Wi-Fi public et un appel téléphonique : comment ils sont devenus le piège parfait pour voler 5000 $ d'actifs cryptographiques ?

比推Published on 2026-01-09Last updated on 2026-01-09

Abstract

En vacances dans un hôtel, l'auteur a perdu 5 000 $ en cryptomonnaies après avoir utilisé le Wi-Fi public. L'attaque a commencé lorsqu'une conversation téléphonique sur les crypto-monnaies a été interceptée, alertant un pirate de la présence d'un portefeuille Phantom. Sur le réseau Wi-Fi non sécurisé, le pirate a exécuté une attaque "man-in-the-middle", injectant du code malveillant lors de la navigation. L'auteur a ensuite signé, sans le vérifier, une demande d'autorisation qui semblait liée à une transaction sur Jupiter Exchange, mais qui accordait en réalité l'accès à son portefeuille. Le pirate a attendu son départ pour vider les fonds. Les erreurs : utilisation du Wi-Fi public, discussion publique sur la crypto, et approbation sans vérification des transactions.

Auteur : The Smart Ape

Compilation : Deep Tide TechFlow

Titre original : Après trois jours de connexion au Wi-Fi de l'hôtel, mon portefeuille crypto a été vidé de 5000 $


Il y a quelques jours, je suis parti en vacances de fin d'année avec ma famille dans un très bel hôtel. Un jour après avoir quitté l'hôtel, mon portefeuille a été complètement vidé. Je n'arrivais pas à comprendre, car je n'avais cliqué sur aucun lien de phishing ni signé aucune transaction malveillante.

Après plusieurs heures d'enquête et l'aide d'experts, j'ai finalement compris la vérité. Tout cela était dû au réseau Wi-Fi de l'hôtel, un bref appel téléphonique et une série d'erreurs stupides.

Comme la plupart des amateurs de cryptomonnaies, j'avais emporté mon ordinateur portable, pensant pouvoir travailler un peu tout en accompagnant ma famille en vacances. Ma femme n'avait cessé d'insister pour que je ne travaille pas pendant ces trois jours, j'aurais vraiment dû l'écouter.

Comme les autres clients, je me suis connecté au réseau Wi-Fi de l'hôtel. Ce réseau ne nécessitait pas de mot de passe, il suffisait de se connecter via une page de portail captif (captive portal).

J'ai travaillé comme d'habitude à l'hôtel, sans faire d'opérations risquées : pas de création de nouveau portefeuille, pas de clic sur des liens étranges, pas d'accès à des applications décentralisées (dApps) suspectes. J'ai simplement consulté X (Twitter), mes soldes, Discord et Telegram, etc.

À un moment donné, j'ai reçu un appel d'un ami de la crypto, nous avons parlé du marché, du Bitcoin et des sujets liés aux cryptomonnaies. Mais ce que j'ignorais, c'est que quelqu'un à proximité écoutait notre conversation et a réalisé que je travaillais dans le domaine de la crypto. Ce fut ma première erreur. Grâce à notre discussion, il a appris que j'utilisais le portefeuille Phantom et que j'étais un utilisateur détenteur de fonds importants.

Cela a fait de moi sa cible.

Dans un réseau Wi-Fi public, tous les appareils partagent le même réseau, et la visibilité entre les appareils est en réalité plus élevée qu'on ne le pense. Il n'y a pratiquement aucune protection réelle entre les utilisateurs, ce qui ouvre la porte aux « attaques de l'homme du milieu » (Man-in-the-Middle Attack). L'attaquant agit comme un intermédiaire, s'insérant silencieusement entre vous et Internet, comme si quelqu'un lisait et modifiait votre courrier avant qu'il ne vous soit livré.

Lorsque je naviguais sur le Wi-Fi de l'hôtel, un site web semblait se charger normalement, mais en réalité, du code malveillant supplémentaire avait été injecté en arrière-plan de la page. Je n'avais rien remarqué d'anormal sur le moment. Si j'avais installé certains outils de sécurité, j'aurais pu détecter ces problèmes, mais malheureusement, je ne l'avais pas fait.

