---
id: "342d2276-0e4a-46dc-bd91-f30096a2d7f0"
kind: "link"
title: "Un bug de GoBalance permet de détourner des adresses .onion sur Tor"
language: "fr"
section: "security"
date: "2026-10-10T22:55:43Z"
updated: "2026-10-10T22:55:43Z"
canonical: "https://tldlog.com/fr/l/bug-gobalance-permet-detourner-adresses-onion-tor/"
origin: "reviewed"
master: "https://tldlog.com/l/gobalance-bug-lets-attackers-hijack-tor-onion-addresses/"
translations:
  en: "https://tldlog.com/l/gobalance-bug-lets-attackers-hijack-tor-onion-addresses/"
  es: "https://tldlog.com/es/l/fallo-gobalance-permite-secuestrar-direcciones-onion-tor/"
  de: "https://tldlog.com/de/l/gobalance-bug-ermoeglicht-uebernahme-tor-onion-adressen/"
  it: "https://tldlog.com/it/l/bug-gobalance-consente-dirottare-indirizzi-onion-tor-dicono/"
  pt-BR: "https://tldlog.com/pt/l/falha-gobalance-permite-sequestro-enderecos-onion-tor-dizem/"
  ru: "https://tldlog.com/ru/l/uyazvimost-gobalance-pozvolyaet-perekhvatyvat-adresa-onion/"
  zh-Hans: "https://tldlog.com/zh/l/gobalance-loudong-onion-xianzhi/"
source:
  name: "thehackernews.com"
  url: "https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html?m=1"
  language: "en"
  date: "2026-10-09T10:54:00Z"
---

# Un bug de GoBalance permet de détourner des adresses .onion sur Tor

## en clair

Les sites du dark web utilisent des adresses spéciales terminées par « .onion », qui ne fonctionnent que sur le réseau Tor. Un outil appelé GoBalance, censé garder ces sites en ligne pendant les attaques, contenait un bug permettant à des pirates de voler la clé secrète contrôlant une adresse. Cela a permis de rediriger les visiteurs du forum Dread et d'un marché nommé Omega vers de fausses copies des sites, sans toutefois donner accès aux vrais serveurs ni aux données.

Searchlight Cyber a révélé le 8 octobre une faille dans GoBalance, une réécriture en langage Go de l'outil Onionbalance de Tor, intégrée au kit EndGame utilisé par de nombreux sites du dark web pour rester en ligne pendant les attaques DDoS. Ce bug permet à quiconque de récupérer la clé privée associée à une adresse .onion en utilisant uniquement des données publiques, puis de détourner cette adresse, sans toutefois accéder aux serveurs sous-jacents, à la base de données ou aux données des utilisateurs stockées.

La faille provient de la manière dont GoBalance signe les enregistrements descripteurs que les sites publient pour que Tor puisse diriger les visiteurs vers eux. Une clé privée Tor fait 64 octets, mais GoBalance n'en transmettait que les 32 premiers à sa fonction de signature, écartant la moitié qui protège la valeur secrète de chaque signature. Cette omission rend la valeur secrète fixe et calculable, ce qui permet de reconstituer la clé maîtresse à long terme d'un site à partir d'un seul descripteur publié. Comme la clé exposée est permanente et non temporaire, une clé récupérée permet de forger des enregistrements valides indéfiniment. Searchlight précise que l'Onionbalance d'origine et Tor lui-même ne sont pas concernés, et que seuls les sites GoBalance stockant leurs clés maîtresses au format natif de Tor sont exposés ; l'outil de configuration de GoBalance utilise par défaut un format plus sûr.

Le problème a émergé après que les deux adresses .onion de Dread, un important forum du dark web géré par les administrateurs HugBunter et Paris, ont été détournées entre le 5 et le 7 octobre et redirigées vers un site concurrent appelé Conclave. Paris s'est d'abord blâmé lui-même, affirmant avoir accidentellement téléversé la clé privée principale de Dread lors d'une mise à jour de GoBalance. Lorsque l'adresse de secours de Dread, stockée séparément, a elle aussi été détournée deux jours plus tard, HugBunter a affirmé que l'attaquant avait exploité une vulnérabilité de GoBalance touchant plusieurs services du dark web. Searchlight confirme que le second détournement correspond bien à la faille, tout en considérant le premier comme une possible fuite distincte. Dread a migré vers une nouvelle adresse, a invité ses utilisateurs à changer de mot de passe, et affirme que ses serveurs n'ont pas été compromis.

Omega, un marché du dark web, a confirmé le 8 octobre avoir lui aussi migré vers une nouvelle adresse en raison du bug de GoBalance. HugBunter a indiqué que plusieurs autres marchés, dont certains déjà disparus, avaient vu leurs adresses détournées, sans les nommer.

Au 9 octobre, The Hacker News n'avait trouvé aucune entrée CVE ni aucun avis officiel du Projet Tor ou du responsable de GoBalance. Un chercheur indépendant a publié un correctif non officiel ainsi qu'une preuve de concept utilisant uniquement des clés de test. Dread annonce qu'il publiera une version corrigée de GoBalance. Comme l'exposition ne peut être annulée une fois le descripteur publié, les opérateurs concernés doivent créer de nouvelles adresses .onion plutôt que simplement appliquer un correctif.

Source: [thehackernews.com](https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html?m=1)
