L’alliance de sécurité crypto SEAL, fondée par le chercheur samczsun, a publié un référentiel sur les intrusions ciblant les développeurs, basé sur des cas réels d’intervention d’urgence. Les attaquesdocumentées visent désormais les machines des développeurs plutôt que les smart contracts : Bybit a perdu 1,5 milliard de dollars en février 2025 et Radiant Capital environ 50 millions de dollars après la compromission d’ordinateurs de développeurs. Les vecteurs d’attaque incluent les faux recruteurs, les exercices techniques piégés, les fausses mises à jour logicielles et le détournement de paquets npm, comme l’a montré la compromission de 18 paquets totalisant plus de deux milliards de téléchargements hebdomadaires. SEAL recommande le cloisonnement des machines de signature, le figement des dépendances, la vérification hors canal des interlocuteurs et l’isolement de tout code non examiné. L’organisation propose également une assistance gratuite et permanente via SEAL 911 pour les équipes confrontées à un incident de sécurité.
Source: Lire l’article original