Normalement, un site web peut demander à votre portefeuille de signer certaines opérations. Le portefeuille Phantom affiche une fenêtre contextuelle, et vous pouvez choisir d'approuver ou de refuser. Généralement, vous signez en toute confiance parce que vous faites confiance au site et au navigateur. Cependant, ce jour-là, je n'aurais pas dû le faire.

Alors que j'effectuais une opération d'échange de jetons sur la plateforme @JupiterExchange, le code malveillant a déclenché une demande de portefeuille, remplaçant mon opération d'échange normale. J'aurais pu découvrir que c'était une demande malveillante en vérifiant attentivement les détails de la transaction, mais comme j'étais déjà en train d'effectuer l'échange sur Jupiter, je n'ai eu aucun soupçon.

Ce jour-là, je n'ai signé aucune transaction transférant des fonds, mais j'ai signé une autorisation. C'est ce qui a permis le vol des actifs quelques jours plus tard.

Le code malveillant ne m'a pas directement demandé d'envoyer des SOL (Solana), car cela aurait été trop évident. Au lieu de cela, il a demandé à « autoriser l'accès », « approuver le compte » ou « confirmer la session ». En termes simples, j'ai en fait donné à une autre adresse la permission d'opérer en mon nom.

J'ai approuvé parce que j'ai cru à tort que cela était lié à mon opération sur Jupiter. Le message contextuel affiché par le portefeuille Phantom semblait technique, n'affichait aucun montant et n'indiquait pas de transfert immédiat.

Et c'est tout ce dont l'attaquant avait besoin. Il a patiemment attendu que je quitte l'hôtel pour passer à l'action. Il a transféré mes SOL, retiré mes jetons et transféré mes NFT vers une autre adresse.

Je n'aurais jamais pensé que cela pouvait m'arriver. Heureusement, ce n'était pas mon portefeuille principal, mais un portefeuille chaud utilisé pour des opérations spécifiques, pas pour détenir des actifs à long terme. Mais même ainsi, j'ai fait beaucoup d'erreurs et je considère que j'en porte la responsabilité principale.

Tout d'abord, je n'aurais jamais dû me connecter au Wi-Fi public de l'hôtel. J'aurais dû utiliser le partage de connexion (hotspot) de mon téléphone pour accéder à Internet.

Ma deuxième erreur a été de parler de cryptomonnaies dans les espaces publics de l'hôtel, où beaucoup de gens ont pu entendre notre conversation. Mon père m'avait averti de ne jamais laisser les autres savoir que je travaillais dans les cryptomonnaies. J'ai eu de la chance cette fois, certaines personnes ont été kidnappées ou pire à cause de leurs actifs cryptographiques.

Une autre erreur a été d'approuver la demande du portefeuille sans y prêter une attention totale. Parce que j'étais convaincu que cette demande venait de Jupiter, je ne l'ai pas analysée attentivement. En réalité, chaque demande de portefeuille doit être examinée attentivement, même sur une application de confiance. La demande peut être interceptée et ne pas venir réellement de l'application que vous pensez.

Finalement, j'ai perdu environ 5000 $ provenant d'un portefeuille secondaire. Bien que ce ne soit pas la pire des situations, cela reste très frustrant.


Twitter : https://twitter.com/BitpushNewsCN

Groupe Telegram BiTui : https://t.me/BitPushCommunity

Abonnement Telegram BiTui : https://t.me/bitpush

Lien original : https://www.bitpush.news/articles/7601380

Related Questions

QComment le Wi-Fi public de l'hôtel a-t-il été utilisé pour voler les actifs cryptographiques ?

AL'auteur s'est connecté au Wi-Fi public non sécurisé de l'hôtel, qui utilisait un portail captif pour l'accès. Un attaquant a profité de ce réseau pour exécuter une attaque de l'homme du milieu (Man-in-the-Middle), injectant du code malveillant dans les pages web consultées et interceptant les requêtes du portefeuille Phantom.

QQuelle erreur a permis à l'attaquant de cibler spécifiquement l'auteur ?

