DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Un utilisateur perd 440 358 $ en USDC après avoir approuvé une signature de permis malveillante sur Ethereum

ParFlorence MuchaiFlorence Muchai 3 min de lecture
Un utilisateur perd 440 358 $USDC après avoir approuvé une signature de permis malveillante sur Ethereum.
  • Un utilisateur de cryptomonnaies a perdu 440 358 $ en USDC après avoir approuvé une signature de permis malveillante, dans le contexte d'une augmentation des attaques de phishing.
  • En novembre, les pertes liées au phishing crypto ont atteint 7,77 M$, avec une augmentation des tentatives d'usurpation d'identité de grands détaillants et une vague de spam ciblant les acheteurs et les joueurs.
  • Les sociétés de sécurité alertent sur la hausse des arnaques par permis et des attaques par adresse ressemblant à s'y méprendre, dont un récent vol de 1,1 M$ en USDT sur Ethereum.

Un utilisateur de cryptomonnaies a perdu 440 358 $ en USD Coin (USDC) sur Ethereum après avoir approuvé sans le savoir une signature de « permis » frauduleuse qui a permis à un attaquant de vider son portefeuille, comme l'a confirmé la plateforme de sécurité Web3 Scam Sniffer.

La victime, utilisant l'adresse de portefeuille 0x67E8561Ba9d3f4CBe5fEd4C12c95b54f073a0605, a approuvé une transaction malveillante qui a accordé à un attaquant des droits de dépense complets. Scam Sniffer a repéré les fonds envoyés vers deux adresses distinctes étiquetées 0xbb4…666f682aF et 0x6a3aF6…d8F9a00B. 

L'attaquant de phishing signe le transfert de 440K USDC de la victime

Selon les données blockchain d'Etherscan, l'attaquant s'est appuyé sur une transaction « permit », un type de signature qui transfère des tokens sans nécessiter la confirmation manuelle du propriétaire. Même si aucun argent ne semble bouger au moment de la signature, l'attaquant peut ensuite remplir le montant et l'encaisser sans autre consentement, ce qui, dans ce cas, a été fait pour 440 358 $.

Une fois approuvée, l'attaquant a invoqué plusieurs appels « transferFrom » en utilisant le contrat FiatTokenProxy, qui gère les transactions USDC. Vers 10 h UTC le lundi 22, 22 000 USDC ont été envoyés à un compte « Fake Phishing », 66 060 $ à l'adresse 0xbb4…666f682aF, et 352 300 $ à 0x6a3aF6…d8F9a00B simultanément.

Scam Sniffer a également signalé un autre incident de phishing le 7 novembre, lorsqu'un autre utilisateur a perdu 1,22 million de dollars en USDC et un token PlaUSDT0 seulement 30 minutes après avoir signé des messages de permis frauduleux.

Le rapport de phishing de novembre de la firme de sécurité Web3 indique que les pertes totales ont atteint 7,77 millions de dollars, soit une augmentation de 1137 % par rapport aux 3,28 millions de dollars d'octobre. Malgré cette augmentation des pertes, le nombre de victimes a diminué de 42 %, novembre ayant enregistré 6 344 utilisateurs affectés, en baisse de 42 % par rapport aux 10 935 victimes enregistrées le mois précédent.

Il y a presque une semaine, certains pirates ont utilisé le « poisoning d'adresse » pour voler 1,1 million de USDT sur Ethereum. Selon Kyle Soska, CIO de Ramiel Capital, le groupe a surveillé les petits transferts sortants des portefeuilles de baleines, puis a utilisé des systèmes alimentés par GPU pour générer des adresses quasi identiques. 

« L'attaquant dans ce cas envoie une très petite transaction tether à la victime sur la chaîne, de sorte que l'adresse ressemblante apparaît dans la liste d'activité récente du portefeuille web3 de la victime. La victime choisit alors par erreur cette adresse pour envoyer la grosse somme », a déclaré Soska, répondant à un utilisateur de X demandant comment un tel incident était même possible.

La saison des achats de fêtes inondée d'arnaques par usurpation d'identité

L'escalade des attaques de phishing liées aux cryptomonnaies fait suite à une augmentation des arnaques numériques pendant la saison des achats de fêtes. Darktrace, une entreprise de cybersécurité qui suit les tendances mondiales du phishing auprès des consommateurs, a signalé une augmentation de 201 % des téléphoniques d'« usurpation » des grands détaillants américains pendant la semaine précédant Thanksgiving, par rapport à la même semaine en octobre. 

Les emails usurpant Macy's, Walmart et Target ont augmenté de 54 % en une seule semaine, mais Amazon était l'entreprise la plus usurpée dans l'ensemble, représentant 80 % des tentatives de phishing, plus que les marques de consommation numériques Apple, Alibaba et Netflix. 

Rien qu'en novembre, Kaspersky a détecté 146 535 e-mails de spam faisant référence à des réductions saisonnières, dont 2 572 liés aux campagnes du Singles' Day. Beaucoup de ces messages réutilisaient des modèles éprouvés recyclés des années précédentes, les escrocs imitant Amazon, Walmart et Alibaba pour annoncer des ventes à accès anticipé qui redirigeaient les utilisateurs vers de fausses pages de paiement pour voler leurs identifiants et exécuter des approbations malveillantes.

Données de Kaspersky Security Network (KSN) montre qu'entre janvier et octobre, l'entreprise a bloqué 6 394 854 tentatives de phishing ciblant les magasins en ligne, les banques et les systèmes de paiement. Près de la moitié de ces tentatives, 48,2 %, ciblaient spécifiquement les acheteurs en ligne.

Pendant la même période, Kaspersky a identifié plus de 20 millions d'attaques contre des plateformes de jeu, dont 18,56 millions abusant de Discord, que l'entreprise décrit comme un point de distribution de fichiers malveillants déguisés en logiciels de jeu.

Les plateformes de divertissement ont également été intensément ciblées, avec 801 148 tentatives de phishing à thème Netflix et 576 873 tentatives liées à Spotify enregistrées en 2025. L'entreprise a également documenté 2 054 336 tentatives de phishing usurpant les plateformes de jeu Steam, PlayStation et Xbox.

De plus, Kaspersky a enregistré 20 188 897 tentatives d'infection par des logiciels malveillants déguisés en « logiciels courants », Discord représentant la majorité avec 18 556 566 détections, soit plus de 14 fois plus que les incidents signalés l'année dernière.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai

Florence Muchai

Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.

PLUS D'ACTUALITÉS…