Robinhood Crypto : une chaîne de failles révélée lors d'un test de sécurité assisté par IA en mode white-hat
Points clés
- •Une opération white-hat assistée par IA appelée Agent Wormhole a chaîné un dépassement de tas lié au téléversement HEIF jusqu'à l'exécution de code à distance sur les systèmes de Robinhood Crypto.
- •Une faiblesse d'authentification unique (SSO) a ensuite été utilisée pour étendre l'accès à des systèmes associés à ChatGPT et Codex ainsi qu'à linfrastructure GitHub interne où des pull requests pouvaient être consultées.
- •La chaîne d'attaque complète a été assemblée en moins de 72 heures sans cibler directement les points d'entrée publics principaux de la plateforme.
- •L'exercice a montré que des failles au niveau applicatif peuvent dégénérer en risques de chaîne d'approvisionnement logicielle lorsque l'authentification, les services d'IA et les systèmes de développement sont interconnectés.
- •Robinhood Crypto aurait corrigé les faiblesses divulguées dans les 14 heures suivant la divulgation coordonnée.

Robinhood Crypto a été la cible d'un exercice de sécurité white-hat assisté par IA qui a démontré comment une série de failles distinctes pouvait être chaînée pour passer d'une faiblesse de téléversement de fichiers jusqu'à l'exécution de code à distance et l'accès à des systèmes de développement connectés.
L'intrusion a été menée via Agent Wormhole, une opération automatisée de tests de sécurité qui a relié plusieurs faiblesses dans l'environnement technologique de l'entreprise. Selon le rapport de CoinTrust, la séquence a combiné un dépassement de tas lié au téléversement de fichiers HEIF, une vulnérabilité d'authentification unique (SSO) et l'accès à des systèmes d'intelligence artificielle et de développement logiciel connectés. La chaîne d'attaque complète aurait été assemblée en moins de 72 heures.
Fait notable, les tests n'ont pas ciblé directement les points d'entrée publics principaux de l'entreprise, ce qui souligne la possibilité pour des attaquants d'exploiter des services interconnectés plutôt que de s'appuyer exclusivement sur des attaques de périmètre classiques. Pour une plateforme de trading crypto, où les clients attendent un accès continu aux marchés, l'exercice rappelle que l'infrastructure interne fait partie de la surface d'attaque réelle d'une plateforme, aux côtés de ses produits publics.
Une faiblesse de téléversement HEIF a mené à l'exécution de code à distance
La première étape s'est concentrée sur une faille liée au téléversement d'images HEIF. HEIF, le format de fichier image à haute efficacité, est un format conteneur largement utilisé pour stocker des images sur les appareils mobiles modernes, ce qui fait du code de gestion des téléversements un composant courant de nombreuses applications grand public. Un fichier spécialement conçu a été utilisé pour exploiter un dépassement de tas, permettant aux chercheurs de progresser vers l'exécution de code à distance.
Les vulnérabilités de mémoire basées sur le tas peuvent donner à un attaquant la possibilité de manipuler la manière dont une application traite les données. Combinées à d'autres faiblesses, de telles failles peuvent servir de tremplin vers des systèmes bien au-delà de l'application d'origine.
L'opération Agent Wormhole a montré comment un bug de traitement de fichiers apparemment limité pouvait être chaîné avec d'autres défauts pour produire une compromission plus large de l'environnement technologique connecté de Robinhood Crypto. La séquence aurait progressé de la vulnérabilité de téléversement HEIF à l'exécution de code à distance avant de s'étendre à l'infrastructure d'authentification et d'identité — une progression qui illustre pourquoi les vulnérabilités doivent être examinées selon leurs interactions entre les différents composants plutôt qu'évaluées de manière isolée.
Une faiblesse SSO a élargi le chemin d'attaque
L'étape suivante concernait une faiblesse dans l'infrastructure d'authentification unique. Les systèmes SSO sont conçus pour simplifier l'authentification en permettant aux utilisateurs d'accéder à plusieurs services via un mécanisme d'identité centralisé, ce qui signifie qu'une faille dans un tel système peut avoir des implications bien au-delà d'une seule application.