AL'auteur a discuté de cryptomonnaies au téléphone dans un espace public, révélant involontairement qu'il utilisait le portefeuille Phantom et détenait des actifs importants. Un attaquant à proximité a écouté la conversation et l'a ciblé en conséquence.

QQuel type d'approbation de transaction l'auteur a-t-il signé par erreur ?

AL'auteur a signé une autorisation d'accès ou une approbation de session plutôt qu'une transaction directe de transfert de fonds. Cela a donné à l'attaquant la permission d'opérer sur son portefeuille à distance, sans que le vol immédiat soit visible.

QPourquoi l'auteur n'a-t-il pas remarqué la transaction malveillante ?

ALa requête malveillante a été déclenchée pendant qu'il effectuait une opération légitime sur Jupiter Exchange. Le pop-up de Phantom semblait technique et ne montrait aucun montant ou transfert immédiat, ce qui a trompé l'auteur en lui faisant croire qu'il s'agissait d'une partie normale de l'échange.

QQuelles mesures l'auteur recommande-t-il pour éviter de telles attaques ?

AIl recommande de ne jamais utiliser les Wi-Fi publics, mais plutôt un partage de connexion mobile (hotspot), d'éviter de discuter de cryptomonnaies en public, et de toujours examiner attentivement chaque demande de signature du portefeuille, même sur des applications de confiance.

Related Reads

OpenAI's Hyperliquid Pre-IPO Pricing Venture: Why Did It Last Only Half a Year?

The article discusses the rise and fall of Pre-IPO pricing markets on the Hyperliquid blockchain. Trade.xyz, an anonymous team, successfully built the largest pre-market for SpaceX (SPCX) by launching a contract with a clear anchor: the eventual Nasdaq listing price. This provided inherent price stability and validation. In contrast, Ventuals, a team backed by Paradigm, failed despite holding exclusive contracts for highly sought-after companies like OpenAI and Anthropic. Its key mistake was its pricing mechanism. For companies with no near-term IPO date, Ventuals' oracle relied partly on opaque private market transactions and, critically, partly on its own contract's moving average price. This created a self-referential feedback loop where prices were artificially propped up and detached from genuine supply and demand, leading to illiquid markets. Ventuals shut down after nine months, settling positions at final prices of $1,341.80 for OpenAI and $1,618.90 for Anthropic. Ironically, some employees and late-stage investors of these very companies reportedly used these flawed Ventuals prices for valuation reference, highlighting the acute demand for any price signal in illiquid private markets. The article concludes that while demand for pre-IPO trading is real and growing, with players like Coinbase now entering the space, the fundamental challenge remains: without a public listing to provide a definitive price anchor, these markets struggle to establish truly accurate and liquid pricing. The need for a transparent, self-correcting market is the critical lesson from Ventuals' failure.

marsbit14m ago

OpenAI's Hyperliquid Pre-IPO Pricing Venture: Why Did It Last Only Half a Year?

marsbit14m ago

With Daily Active Users Reaching 3-4 Times That of the Industry's Second Place, Which Crack in the Office Agent Market Has Tencent's WorkBuddy Torn Open?

Tencent's AI office assistant, WorkBuddy, has achieved daily active users (DAU) 3-4 times that of the industry's second-place product, primarily driven by non-technical users like HR, operations, and administrative staff. Its rapid growth, starting with a public beta in March 2026, highlights a key strategic divergence from competitors like OpenAI's Codex and Anthropic's Claude Code. Unlike those tools, which originated as developer-focused assistants (in command lines or IDEs) and are now expanding towards office scenarios, WorkBuddy was built from the ground up for non-technical office workers. Its development was user-driven, initiated after腾讯云's team observed non-technical employees using their CodeBuddy coding tool for general tasks. WorkBuddy's design is defined by three core decisions aimed at lowering barriers: 1) Using natural language instead of technical concepts, so users describe their goal without needing to understand prompts or agents. 2) Providing pre-packaged "Skill" templates for common office tasks like data processing, content creation, and research. 3) Natively integrating into existing腾讯 ecosystems like腾讯 Docs and WeChat, making the agent a seamless part of the user's workflow rather than a separate tool. This "scenario encapsulation" approach, prioritizing the shortest path for users to get work done, contrasts with the "underlying capability" focus of Codex and Claude, which offer more flexibility but require more technical setup. Analysts confirm WorkBuddy's leading market position in China by mid-2026, with massive user and request growth following its launch. Recognizing the same trend of surging non-technical adoption, OpenAI and Anthropic are now pivoting their products with features like role-based plugins (Codex) and a simplified desktop interface (Claude Cowork). However, adapting tools built for developers requires significant changes to interaction models and integrations. WorkBuddy currently holds an estimated six-month lead in delivering a complete solution for non-technical office users. Its recently launched enterprise version aims to solidify this advantage. The competition underscores two valid paths: embedding agent capabilities directly into familiar work environments versus building powerful, general-purpose agents that users must learn to access. WorkBuddy's early success demonstrates the effectiveness of the former strategy for mainstream office adoption.

