Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnAICommunautéPlus
Une nouvelle attaque de phishing « sophistiquée » vide 3 millions de dollars en USDC d’un portefeuille multi-signatures

Une nouvelle attaque de phishing « sophistiquée » vide 3 millions de dollars en USDC d’un portefeuille multi-signatures

CryptoSlateCryptoSlate2025/09/12 15:52
Afficher le texte d'origine
Par:Oluwapelumi Adejumo

Un investisseur crypto non identifié a perdu plus de 3 millions de dollars lors d'une attaque de phishing hautement coordonnée après avoir, sans le savoir, autorisé un contrat malveillant.

Le 11 septembre, l'enquêteur blockchain ZachXBT a été le premier à signaler l'incident, révélant que le portefeuille de la victime avait été vidé de 3,047 millions de dollars en USDC.

L'attaquant a rapidement échangé les stablecoins contre de l'Ethereum et a transféré les fonds vers Tornado Cash, un protocole de confidentialité souvent utilisé pour dissimuler la traçabilité des fonds volés.

Comment l'exploitation a eu lieu

Yu Xian, fondateur de SlowMist, a expliqué que l'adresse compromise était un portefeuille multi-signature Safe 2-sur-4.

Il a précisé que la faille provenait de deux transactions consécutives au cours desquelles la victime a approuvé des transferts vers une adresse qui imitait celle du destinataire prévu.

L'attaquant a conçu le contrat frauduleux de manière à ce que ses premiers et derniers caractères correspondent à ceux du contrat légitime, rendant la détection difficile.

Xian a ajouté que l'exploitation tirait parti du mécanisme Safe Multi Send, dissimulant l'approbation anormale dans ce qui semblait être une autorisation de routine.

Il a écrit :

« Cette autorisation anormale était difficile à détecter car il ne s'agissait pas d'une approbation standard. »

Selon Scam Sniffer, l'attaquant avait préparé le terrain bien à l'avance. Il avait déployé un faux contrat, mais vérifié par Etherscan, près de deux semaines auparavant, en le programmant avec plusieurs fonctions de « paiement par lot » pour le rendre légitime.

Le jour de l'exploitation, l'approbation malveillante a été exécutée via l'interface de l'application Request Finance, donnant à l'attaquant l'accès aux fonds de la victime.

En réponse, Request Finance a reconnu qu'un acteur malveillant avait déployé une version contrefaite de son contrat Batch Payment. L'entreprise a noté qu'un seul client avait été affecté et a souligné que la vulnérabilité avait depuis été corrigée.

Néanmoins, Scam Sniffer a mis en avant des préoccupations plus larges concernant cet incident de phishing.

La société de sécurité blockchain a averti que des exploits similaires pourraient provenir de plusieurs vecteurs, notamment des vulnérabilités d'applications, des malwares ou des extensions de navigateur modifiant les transactions, des interfaces compromises ou un détournement DNS.

Plus important encore, l'utilisation de contrats vérifiés et d'adresses quasi identiques illustre comment les attaquants affinent leurs méthodes pour contourner la vigilance des utilisateurs.

L’article New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet est apparu en premier sur CryptoSlate.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Parier sur des actions à l'heure près : les ETF à effet de levier de Wall Street évoluent encore

Defiance ETFs a déposé une demande auprès de la SEC pour lancer un fonds à effet de levier avec réinitialisation horaire, rééquilibré six fois par jour de trading, réduisant ainsi la période de cible de rendement de « jour » à « heure ». Ce produit offre aux traders actifs un outil de trading intrajournalier plus précis, mais la capitalisation fréquente amplifie à la fois les gains et les pertes, augmentant ainsi le risque de volatilité. Dans le contexte d’un renforcement de la surveillance des ETF à effet de levier par les régulateurs mondiaux, l’approbation de ce produit reste très incertaine.

华尔街见闻2026/09/09 16:16

Le rêve américain du minage de bitcoin s’effondre ! Les entreprises minières se tournent vers la construction de centres de données pour l’intelligence artificielle, l’électricité rare devenant la clé de la revalorisation.

En raison du développement fulgurant de l'intelligence artificielle et de la chute brutale des crypto-monnaies, le projet de Donald Trump visant à centraliser l'activité de minage de bitcoin aux États-Unis est en train de s'effondrer. Par rapport à octobre dernier, la puissance de calcul consommée par le minage de bitcoin a diminué de 18 % aujourd'hui.

智通财经2026/09/09 14:06
Le rêve américain du minage de bitcoin s’effondre ! Les entreprises minières se tournent vers la construction de centres de données pour l’intelligence artificielle, l’électricité rare devenant la clé de la revalorisation.

Le "dividende fiscal" des centres de données change ! Plus d'une dizaine d'États américains réexaminent les avantages fiscaux, l'expansion de la puissance de calcul de l'IA rencontre des obstacles

En ce qui concerne le thème de l’investissement dans la puissance de calcul de l’IA, les changements de politique affectent tout d’abord le lieu de construction, le coût de construction et le moment du retour sur investissement. Les avantages accordés aux data centers de l’État de l’Ohio couvrent les équipements informatiques, les systèmes de refroidissement, les équipements électriques ainsi qu’une partie des matériaux de construction ; ainsi, tout ajustement pourrait concerner l’ensemble du site.

智通财经2026/09/09 13:56
Le "dividende fiscal" des centres de données change ! Plus d'une dizaine d'États américains réexaminent les avantages fiscaux, l'expansion de la puissance de calcul de l'IA rencontre des obstacles