Dans l'exercice rapporté, la faille SSO a étendu l'accès l'environnement initialement compromis vers d'autres services connectés. Les chercheurs ont ensuite atteint des systèmes associés à ChatGPT et Codex, permettant une prise de contrôle plus large des ressources connectées.
L'opération a également atteint l'infrastructure GitHub utilisée en interne pour le développement logiciel, où l'accès aux pull requests internes serait devenu possible. Ce résultat démontre comment une vulnérabilité au niveau applicatif peut potentiellement se transformer en préoccupation de chaîne d'approvisionnement logicielle lorsque les systèmes d'authentification et de développement sont interconnectés.
L'IA accélère le chaînage des vulnérabilités
L'exercice met en évidence une préoccupation émergente en cybersécurité : l'intelligence artificielle peut accélérer la découverte des relations entre les vulnérabilités et l'identification des moyens de passer d'un système à un autre. Les tests d'intrusion traditionnels nécessitent souvent une investigation manuelle importante pour cartographier un chemin d'attaque efficace. Les tests assistés par IA peuvent automatiser une partie de la reconnaissance, de l'analyse des vulnérabilités et du développement des chaînes d'attaque, réduisant potentiellement le temps nécessaire pour relier des faiblesses distinctes. À mesure que des outils d'IA tels que ChatGPT et Codex s'intègrent aux flux de travail de développement quotidiens, les connexions entre ces outils et le reste de la pile technologique d'une entreprise sont susceptibles de faire l'objet d'un examen plus attentif de la part des équipes de sécurité.
Sur X, Eric Cryptoman a mentionné le directeur général de Robinhood, Vlad Tenev, au sujet de l'exercice :
Big alpha on the @RobinhoodCrypto chain. @vladtenev have you seen Agent Wormhole?
— Eric Cryptoman (@EricCryptoman) September 18, 2026
https://x.com/EricCryptoman/status/2100915475643343246?ref_src=twsrc%5Etfw
La séquence rapportée a été réalisée en moins de 72 heures, illustrant comment les tests de sécurité assistés par IA peuvent compresser le temps nécessaire pour identifier et démontrer des vulnérabilités complexes de chaîne de confiance. Les conclusions soulignent également l'importance de sécuriser les dépendances entre applications, systèmes d'identité, services d'IA et plateformes de développement. Protéger chaque composant individuellement peut ne pas suffire si une faiblesse dans un système peut être utilisée pour obtenir des privilèges ailleurs.
Vulnérabilités corrigées après divulgation
L'exercice de sécurité a été mené en tant qu'opération white-hat, c'est-à-dire que son objectif était d'identifier des vulnérabilités plutôt que de causer des dommages ou de maintenir un accès non autorisé. Suite à la divulgation, Robinhood Crypto aurait corrigé les faiblesses identifiées dans les 14 heures. La divulgation coordonnée, par laquelle les chercheurs signalent les failles en privé afin que les correctifs puissent être déployés avant que les détails ne soient rendus publics, est une pratique bien établie dans l'industrie de la sécurité.
La remédiation rapide met en évidence la valeur des tests de sécurité contrôlés pour révéler des chemins d'attaque complexes avant qu'ils ne puissent être exploités par des acteurs malveillants. Elle reflète également une prise de conscience croissante : les organisations doivent évaluer des chaînes de confiance entières plutôt que de se concentrer uniquement sur des vulnérabilités individuelles.
Plus largement, l'incident montre que traiter les téléversements de fichiers, les systèmes d'authentification, les services d'IA et l'infrastructure de développement comme des composants interconnectés peut être déterminant pour empêcher qu'une faiblesse localisée ne devienne une compromission plus étendue. À mesure que les tests d'intrusion assistés par IA continuent de se développer, les équipes de sécurité seront probablement confrontées à une découverte de vulnérabilités plus rapide et plus automatisée. L'exercice sur Robinhood Crypto offre un exemple concret de la manière dont plusieurs faiblesses peuvent être combinées rapidement, renforçant la nécessité de tests continus, de contrôles d'identité robustes et d'une remédiation rapide dans des environnements technologiques interconnectés.