marsbit22m ago

With Daily Active Users Reaching 3-4 Times That of the Industry's Second Place, Which Crack in the Office Agent Market Has Tencent's WorkBuddy Torn Open?

marsbit22m ago

Dalio's Latest Warning: Don't Get Carried Away by AI, Real Returns on US Stocks in the Next 5-10 Years Could Be -5% to -10%

Ray Dalio, founder of Bridgewater Associates, warns investors against excessive concentration in AI stocks. He argues the current market, dominated by a few AI giants, mirrors historical patterns where revolutionary new technologies lead to high risk, volatility, and uncertainty. While acknowledging AI's transformative potential, Dalio emphasizes that most investors fail at this stage of the cycle by over-concentrating in a handful of leading companies. He cites inherent risks: companies cannot accurately forecast investment needs or external shocks (e.g., monetary policy, geopolitics, taxes), face potential disruption from future technologies and international competition (notably from China), and experience significant price swings. Dalio's core advice is diversification, calling it his "Holy Grail of Investing." He presents a mathematical case that a well-diversified portfolio of 15-20 uncorrelated, good bets offers a superior risk-adjusted return compared to a concentrated position. Dalio also offers a cautious outlook, suggesting U.S. stocks may deliver real returns of -5% to -10% over the next 5-10 years based on valuation and bubble indicators. He concludes that in the face of high uncertainty, the prudent strategy is not to avoid betting entirely, but to avoid large, concentrated bets where one lacks sufficient informational edge. Instead, investors should build a strategically balanced, diversified portfolio.

marsbit1h ago

Dalio's Latest Warning: Don't Get Carried Away by AI, Real Returns on US Stocks in the Next 5-10 Years Could Be -5% to -10%

marsbit1h ago

Trading

Spot
Futures

Hot Articles

How to Buy APE

Welcome to HTX.com! We've made purchasing ApeCoin (APE) simple and convenient. Follow our step-by-step guide to embark on your crypto journey.Step 1: Create Your HTX AccountUse your email or phone number to sign up for a free account on HTX. Experience a hassle-free registration journey and unlock all features.Get My AccountStep 2: Go to Buy Crypto and Choose Your Payment MethodCredit/Debit Card: Use your Visa or Mastercard to buy ApeCoin (APE) instantly.Balance: Use funds from your HTX account balance to trade seamlessly.Third Parties: We've added popular payment methods such as Google Pay and Apple Pay to enhance convenience.P2P: Trade directly with other users on HTX.Over-the-Counter (OTC): We offer tailor-made services and competitive exchange rates for traders.Step 3: Store Your ApeCoin (APE)After purchasing your ApeCoin (APE), store it in your HTX account. Alternatively, you can send it elsewhere via blockchain transfer or use it to trade other cryptocurrencies.Step 4: Trade ApeCoin (APE)Easily trade ApeCoin (APE) on HTX's spot market. Simply access your account, select your trading pair, execute your trades, and monitor in real-time. We offer a user-friendly experience for both beginners and seasoned traders.

