Cyberattaque contre Haruko : 15 clients crypto touchés, des données d'API d'échange Bitcoin (BTC) exposées
Points clés
- •Haruko, fournisseur institutionnel d'infrastructures crypto basé à Londres, a été frappé par une cyberattaque ciblée qui a touché 15 clients et exposé leurs identifiants d'API d'échange en lecture seule et leurs données de trading.
- •L'attaquant a exploité une vulnérabilité dans l'un des processus de Haruko et extrait un jeton d'accès utilisateur pour capturer des données en mémoire, tandis que les identifiants de connexion des clients sur leurs propres systèmes n'ont pas été compromis.
- •Des sources ont indiqué qu'un petit montant de fonds clients avait été volé, et les petits hedge funds aux contrôles de sécurité plus faibles pourraient être les plus exposés, bien que Haruko n'ait pas confirmé de pertes au niveau des clients.
- •Haruko a corrigé la vulnérabilité, renouvelé ses secrets côté serveur, conseillé aux clients de configurer une liste blanche IP entrante pour une protection maximale, et prévoit une analyse post-incident technique complète.
- •L'incident est survenu lors d'une année record pour les attaques crypto, avec 207 piratages au premier semestre 2026 causant 972 millions de dollars de pertes, les compromissions d'infrastructure et opérationnelles représentant environ 76 % des fonds volés.

Haruko, fournisseur de technologies crypto pour les institutionnels, a subi une cyberattaque ciblée plus tôt cette semaine qui a touché 15 de ses clients, selon des personnes informées du dossier, exposant les identifiants d'API d'échange en lecture seule et les données de trading des clients concernés.
Haruko, une entreprise basée à Londres, fournit des infrastructures de gestion de portefeuille, de gestion des risques et de données de trading aux entreprises institutionnelles d'actifs numériques. Sa plateforme se connecte aux exchanges centralisés, aux dépositaires, aux blockchains et aux protocoles de finance décentralisée, offrant aux clients une vue consolidée unique de leurs positions, transactions et expositions au risque. Les interfaces exposées — des interfaces de programmation d'applications, les canaux par lesquels les systèmes clients et la plateforme de Haruko communiquent — servaient des connexions en lecture seule à des comptes d'échange détenant et négociant des actifs tels que le Bitcoin (BTC), ainsi que des enregistrements de trading au comptant et de contrats. Cette consolidation est également ce qui donne à un incident chez un seul fournisseur une portée aussi vaste : la connectivité aux exchanges et les enregistrements de trading de nombreuses institutions convergent vers un même fournisseur d'infrastructure, ce qui explique qu'une seule intrusion se soit répercutée simultanément sur 15 relations clients.
L'ampleur des dommages financiers reste incertaine. Des sources ont indiqué qu'un petit montant de fonds clients avait été volé et que les petits hedge funds dotés de contrôles de sécurité plus faibles ont pu être particulièrement exposés. Haruko n'a pas confirmé publiquement de pertes au niveau des clients et n'a pas répondu aux demandes de commentaire répétées.
Comme les transactions crypto sont généralement irréversibles, et comme les plateformes s'appuient sur des identifiants numériques et des systèmes de signature pouvant donner aux attaquants un accès direct aux actifs, les équipes de risque institutionnelles considèrent même une fuite modeste d'identifiants côté plateformes comme un événement grave.
La violation a touché l'ensemble des clients non inscrits sur liste blanche de Haruko. L'entreprise ne divulgue pas la liste complète de sa clientèle, mais son site web cite Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group — désormais exploité sous le nom de Monarq Asset Management — et Trovio Asset Management comme clients. porte-parole de GSR a déclaré que l'entreprise n'avait pas été impactée par une quelconque violation évoquée ; les autres entreprises citées n'avaient pas commenté au moment de la rédaction. L'accès en lecture seule est le niveau d'autorisation standard pour les outils de suivi et de reporting sur lesquels fonctionnent les plateformes d'agrégation comme celle de Haruko. La portée en lecture seule des clés divulguées signifie qu'elles ne pouvaient pas, à elles seules, déplacer des fonds, mais les données de trading volées offrent à un attaquant une cartographie précise de l'emplacement des actifs institutionnels — une dynamique qui, selon l'évaluation du rapport, pourrait laisser les petits funds dotés d'une surveillance plus limitée les plus exposés à des pertes ultérieures.
Extraction de jeton, pas de vol d'identifiants
Le propre récit de Haruko concernant l'incident, relayé par le cofondateur et directeur technique Adam Carlile dans des messages aux clients, désigne l'entreprise elle-même — et non un client particulier — comme la cible. Carlile a décrit une attaque ciblée contre Haruko menée par un groupe, a évalué l'impact à 15 clients et a détaillé le chemin d'intrusion : l'attaquant a exploité une vulnérabilité dans l'un des processus de l'entreprise, extrait un jeton d'accès utilisateur — un identifiant permanent qui authentifie son détenteur auprès d'un système sans que la connexion de l'utilisateur soit impliquée — et l'a utilisé pour capturer les données présentes dans la mémoire de ce processus, lesquelles pouvaient inclure les détails des API d'échange en lecture seule et d'autres données clients.
Les identifiants de connexion des clients n'ont pas été compromis sur leurs propres systèmes ; le jeton a été extrait de l'infrastructure de Haruko.
L'architecture a également joué un rôle. Haruko exploite des serveurs bare-metal — des machines physiques utilisées exclusivement par l'entreprise — plutôt que des services cloud tels qu'Amazon Web Services, qui ajoutent des contrôles de sécurité supplémentaires, a indiqué une personne familiarisée avec le dossier. Le matériel dédié réduit l'exposition liée au partage d'infrastructures, mais il fait reposer tout le poids du durcissement, des correctifs et du contrôle d'accès sur l'équipe de l'exploitant. Comme les parties touchées étaient les clients non inscrits sur liste blanche de l'entreprise — et qu'une liste blanche n'autorise la communication qu'avec des machines approuvées — les 15 clients impactés étaient par définition en dehors de ce périmètre de protection.
Correctifs et analyse post-incident
Haruko a déclaré avoir corrigé la vulnérabilité et renouvelé ses secrets côté serveur. L'entreprise a indiqué à ses clients que la configuration d'une liste blanche IP entrante, restreignant l'accès à des adresses internet spécifiées, offrirait une « protection maximale ». Une analyse post-incident technique complète est prévue.
L'entreprise affirme servir plus de 80 clients dans le monde et se connecter à plus de 100 plateformes de trading centralisées, 30 blockchains — couvrant les principaux environnements de Layer 2 construits sur les réseaux de base — et 250 protocoles onchain, incluant la catégorie de plateformes DeFi à laquelle appartiennent des protocoles tels qu'Ether.fi (ETHFI).
Une année record pour les attaques crypto
L'incident Haruko survient lors d'une année record pour les attaques. Les données d'incidents du secteur recensent 207 piratages au premier semestre 2026, soit plus du double des 83 enregistrés un an plus tôt, avec des pertes cumulées de 972 millions de dollars. Les compromissions d'rastructure et opérationnelles ne représentaient qu'environ 15 % des incidents, mais environ 76 % des fonds volés — un schéma dont le rapport indique que la technique du jeton d'accès et de la mémoire utilisée dans ce cas est emblématique.
La preuve primaire décisive sera l'analyse post-incident technique promise, qui devrait nommer le processus vulnérable, confirmer les mouvements onchain des fonds volés et quantifier la perte. D'ici là, les mesures correctives confirmées se limitent au correctif du code, au renouvellement des secrets et à la liste blanche IP.