Aller au contenu
Actualité Actu Crypto

Crypto : un malware aurait siphonné plus de 235 000 $ en 48 heures

Plus de 235 000 dollars de cryptomonnaies auraient été siphonnés en seulement 48 heures par une campagne de malware capable de détourner les sessions de ses victimes. Coin Bureau évoque plusieurs centaines d’utilisateurs touchés, dont certains auraient perdu l’intégralité de leurs avoirs. Une adresse Ethereum associée à l’opération est bien visible on-chain, avec des flux provenant de plusieurs wallets. Mais un élément essentiel manque toujours : personne n’a encore identifié publiquement comment le malware infecte les machines.

Un analyste examine une session crypto compromise dont les accès fuient vers une présence non identifiée
Le wallet associé contient environ 235 000 $, mais le vecteur d’infection et l’attribution technique restent inconnus.

Crypto : le PC devient le point faible

La campagne aurait recours à un Remote Access Trojan, ou RAT, un logiciel malveillant permettant à un attaquant de contrôler à distance une machine infectée. Bref Crypto avait déjà détaillé comment certains malwares exploitent désormais les navigateurs, mots de passe et comptes d’exchange. Ici, la menace pourrait aller plus loin en détournant directement des sessions déjà authentifiées.

Le mécanisme est particulièrement dangereux. Lorsqu’un utilisateur se connecte à un exchange ou à un service crypto, le navigateur conserve généralement un cookie ou un jeton de session pour éviter de redemander le mot de passe à chaque clic. Un attaquant capable de récupérer ou manipuler cette session peut parfois agir comme si l’utilisateur était déjà connecté.

Le mot de passe peut donc être solide.

Le 2FA peut être activé.

L’attaquant peut malgré tout contourner une partie de ces protections s’il prend le contrôle d’une session déjà ouverte.

Coin Bureau affirme que des centaines de victimes auraient été touchées durant les 48 heures précédant son alerte du 20 septembre. Le vecteur initial reste cependant inconnu : aucun téléchargement malveillant, faux logiciel, extension ou campagne de phishing précise n’a encore été identifié publiquement.

Les 235 000 $ demandent encore confirmation

Une adresse Ethereum liée à l’affaire, commençant par 0x7028 et se terminant par 5887, fournit néanmoins une première trace vérifiable.

Des données blockchain montrent plusieurs transferts vers cette adresse. Une analyse des flux publiée par EtherWorld a notamment identifié environ 130 000 dollars en USDC et USDT provenant de 13 adresses différentes durant une fenêtre observée le 19 septembre, auxquels s’ajoutaient d’autres mouvements en WETH, WBTC et LINK.

La valeur totale affichée du wallet avoisinait alors 235 747 dollars.

Attention toutefois : cette somme n’est pas automatiquement équivalente à 235 747 dollars volés par le même malware. Un wallet peut recevoir plusieurs types de fonds, certains actifs peuvent avoir été bridgés ou échangés et toutes les transactions n’ont pas encore été attribuées.

C’est précisément la faiblesse actuelle du dossier.

Aucune entreprise de cybersécurité reconnue n’a encore publié de rapport technique détaillant le malware, son hash, ses domaines de commande et contrôle, son vecteur d’infection ou les indicateurs permettant de le détecter. Il serait donc prématuré de lui attribuer un nom ou de le confondre avec SilabRAT, un autre RAT crypto documenté plus tôt en 2026.

Le montant est crédible.

Le scénario de détournement de sessions l’est aussi.

L’enquête technique reste incomplète.

Une seed phrase ne protège pas un ordinateur compromis

Cette affaire rappelle surtout que la sécurité crypto ne s’arrête pas à la blockchain.

Un wallet matériel peut empêcher une clé privée de quitter physiquement l’appareil. Il ne protège pas nécessairement un utilisateur qui valide lui-même une transaction manipulée depuis un ordinateur compromis. Un compte d’exchange peut disposer d’un mot de passe complexe et d’une authentification forte tout en restant vulnérable si l’attaquant contrôle déjà le navigateur.

Bref Crypto avait déjà constaté lors de la faille Coldcard que la self-custody reste robuste, mais qu’une dépendance excessive à un seul appareil ou une seule clé augmente fortement le risque.

Le problème devient encore plus sérieux avec les RAT.

Ces programmes peuvent, selon leurs capacités, enregistrer les frappes clavier, voler les cookies, observer l’écran, accéder au presse-papiers ou manipuler certaines applications. Un utilisateur peut alors copier une adresse correcte et voir une autre adresse apparaître au moment du paiement.

Changer son mot de passe depuis la même machine ne suffit pas forcément.

Si l’ordinateur reste infecté, les nouvelles informations peuvent être capturées à nouveau.

Pour un utilisateur soupçonnant une infection, la priorité consiste donc à cesser d’utiliser la machine pour toute opération crypto sensible, révoquer les sessions depuis un appareil sain et vérifier séparément les wallets et comptes concernés. Les campagnes de phishing imitant Google ont déjà montré à quel point les attaquants savent désormais produire des leurres crédibles.

Cette nouvelle campagne reste encore mal documentée.

Mais le risque qu’elle illustre, lui, ne l’est pas.

Les attaquants n’ont plus forcément besoin de casser Ethereum, Bitcoin ou un smart contract.

Il leur suffit parfois de prendre le contrôle de l’ordinateur qui contrôle les clés.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Auteur

Lydie Musekwa

Lydie Musekwa, enseignante chercheuse passionnée par les nouvelles technologies, plonge dans l'univers des cryptomonnaies avec un regard analytique et innovant. Depuis sa découverte du bitcoin, son parcours s'est orienté vers une exploration exhaustive de la blockchain et de ses applications. Armée d'un esprit critique et d'une soif d'apprendre, elle s'attache à démystifier les concepts technologiques complexes pour ses lecteurs, tout en scrutant les dernières tendances et avancées. En tant que rédactrice, Lydie s'engage à partager des connaissances précises et à jour, faisant le pont entre le monde académique et la sphère digitale en constante évolution.