Actifs numériques
Fuite d’API 3Commas met en évidence une autre façon de perdre votre argent

À l’ère numérique actuelle, il est plus important que jamais d’être conscient des risques potentiels liés aux violations de sécurité en ligne telles que les fuites d’API, car elles peuvent entraîner la perte d’informations personnelles et de données financières.
Les fuites d’API se produisent lorsqu’un tiers accède à l’API d’une entreprise (Interface de Programmation d’Applications) sans autorisation. Cela peut arriver lorsque l’API d’une entreprise n’est pas correctement sécurisée, ou lorsque des hackers parviennent à exploiter une vulnérabilité du système. Et une fois qu’un tiers a accès à l’API d’une entreprise, il peut potentiellement accéder à des données sensibles, telles que les informations de carte de crédit des clients ou les soldes de compte.
Comprendre la clé API
Une clé API est un identifiant unique utilisé pour authentifier les requêtes vers une API (Interface de Programmation d’Applications). C’est un moyen pour l’API d’identifier le développeur ou le système qui effectue la requête et de garantir que seules les requêtes autorisées sont traitées.
Les clés API sont souvent utilisées pour suivre et contrôler l’utilisation d’une API, et pour s’assurer que l’API n’est pas abusée ou surutilisée. Elles sont généralement générées par le fournisseur de l’API, et sont souvent accompagnées d’une clé secrète pour authentifier la clé API et garantir qu’elle est utilisée par une source autorisée.
Pour utiliser une API qui nécessite une clé API, le système doit inclure la clé dans les requêtes envoyées à l’API. Cela se fait généralement en incluant la clé dans l’en-tête de la requête ou en tant que paramètre de requête dans l’URL.
Il existe deux types de clés API: privées et publiques. Les API privées sont généralement accessibles uniquement à un groupe spécifique d’utilisateurs ou de systèmes, et sont souvent utilisées pour accéder à des données ou des fonctionnalités sensibles ou propriétaires. Les API publiques, en revanche, sont souvent utilisées pour accéder à des données ou des fonctionnalités disponibles au grand public. Les clés API publiques sont généralement délivrées à tout développeur ou système souhaitant utiliser l’API.
Comment sont‑elles utilisées dans le trading ?
Les clés API sont souvent utilisées dans le trading pour accéder à une plateforme de trading financier, telle qu’une bourse ou un exchange de cryptomonnaies.
Elles permettent aux développeurs de créer des applications capables d’interagir avec les exchanges de cryptomonnaies et d’exécuter des transactions au nom de l’utilisateur. Elles peuvent ensuite être utilisées pour consulter les informations de compte, récupérer des données de marché en temps réel, passer des ordres et gérer des positions, entre autres.
L’idée est que les humains n’ont pas à faire le travail difficile de réfléchir ou d’exécuter leurs transactions. À la place, tout est fait instantanément et automatiquement via du code. Mais cela ne tient qu’à ce que les mauvaises personnes n’obtiennent pas l’accès aux API, car c’est tout ce dont elles ont besoin pour semer le chaos.
Après tout, les clés API sont généralement générées par l’exchange, et l’utilisateur doit fournir la clé au logiciel de trading afin d’accéder à l’API.
Dangers de l’utilisation des clés API dans le trading
Bien que les clés API puissent être très pratiques, elles peuvent également représenter un risque de sécurité. Par exemple, si une clé API est compromise, elle peut être utilisée pour obtenir un accès non autorisé à un compte ou pour exécuter des transactions au nom de l’utilisateur et siphonner des fonds.
De plus, si la clé est utilisée pour accéder à des informations financières sensibles, telles que les soldes de compte ou l’historique des transactions, elle pourrait être utilisée pour vous frauder ou commettre d’autres crimes.
En outre, les fuites d’API sont souvent difficiles à détecter, car elles surviennent généralement au sein du code d’une application ou d’un service, plutôt que dans la base de données ou le serveur. Ainsi, elles peuvent rester non détectées pendant un certain temps.
Fuite d’API 3Commas
La semaine dernière, on a spéculé que des millions de dollars de cryptomonnaies avaient été volés via des clés API compromises de la plateforme de trading basée en Estonie, 3Commas, soutenue par Alameda Research de Sam Bankman‑Fried. Cette semaine, l’entreprise a admis être à l’origine de la fuite d’API.
L’annonce de 3Commas est survenue après qu’un utilisateur anonyme de Twitter a obtenu environ 100 000 clés API appartenant aux utilisateurs du fournisseur de logiciel de trading et a publié plus de 10 000 de ces clés en ligne en déclarant que le reste « sera publié intégralement [sic] aléatoirement dans les prochains jours ».
Depuis, 3Commas a demandé aux exchanges de cryptomonnaies pris en charge comme Binance, Kucoin et d’autres de révoquer toutes les clés API qui étaient connectées à la plateforme de trading.
