Alerte Crypto : Le Piratage du Domaine Bonk.fun Expose les Traders de Solana à un Drainage de Portefeuille

bitcoinistPublié le 2026-03-14Dernière mise à jour le 2026-03-14

Résumé

Le 12 mars 2026, la plateforme crypto Bonk.fun a été victime d'un piratage de domaine, exposant ses utilisateurs à un vol de fonds via un "wallet drainer". Les hackers ont injecté un faux message de Conditions d'Utilisation (TOS) qui, une fois signé, autorisait le drainer à transférer les fonds des portefeuilles connectés. L'équipe de Bonk.fun a rapidement alerté la communauté via les réseaux sociaux, recommandant de ne plus interagir avec le site jusqu'à résolution du problème. Seuls les personnes ayant signé le faux TOS après le piratage ont été affectées. Les utilisateurs précédemment connectés ou échangeant des tokens Bonk.fun sur des plateformes tierces n'étaient pas concernés. Les pertes ont été minimales grâce à une détection précoce. Cet incident souligne la vulnérabilité des infrastructures Web2 dans l'écosystème Web3 et rappelle l'importance de la vigilance face aux attaques par hameçonnage. Les experts conseillent d'interagir directement avec les contrats ou via des agrégateurs de confiance, et de révoquer régulièrement les approbations de tokens.

Une plateforme Crypto a confirmé que le site Web de son domaine principal avait été piraté, exposant ainsi ses utilisateurs à une exploitation de drainage de portefeuille.

Une Prise de Contrôle Sans Plaisir

C'est une vérité universellement reconnue que, quelle que soit l'ampleur d'une crise géopolitique mondiale, les pirates continueront de ravager le marché crypto. Cette fois, la victime fut la plateforme d'émission de memecoin Bonk.fun. Dans un post du 12 mars sur le réseau social X, Tom (@SolportTom), l'un de ses opérateurs, a averti les utilisateurs de ne pas interagir avec le domaine « jusqu'à nouvel ordre », car des pirates y avaient injecté un drainer de portefeuille crypto :

Le compte X officiel du launchpad de jetons Solana, soutenu par Raydium et la communauté BONK, a également annoncé le piratage et fait écho à l'avertissement frappant de Tom :

Qui Est Touché et Comment

Tom a expliqué que l'arnaque de phishing a mis en place une fausse invite de signature des « Conditions d'Utilisation » (TOS) qui, une fois signée, permettait au drainer de déplacer les fonds de l'utilisateur non méfiant. Selon Tom, seuls les utilisateurs ayant interagi avec le faux TOS ont été compromis. Il a précisé que ni les utilisateurs préalablement connectés ni les traders des jetons bonk fun sur des terminaux tiers n'étaient affectés. Il a également assuré que la faille de sécurité avait été repérée tôt donc « les pertes sont minimes à ce jour » :

Il ne s'agit pas d'une exploitation des contrats intelligents de Raydium ou de BONK, mais d'un cas de défaillance de l'infrastructure Web2 qui a directement impacté le Web3. Ce type de détournement de domaine et de scripts de phishing drainer fonctionne en prenant le contrôle du frontend et en présentant des invites d'apparence normale qui abusent des approbations de portefeuille.

Une Tendance de Vulnérabilités Exploitées

Ces dernières années, les attaques par phishing d'approbation et « fausse interface utilisateur » ont volé des milliards de dollars : une enquête de Chainalysis a rapporté un montant de 14 milliards de dollars d'entrées de fonds liées à des arnaques on-chain en 2025, avec des projections dépassant les 17 milliards de dollars alors que de plus en plus de portefeuilles continuaient d'être identifiés.

Alors que les revenus des arnaques augmentent et que l'usurpation d'identité pilotée par l'IA se développe, la sécurité crypto en 2026 concerne moins le code parfait que la défense de tout ce qui l'entoure : des domaines aux comptes sociaux, en passant par les employés et la prise de décision des utilisateurs. En février dernier, des attaquants ont piraté le compte X de Pump.fun pour promouvoir un faux jeton PUMP, comme couvert par notre site sœur NewsBTC. Il n'y a pas si longtemps, le trader OG Sillytuna a été contraint de quitter le marché crypto après un vol de plusieurs millions de dollars combinant un empoisonnement d'adresse en ligne et des actions violentes hors ligne.

