Futures
Accédez à des centaines de contrats perpétuels
CFD
Or
Une plateforme pour les actifs mondiaux
Options
Hot
Tradez des options classiques de style européen
Compte unifié
Maximiser l'efficacité de votre capital
Trading démo
Introduction au trading futures
Préparez-vous à trader des contrats futurs
Événements futures
Participez aux événements et gagnez
Demo Trading
Utiliser des fonds virtuels pour faire l'expérience du trading sans risque
CFD
Produits dérivés CFD sur actions
US Stocks
Accédez à de véritables actions et ETF américains
HK Stocks
Tradez des actions des actions de qualité cotées à Hong Kong
Actions coréennes
SK Hynix
Tradez de véritables actions coréennes et investissez dans les actifs les plus populaires
Futures sur actions
Effet de levier élevé, trading 24h/24 et 7j/7
Actions tokenisées
Adossé à de véritables actions
IPO Access
Accédez à l'intégralité des introductions en bourse mondiales
GUSD
3.8 %
Mint GUSD pour des rendements de Treasury RWA
Activités boursières
Tradez des actions populaires et débloquez des airdrops généreux
Lancer
CandyDrop
Collecte des candies pour obtenir des airdrops
Launchpool
Staking rapide, Gagnez de potentiels nouveaux jetons
HODLer Airdrop
Conservez des GT et recevez d'énormes airdrops gratuitement
Pre-IPOs
Accédez à l'intégralité des introductions en bourse mondiales
Points Alpha
Tradez on-chain et gagnez des airdrops
Points Futures
Gagnez des points Futures et réclamez vos récompenses d’airdrop.
Investissement
Simple Earn
Gagner des intérêts avec des jetons inutilisés
Investissement automatique
Auto-invest régulier
Double investissement
Profitez de la volatilité du marché
Staking souple
Gagnez des récompenses grâce au staking flexible
Prêt Crypto
0 Fees
Mettre en gage un crypto pour en emprunter une autre
Centre de prêts
Centre de prêts intégré
Promotions
Centre d'activités
Participez et gagnez des récompenses
Parrainage
200 USDT
Invitez des amis et gagnez des récompenses
Programme d'affiliation
Obtenez des commissions exclusives
Gate Booster
Développez votre influence et gagnez des airdrops
Annoncement
Mises à jour en temps réel
Blog Gate
Articles sur le secteur de la crypto
AI
Gate AI
Votre assistant IA polyvalent pour toutes vos conversations
Gate AI Bot
Utilisez Gate AI directement dans votre application sociale
GateClaw
Gate Blue Lobster, prêt à l’emploi
Gate for AI Agent
Infrastructure IA, Gate MCP, Skills et CLI
Gate Skills Hub
+10K compétences
De la bureautique au trading, une bibliothèque de compétences tout-en-un pour exploiter pleinement l’IA
Des entrepreneurs liés à la Corée du Nord s’infiltrent dans MetaMask pendant un mois : la vraie faille des projets crypto n’est pas dans le code
Auteur : Liam 'Akiba' Wright
Compilation : Profond Courant TechFlow
Guide de lecture Profond Courant : Un contractant lié à la Corée du Nord a accédé au dépôt de code de MetaMask via un fournisseur tiers, et a travaillé du 9 mars jusqu’à ce qu’il soit évincé en avril. Bien que Consensys affirme n’avoir trouvé ni vol d’actifs ni déploiement de code malveillant, cet épisode met en évidence une faille critique dans la gestion de l’externalisation des projets crypto : 76 % des fonds DeFi dérobés proviennent d’un manquement aux autorisations au niveau opérationnel, plutôt que de failles dans le code.
Consensys indique qu’un contractant introduit par l’intermédiaire d’un fournisseur tiers a commencé à contribuer au code de MetaMask le 9 mars, jusqu’à ce que son accès soit coupé en avril. Consensys a ensuite décrit cette personne comme liée à la Corée du Nord.
Consensys affirme que l’enquête n’a révélé aucun détournement d’actifs ou de données, aucun déploiement de code malveillant et aucun impact sur la sécurité des utilisateurs. Le directeur juridique Matt Corva déclare que l’entreprise a identifié rapidement la menace, a mis fin à l’accès, a lancé une enquête complète et a notifié les forces de l’ordre.
Le média Drop Site rapporte qu’une alerte interne d’avril demandait de suspendre toutes les mises en production pour permettre l’enquête, et demandait aux employés de ne pas interagir avec cet avocat-conseil. Corva affirme que la relation avec ce fournisseur de services est bonne ; Consensys a depuis revu ses pratiques de services tiers, et les normes strictes qui s’appliquent aux employés ont été étendues à des relations externes plus complexes.
Le contrôle des contractants nécessite des restrictions d’accès au dépôt
Aucun signe n’indique que des comptes utilisateurs ou des actifs de portefeuille aient été compromis. La relation existante entre Consensys et le fournisseur reste néanmoins vulnérable : chaque contractant et chaque compte ont besoin de leurs propres garde-fous.
Les recommandations générales de sécurité de MetaMask avertissent que des acteurs malveillants peuvent obtenir des postes à distance en utilisant de fausses identités et des documents falsifiés. Elles suggèrent de vérifier l’identité avec des documents réels, de mener plusieurs entretiens, d’exiger une authentification matérielle, de valider l’IP et la localisation, de faire des vérifications d’antécédents, et de limiter l’accès aux systèmes critiques.
Le FBI avertit également que des travailleurs IT nord-coréens exploitent des droits d’accès au réseau de l’entreprise pour copier des dépôts de code. Ses lignes directrices exigent une vérification d’identité lors des entretiens, de l’onboarding et tout au long de la période d’emploi, des audits réguliers des sociétés de ressources humaines tierces, l’accès au moindre privilège, et le suivi des connexions à distance inhabituelles ou d’un éventuel exfiltrage de dépôts.
Les droits sur le dépôt et l’audit sont au cœur des garde-fous
Après l’embauche, les droits sur le dépôt de code et l’audit deviennent des garde-fous essentiels. Le guide du National Cyber Security Centre britannique recommande de rendre les activités du dépôt traçables, d’examiner chaque changement sur l’environnement de production, de soumettre les contributions externes à un contrôle supplémentaire, et de révoquer rapidement l’accès lorsqu’il n’est plus nécessaire. Des identifiants pris en charge par du matériel peuvent protéger les comptes contre le vol d’identifiants, tandis qu’une limitation stricte des privilèges et des audits indépendants peuvent réduire ce que les comptes autorisés peuvent modifier.
CryptoSlate a rapporté le 5 juillet que, au cours du premier semestre 2026, les attaques au niveau opérationnel autour des systèmes de clés, de custody, de signature et d’approbation représenteront environ 76 % des fonds dérobés, même si les failles de smart contract sont plus fréquentes. Cet écart explique pourquoi les contrôles d’accès et d’opérations sont importants, même si ces incidents sont moins nombreux.
Les équipes Wallet et Protocol devraient considérer l’accès des contractants comme un accès continu soumis à conditions. Les vérifications d’identité doivent se faire tout au long de la période d’emploi, les entreprises tierces doivent être auditables, les droits sur le dépôt doivent rester étroits et observables, chaque changement en environnement de production doit faire l’objet d’un audit indépendant, et l’accès doit être révoqué immédiatement dès qu’il n’est plus requis.
Le fait que Consensys ait suspendu les publications en avril montre aussi la valeur de conserver des moyens prédéfinis pour stopper les changements, afin de pouvoir s’en servir lors de la découverte d’accès suspects pendant l’enquête.