Page d'accueilCentre d'actualités LBank
Vercel, pilier de l’hébergement Web3, confirme une violation alors qu’un prétendu hacker exige une rançon de 2 millions de dollars
web3-hosting-backbone-vercel-confirms-breach-as-supposed-hacker-demands-2-million-ransom
Vercel, pilier de l’hébergement Web3, confirme une violation alors qu’un prétendu hacker exige une rançon de 2 millions de dollars
Vercel a divulgué dimanche un incident de sécurité impliquant un accès non autorisé à certains systèmes internes, affectant ce que la société a décrit comme un « sous-ensemble limité » de clients. Un acteur malveillant sur BreachForums propose des données prétendument volées pour 2 millions de dollars, comprenant des clés d'accès, du code source, des jetons NPM et des jetons GitHub. De nombreux projets crypto et Web3 déploient leurs interfaces sur Vercel, ce qui augmente le risque que des secrets stockés sous forme de variables d'environnement non sensibles soient désormais exposés.
2026-04-20 Source:theblock.co

La plateforme de développement cloud Vercel a déclaré dimanche que des attaquants avaient obtenu un accès non autorisé à certaines parties de son infrastructure interne, un incident avec des répercussions potentielles pour les nombreux projets crypto qui hébergent des interfaces frontales sur son service.

Dans un bulletin de sécurité, la société a déclaré avoir fait appel à des intervenants externes en cas d'incident et avoir informé les forces de l'ordre. Vercel a indiqué qu'un sous-ensemble limité de clients était impacté et était contacté directement, et que ses services restaient opérationnels.

« Notre enquête a révélé que l'incident provenait d'un outil d'IA tiers dont l'application Google Workspace OAuth a fait l'objet d'un compromis plus large, affectant potentiellement des centaines de ses utilisateurs au sein de nombreuses organisations », a déclaré Vercel. 

Cette divulgation fait suite à une publication sur la place de marché de cybercriminalité BreachForums, dans laquelle un vendeur se faisant appeler ShinyHunters a proposé ce qu'il prétendait être des données internes de Vercel pour 2 millions de dollars, selon BleepingComputer. L'affiche énumérait des clés d'accès, du code source, des enregistrements de base de données et des identifiants de déploiement internes, y compris des jetons NPM et GitHub. La véracité des affirmations de l'auteur n'a pas été vérifiée de manière indépendante. 

Un échantillon partagé comme preuve contenait apparemment environ 580 dossiers d'employés, avec des noms, des adresses e-mail d'entreprise, des statuts de compte et des horodatages d'activité, ainsi qu'une capture d'écran d'un tableau de bord interne.

L'attribution des faits reste incertaine. BleepingComputer a rapporté que des membres liés au groupe d'extorsion principal ShinyHunters ont nié toute implication dans l'incident de Vercel. L'attaquant a également déclaré au média qu'il avait été en contact avec Vercel concernant la rançon de 2 millions de dollars, bien que la société n'ait pas publiquement confirmé de négociations.

Le développeur Theo Browne, dont la couverture est largement suivie dans la communauté du développement logiciel, a écrit sur X que ses sources indiquaient que les intégrations internes de Vercel avec Linear et GitHub étaient les systèmes les plus lourdement affectés. Il a ajouté que les variables d'environnement signalées comme sensibles dans Vercel sont protégées, mais que celles qui ne le sont pas devraient être renouvelées par précaution.

Cette recommandation s'aligne sur celle de Vercel, qui conseille à ses clients de vérifier les variables d'environnement et d'utiliser sa fonction de variable sensible.

L'exposition de la crypto

L'exposition est significative pour la crypto. Les équipes Web3 déploient régulièrement des interfaces de portefeuille, des frontends de DEX et des tableaux de bord de dapps sur Vercel, et tout projet ayant stocké des points d'extrémité RPC privés, des clés API tierces ou des secrets liés au portefeuille dans des variables d'environnement non chiffrées pourrait désormais devoir considérer ces secrets comme compromis.

Les compromissions de frontend sont déjà un problème récurrent dans le secteur. L'agrégateur DEX CoW Swap a suspendu ses transactions la semaine dernière lors d'un détournement de domaine, et Aerodrome et Velodrome ont tous deux été victimes d'un détournement DNS en novembre. EasyDNS a admis hier sa culpabilité pour le détournement DNS du projet eth.limo. Ces attaques fonctionnent généralement en redirigeant les visiteurs vers des clones vidant les portefeuilles au niveau du registrar ou de la couche DNS.

Une compromission au niveau de l'hébergement et du déploiement ouvrirait une surface d'attaque différente, qui contournerait entièrement la surveillance DNS et pourrait, dans le pire des cas, permettre de manipuler la sortie de build réelle d'un projet plutôt que simplement l'endroit où son domaine pointe.

Il n'est pas encore clair comment les attaquants ont pénétré Vercel ni si des déploiements destinés aux clients ont été modifiés. Vercel a déclaré que son enquête était en cours et qu'elle mettrait à jour le bulletin à mesure que de nouvelles informations seraient disponibles. Aucun projet crypto de premier plan n'a publiquement admis avoir été contacté par Vercel concernant la vulnérabilité au moment de la publication. 


Avertissement : The Block est un média indépendant qui fournit des actualités, des recherches et des données. Depuis novembre 2023, Foresight Ventures est l'investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres sociétés du secteur de la crypto. L'échange crypto Bitget est un LP majeur pour Foresight Ventures. The Block continue d'opérer de manière indépendante pour fournir des informations objectives, percutantes et opportunes sur l'industrie de la crypto. Voici nos déclarations financières actuelles.

© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas proposé ni destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.