootstock.

Des chercheurs en sécurité ont baptisé cette faille Ill Bloom et l’ont attribuée à des versions obsolètes de CryptoJS utilisées par de nombreux développeurs de portefeuilles pendant plusieurs années.

Plutôt que de s’attaquer directement aux blockchains, les attaquants ont exploité une génération prévisible de phrases de récupération pour retrouver les clés privées à l’aide d’ordinateurs grand public.

Comment un générateur aléatoire défaillant a exposé les portefeuilles

Une phrase de récupération standard de 12 mots offre normalement une protection cryptographique quasi inviolable contre le brute-force. Mais les versions de CryptoJS à partir de 3.1.2, à l’exception des versions 3.2.0 et 3.2.1, ont généré un niveau d’aléa insuffisant lors de la création des portefeuilles, réduisant drastiquement le nombre de combinaisons possibles.

Ce qui aurait dû nécessiter des milliards d’années de calcul est ainsi devenu accessible à des machines ordinaires. La faille s’est propagée largement car CryptoJS avait été intégrée dans des centaines de paquets logiciels, souvent sans que les développeurs de portefeuilles concernés ne soient conscients du problème sous-jacent.

  • Bitcoin : environ 2,57 millions de dollars de pertes, le montant le plus élevé
  • Ethereum : environ 286 000 dollars volés
  • Rootstock : près de 177 000 dollars dérobés
  • Tron : environ 81 000 dollars perdus
  • Polygon : environ 23 000 dollars affectés

La plus grosse opération recensée s’est déroulée le 27 mai 2026, lorsque des attaquants ont compromis 431 adresses en une seule journée et retiré environ 3,14 millions de dollars lors d’une opération coordonnée.

Quelles applications sont concernées et comment ont-elles réagi

Dès le mois d’août, les enquêteurs avaient confirmé que plus de 2 100 adresses de portefeuilles avaient été compromises. Les applications identifiées comme touchées incluent RWallet, Bexo Wallet, NanChat, Bitcoin Libre et Milo Wallet, chaque développeur ayant géré la situation différemment.

Milo Wallet et RWallet ont purement et simplement fermé leurs services après la découverte de la faille. Bitcoin Libre avait déjà corrigé le problème dans des versions antérieures, tandis que NanChat a distribué une mise à jour logicielle. Bexo Wallet a de son côté finalisé son correctif, mais les utilisateurs attendent encore sa validation par les magasins d’applications mobiles avant de pouvoir l’installer.

Pourquoi une simple mise à jour ne suffit pas à protéger les fonds

Les experts en sécurité ont averti que l’installation d’un correctif logiciel n’élimine pas le risque sous-jacent, car les phrases de récupération générées via la bibliothèque CryptoJS défaillante restent définitivement compromises. Autrement dit, le problème n’est pas dans l’application actuelle, mais dans la donnée elle-même, créée une fois pour toutes au moment de l’ouverture du portefeuille.

Les utilisateurs dont les portefeuilles proviennent d’applications concernées sont donc invités à transférer immédiatement leurs actifs vers de nouveaux portefeuilles générés avec un logiciel sécurisé. Il est également recommandé d’éviter de conserver des montants importants dans des portefeuilles générés par navigateur et liés à des versions vulnérables de CryptoJS.

Cet épisode illustre comment une faiblesse enfouie dans une bibliothèque logicielle largement réutilisée peut se propager silencieusement à travers de nombreuses applications crypto avant qu’une attaque coordonnée ne révèle le problème. Il souligne également l’importance d’une génération aléatoire sécurisée pour la création des portefeuilles.

Rejoignez notre groupe Telegram pour rester au courant des dernières nouvelles crypto en direct.
Ajoutez Cryptonaute à vos flux Google Actualités

Stéphane Daniel

Stéphane Daniel

Stéphane Daniel découvre l’univers des crypto-monnaies à travers Solana, alors que le projet en est encore à ses balbutiements. Issu d’un parcours littéraire, il s’initie d’abord à l’écosystème par curiosité intellectuelle, avant de s’immerger pleinement dans les rouages de la blockchain et des marchés numériques. Passionné par les innovations portées par les NFT, il se lance dans le trading de collections émergentes, tout en affinant ses compétences en analyse technique et fondamentale.
Au fil des années, Stéphane développe une expertise reconnue sur les nouvelles tendances Web3, les écosystèmes à haute performance comme Solana, et les dynamiques communautaires autour des tokens et des actifs numériques. En tant que journaliste, il combine rigueur analytique et pédagogie, avec une plume claire et engagée. Son objectif : rendre accessibles les enjeux complexes du secteur crypto au plus grand nombre, sans jamais céder au sensationnalisme.

Recevez toute l'actualité crypto en direct sur Telegram

Rejoignez notre groupe Telegram