La fuite survient après que des dizaines d’utilisateurs de 3Commas ont affirmé que leurs clés API avaient été utilisées pour exécuter des transactions sur des exchanges tels que KuCoin et Coinbase sans leur consentement. La plateforme a confirmé que les utilisateurs avaient perdu au moins 6 millions de dollars au profit d’attaquants depuis octobre, mais ce montant a doublé ces dernières semaines.
Initialement, 3Commas avait insisté sur le fait qu’il n’y avait aucun problème de sécurité de son côté et qu’une attaque de phishing avait poussé les utilisateurs à divulguer leurs données. Mais le dump de données montre que les identifiants des utilisateurs ont été fuité plutôt que récupérés par phishing.
3Commas est un bot de trading de cryptomonnaies populaire qui permet aux utilisateurs d’automatiser leurs transactions sur des exchanges tiers. L’application utilise des clés API pour accéder aux comptes des utilisateurs sur les exchanges, et il semble que les clés API incluses dans la fuite de cette semaine aient été générées sur Binance et KuCoin.
Selon le détective blockchain @ZachXBT, un groupe de 44 victimes a perdu au total 14,8 millions de dollars à cause de clés API volées à 3Commas. À l’époque, le PDG de 3Commas, Yuri Sorokin, a soutenu que si les clés API divulguées provenaient de 3Commas, « vous auriez vu des millions de cas, pas une centaine ».
Il y a plus d’un million de clés connectées à 3Commas mais seulement environ 100 utilisateurs ont signalé des problèmes avec leurs comptes, a ajouté Sorokin. Cette semaine, les utilisateurs ont critiqué 3Commas pour avoir blâmé ses propres utilisateurs au lieu d’assumer ses responsabilités et de se concentrer sur la prévention de nouvelles exploitations.
Avant la déclaration de 3Commas cette semaine, le PDG de Binance, Changpeng Zhao, a mis en garde les utilisateurs, en disant: « Je suis assez sûr qu’il existe des fuites massives de clés API provenant de 3Commas. Si vous avez déjà placé une clé API dans 3Commas (provenant de n’importe quel exchange), veuillez la désactiver immédiatement. »
3Commas encourage désormais les utilisateurs à générer de nouveaux codes API par précaution. De plus, ils ont également mis à jour l’application afin de rendre les futures escroqueries de phishing plus difficiles à réaliser.
Par ailleurs, l’équipe juridique de 3Commas a déclaré dans un communiqué que l’entreprise était en train d’engager des experts externes pour examiner son code et régler définitivement les problèmes pour les utilisateurs.
“Seule une infime fraction d’utilisateurs a signalé une activité anormale à 3Commas. 99,9 % des clés API stockées dans la base de données de 3Commas n’ont pas été affectées par les attaques,” a ajouté l’équipe juridique.
Mesures de protection
Dans le monde actuel, protéger votre API est plus important que jamais, en raison de l’accès direct qu’elle offre aux applications et aux données. Vous ne pouvez pas simplement dire que votre API est sûre aujourd’hui. La sécurité des API est désormais indispensable.
Ne pas sécuriser correctement une API peut vous causer de gros problèmes. Ainsi, assurez‑vous de ne faire affaire qu’avec des entreprises réputées, et ne partagez jamais vos données sensibles avec qui que ce soit, à moins d’être absolument certain que c’est sûr.
Une autre façon de se protéger contre les fuites d’API consiste à maintenir vos applications et services à jour et à disposer d’un plan de mise à jour régulière. Ainsi, vous pouvez vous assurer que toute nouvelle vulnérabilité est corrigée dès que possible. De plus, vous devriez envisager d’utiliser un pare‑feu d’application web (WAF) pour aider à bloquer les requêtes malveillantes.
Gardez toujours votre clé API en sécurité, et ne la stockez jamais à un endroit où elle pourrait être facilement compromise. Il est important de changer régulièrement vos clés API et de ne les partager avec personne, même pas avec ceux en qui vous avez confiance. Si vous devez les partager, assurez‑vous de le faire en utilisant une méthode sécurisée, comme un fichier protégé par mot de passe.
Si vous suspectez un jour que votre clé API a été compromise, changez‑la immédiatement et informez votre exchange. Pour vous protéger davantage de ces risques, il est important de changer régulièrement vos mots de passe et de ne jamais utiliser le même mot de passe pour plusieurs comptes. En prenant ces précautions, vous contribuez à garder votre compte sûr et sécurisé.
Mot final
Les fuites d’API ne sont pas nouvelles. En fait, elles existent depuis un certain temps. Et bien qu’elles ne soient pas la forme la plus courante de fuite de données, elles peuvent tout de même être très dommageables. En effet, contrairement à d’autres types de fuites de données, les fuites d’API peuvent donner aux attaquants un accès direct à vos données les plus sensibles.
Bien que ce ne soit pas la seule façon de perdre de l’argent, c’est certainement une préoccupation majeure. Ainsi, il est important d’utiliser les clés API dans le trading de manière responsable, d’être conscient des risques potentiels et des limites de leur utilisation, et de veiller à prendre les précautions nécessaires pour protéger votre argent et vos informations.