Les temps mettent à l'épreuve les traders en ligne et hors ligne, à la fois à l'intérieur et à l'extérieur du bloc. Alors que le paysage crypto devient plus complexe, les traders feraient bien de redoubler de prudence : privilégier l'interaction directe avec les contrats ou les agrégateurs de confiance, et utiliser des outils pour surveiller et révoquer régulièrement les approbations de jetons.

La tendance des prix du SOL à la hausse sur le graphique quotidien. Source : SOLUSDT sur Tradingview

Image de couverture de Perplexity, graphique SOLUSDT de Tradingview

Questions liées

QQuelle plateforme de crypto-monnaie a été victime d'un piratage de domaine ?

ALa plateforme memecoin Bonk.fun a été victime d'un piratage de domaine.

QQuel type d'exploit les pirates ont-ils injecté sur le site ?

ALes pirates ont injecté un 'wallet drainer' (draineur de portefeuille) sur le domaine.

QComment l'attaque de phishing a-t-elle été menée pour drainer les portefeuilles ?

AL'attaque a utilisé une fausse invite de signature des 'Conditions de Service' (TOS) qui, une fois signée, autorisait le drainer à déplacer les fonds de l'utilisateur.

QQui a été affecté par cette faille de sécurité selon Tom ?

ASeuls les utilisateurs ayant interagi avec la fausse invite TOS sur le domaine Bonk.fun après le piratage ont été compromis. Les utilisateurs connectés précédemment ou négociant des jetons sur des terminaux tiers n'étaient pas affectés.

QCe piratage était-il dû à une faille dans un contrat intelligent ?

ANon, il ne s'agissait pas d'une faille de contrat intelligent de Raydium ou de BONK, mais d'une défaillance de l'infrastructure Web2 qui a directement impacté le Web3.

Lectures associées

Attention : un déblocage massif de tokens est prévu pour cette semaine sur 10 altcoins ! Voici le calendrier jour par jour et heure par heure

La semaine dernière, le marché des cryptomonnaies a subi une baisse en raison d'un incident de piratage récent et de l'influence d'événements géopolitiques. Cependant, cette semaine sera marquée par des déblocages importants de jetons pour plusieurs altcoins. Voici le calendrier des déblocages (heures UTC+3) : * **Lagrange (LGR)** : 4 août, 03h00. Valeur débloquée : 1,38 million USD (15,04% de la capitalisation). * **Briefly (PROOF)** : 5 août, 03h00. Valeur débloquée : 39,11 millions USD (119,59% de la capitalisation). * **Power Protocol (POWER)** : 5 août, 03h00. Valeur débloquée : 1,62 million USD (8,93% de la capitalisation). * **Verona (VERONA)** : 5 août, 03h00. Valeur débloquée : 1,37 million USD (12,61% de la capitalisation). * **Ethena (ENA)** : 5 août, 11h00. Valeur débloquée : 15,28 millions USD (1,80% de la capitalisation). * **Goldfinger (GF)** : 6 août, 03h00. Valeur débloquée : 11,52 millions USD (5,05% de la capitalisation). * **Infinity (INF)** : 7 août, 03h00. Valeur débloquée : 2,31 millions USD (20,30% de la capitalisation). * **Stable (STBL)** : 8 août, 03h00. Valeur débloquée : 28,75 millions USD (3,55% de la capitalisation). * **Name (NAME)** : 9 août, 03h00. Valeur débloquée : 48,47 millions USD (74,54% de la capitalisation). * **Move (MOVE)** : 9 août, 03h00. Valeur débloquée : 1,22 million USD (3,90% de la capitalisation). Ceci n'est pas une recommandation d'investissement.

cryptonews.ruIl y a 55 mins

Attention : un déblocage massif de tokens est prévu pour cette semaine sur 10 altcoins ! Voici le calendrier jour par jour et heure par heure

cryptonews.ruIl y a 55 mins

Liste des altcoins les plus populaires selon les recherches des dernières heures publiée !

