Une faille critique dans Unity menace les portefeuilles crypto sur Android

Une faille critique découverte dans le moteur Unity expose les portefeuilles crypto mobiles à des risques accrus, en particulier sur Android. Cette vulnérabilité permettrait à des attaquants d’injecter du code dans certains jeux pour capter des données sensibles comme les seed phrases. Unity affirme avoir déjà diffusé des correctifs privés, tandis que Google confirme travailler avec les développeurs pour sécuriser rapidement les applications concernées.

Emmanuel Roux Par Emmanuel Roux Dernière mise à jour 3 mins lecture
Une faille critique dans Unity menace les portefeuilles crypto sur Android

Pour Résumer

  • Une faille critique découverte dans Unity menace la sécurité des portefeuilles crypto sur Android.
  • Elle permettrait à des attaquants d’injecter du code dans certains jeux et de voler des données sensibles.
  • Unity et Google assurent travailler sur des correctifs, mais les utilisateurs doivent rester vigilants.

Un problème ancien, mais découvert récemment

Une nouvelle vulnérabilité récemment trouvée dans le moteur de jeu Unity menace la sécurité des portefeuilles crypto sous Android.

Selon les premières indications du début d’enquête, cette faille technique permet à des attaquants, injectant un code dans certains jeux Android, de lancer des actions malveillantes, à l’instar de la capture d’écran ou de l’enregistrement des frappes claviers.

La faille rapportée ne se limite pas aux plus récents projets Unity. Elle touche aussi des versions publiées depuis 2017, ce qui pourrait rendre vulnérables des milliers de jeux disponibles depuis plusieurs années.

Bien que la menace soit principalement dirigée contre Android, Unity a bien reconnu que Windows, macOS et Linux peuvent aussi être touchés, même si le risque y demeure largement plus limité.

Les auteurs de l’analyse mettent en avant que cette vulnérabilité permette de faire une « in-process code injection ». Une injection de code dans le processus même du jeu permettant alors le siphonnage au besoin d’informations sensibles comme les seed phrases de portefeuilles crypto.

Unity affirme avoir réagi rapidement en envoyant des correctifs privés à plusieurs partenaires stratégiques. L’entreprise prévoit aussi de publier des instructions publiques dès la semaine prochaine afin d’aider tous les développeurs à sécuriser leurs applications.

Unity et Google tentent de rassurer

À ce stade, aucune exploitation de la vulnérabilité n’a été confirmée. Unity assure qu’aucun utilisateur n’a perdu de données et encourage les studios à mettre à jour leurs projets sans attendre.

De son côté, Google reconnaît le problème et aide les éditeurs à publier rapidement les correctifs sur le Play Store.

Le géant américain indique que Google Play n’a trouvé aucune application malveillante exploitant cette vulnérabilité.

En revanche, les experts préviennent que le risque augmente fortement avec les APK installés en dehors des canaux officiels, car ces fichiers échappent aux contrôles de sécurité classiques.

Ils recommandent aux joueurs de mettre à jour leurs jeux dès la sortie des correctifs, de ne pas installer d’APK provenant de sources non vérifiées et de rester attentifs à l’usage de leur smartphone pour la gestion de leurs cryptoactifs.

Enfin, ils insistent sur la nécessité de séparer les usages, en conservant les portefeuilles sur un appareil distinct de celui destiné au jeu.

Un signal d’alarme pour l’écosystème crypto et gaming

Derrière cette brèche apparaît une réalité de plus en plus inquiétante : les portefeuilles cryptographiques mobiles rendent les utilisateurs de plus en plus vulnérables et sont devenus la cible favorite des cyber malfaiteurs.

Avec le rapprochement des univers du jeu et des actifs numériques, ces utilisateurs se retrouvent confrontés à de nouvelles menaces alors que la frontière entre les deux semble désormais ténue avec le gaming Web3 et des NFT.

Les experts sont d’avis que cette situation pourrait donner lieu à une sensibilisation accrue à la sécurité, tant chez les joueurs que chez les développeurs. En effet, la sécurité doit être une priorité dans le processus de développement en amont et pas une solution à envisager a posteriori.

À noter qu’en ce qui concerne les détenteurs de fonds numériques, le mot d’ordre reste le même : sauvegarder ses actifs de façon diversifiée et surtout ne pas conserver ses clés privées sur le même support.


Source : Cointelegraph


À lire aussi :

Actualités, Actualités du marché
Emmanuel Roux

Issu de la finance traditionnelle, j’ai naturellement basculé vers l’univers crypto, attiré par son potentiel. Je souhaite y apporter mon approche analytique et rationnelle, tout en conservant ma curiosité. En dehors de l’écran, je lis beaucoup (économie, essais, un peu de science-fiction) et je prends plaisir à bricoler. Le DIY, pour moi, c’est comme la crypto : comprendre, tester, construire soi-même.

Articles similaires