La plateforme CoinGecko a publié une liste des cryptomonnaies les plus recherchées par les utilisateurs au cours des dernières heures. Le jeton Pudgy Penguins ($PENGU) est en tête, suivi de Catecoin (CATE) et de Bless ($BLESS). Sur les 24 dernières heures, CATE a enregistré une hausse de prix impressionnante de 126,2%, tandis que $BLESS a augmenté de 86,1% et $PENGU de 3,9%. What IF (IF) a également progressé de 41,9%. Le classement complet des actifs les plus consultés sur CoinGecko, avec leur capitalisation boursière, est le suivant : 1. Pudgy Penguins ($PENGU) – 389,13 millions de dollars 2. Catecoin (CATE) – 19,62 millions de dollars 3. Bless ($BLESS) – 32,72 millions de dollars 4. Aerodrome Finance (AERO) – 385,03 millions de dollars 5. Hyperliquid (HYPE) – 11,43 milliards de dollars 6. Ethereum (ETH) – 224,17 milliards de dollars 7. Chainlink (LINK) – 6,17 milliards de dollars 8. Aave (AAVE) – 1,42 milliard de dollars 9. What IF (IF) – 31,24 millions de dollars 10. Polkadot (DOT) – 1,34 milliard de dollars 11. Bitcoin (BTC) – 1,27 trillion de dollars 12. Virtual Protocol (VIRTUAL) – 366,19 millions de dollars 13. Algorand (ALGO) – 758,15 millions de dollars 14. Cash Cat (CASHCAT) – 41,81 millions de dollars 15. Solana (SOL) – 42,38 milliards de dollars. *Ceci ne constitue pas un conseil en investissement.

cryptonews.ruIl y a 3 h

Liste des altcoins les plus populaires selon les recherches des dernières heures publiée !

cryptonews.ruIl y a 3 h

Les retraits de Bitcoin se poursuivent : 8 ans de stockage en portefeuille froid Coldcard se sont terminés par un solde nul

Le portefeuille matériel Coldcard a été compromis, entraînant une nouvelle vague de retraits depuis les appareils vulnérables. Selon Galaxy Research, environ 1 367,05 BTC (88,6 millions de dollars) ont été dérobés à partir de 4 585 adresses. Le problème ne réside pas dans le firmware, qui a été corrigé, mais dans les phrases seed générées entre mars 2021 et les mises à jour correctives. Ces phrases, créées en raison d'une erreur de programmation ayant conduit à l'utilisation d'un générateur de nombres aléatoires logiciel (Yasmarang) au lieu du générateur matériel STM32, sont prévisibles et vulnérables à une attaque par force brute hors ligne. Les propriétaires concernés doivent impérativement générer une nouvelle phrase seed sur un firmware corrigé et transférer leurs actifs, sous peine de rester exposés. L'histoire d'un investisseur de 39 ans illustre l'impact dévastateur : après avoir accumulé 2 BTC (130 000 dollars) sur huit ans via un travail physique, en les conservant comme protection contre l'hyperinflation dans son pays, il a tout perdu en quelques minutes. Son cas montre que même les stratégies de conservation à long terme les plus prudentes ("cold storage") ne sont pas infaillibles. D'un point de vue historique, cet incident rappelle les faiblesses passées des générateurs de nombres aléatoires dans la cryptographie. Il remet en question l'idée reçue selon laquelle le stockage hors ligne garantit automatiquement une sécurité absolue. La communauté espère que le fabricant pourra aider à récupérer les fonds volés.

cryptonews.ruIl y a 5 h

Les retraits de Bitcoin se poursuivent : 8 ans de stockage en portefeuille froid Coldcard se sont terminés par un solde nul

cryptonews.ruIl y a 5 h

Trading

Spot
活动图片