3.9k Total ViewsPublished 2024.03.29Updated 2026.06.02

How to Buy APE

What is APECOIN

Understanding Asia Pacific Electronic Coin ($APECoin) In an era where the intersection of technology and environmentalism is becoming increasingly critical, cryptocurrencies are making their mark as potential catalysts for change. Among these innovations, Asia Pacific Electronic Coin ($APECoin) stands out as a distinct project designed to support environmental initiatives across the Asia Pacific region. This article delves into the foundation, unique features, and impact of $APECoin within the broader blockchain landscape. What is Asia Pacific Electronic Coin ($APECoin)? Asia Pacific Electronic Coin ($APECoin) is an ERC20 and TRC20 token, brought to fruition in April 2020 after its conceptualization in December 2019. This innovation was born out of a desire to foster eco-friendly practices and support a suite of environmental projects aimed at sustainability and green initiatives. Aims and Objectives $APECoin is not merely a digital currency; it is envisioned as a medium of exchange that enables users to engage in transactions that directly benefit environmental causes. Its ecosystem is designed to facilitate various financial activities while promoting the adoption of eco-friendly practices. The currency aims primarily to: Support Environmental Initiatives: Through every transaction, a portion is allocated to funding sustainable projects aimed at conservation and renewable energy. Promote Eco-Friendly Innovations: Encouraging startups and projects that align with environmental sustainability through the use of its token as a means of value. Create a Sustainable Marketplace: The platform includes an e-marketplace where financial transactions can occur within a framework dedicated to promoting green practices. Creator of Asia Pacific Electronic Coin ($APECoin) While the details regarding the individual creator of $APECoin are not publicly disclosed, the project is significantly backed by the APEC Group, a consortium focused on advocating for environmental initiatives. This backing adds credibility and significance to the project, connecting it to a broader network committed to sustainability and eco-friendly practices. Investors of Asia Pacific Electronic Coin ($APECoin) The investment landscape surrounding $APECoin remains largely undisclosed. Specific names of investment foundations or organizations supporting this cryptocurrency have yet to be revealed. However, what is evident is a growing interest among investors keen on supporting sustainable projects that demonstrate potential for impact in the crypto space. How does Asia Pacific Electronic Coin ($APECoin) work? $APECoin stands out due to its innovative operational model, which leverages blockchain technology and smart contracts. This combination not only ensures transactional efficiency but also enforces adherence to regulatory frameworks, enhancing the security and transparency of transactions. Unique Features of $APECoin Blockchain-Based Operations: By establishing its operations on a blockchain platform, $APECoin ensures that all transactions are immutable and secured through advanced cryptographic techniques. This decentralization underscores the integrity of the token within its ecosystem. Smart Contracts: $APECoin employs smart contracts that facilitate seamless transactions while ensuring compliance with applicable regulations. These automated agreements minimize the possibility of disputes, streamline processes, and contribute to a reliable transaction framework. E-Marketplace: One of the hallmark features of $APECoin is its dedicated e-marketplace. This digital environment serves as a hub for services that endorse eco-friendly practices, providing a platform for exchanges that further the project's green vision. Through these attributes, $APECoin carves a niche for itself within the vast expanse of the cryptocurrency market, effectively marrying the principles of blockchain with environmental stewardship. Timeline of Asia Pacific Electronic Coin ($APECoin) Understanding the trajectory of $APECoin provides insight into its developmental milestones and future aspirations. Here’s a timeline highlighting significant events in the project’s history: December 2019: Conceptualization of Asia Pacific Electronic Coin, initiated with an ambition to drive sustainability through cryptocurrency. April 2020: Official launch of $APECoin, marking its entry into the marketplace as a dedicated token for environmental projects. 2020-2021: Conducting of the Initial Exchange Offering (IEO), enabling users to purchase $APECoin, alongside the registration with various electronic exchange platforms to enhance accessibility. In its relatively short journey, $APECoin has made significant strides in laying the groundwork for a secure and impactful cryptocurrency driven by environmental goals. Conclusion Asia Pacific Electronic Coin ($APECoin) embodies the marriage of technology and environmental responsibility, fostering growth in the crypto ecosystem while championing sustainability. With its unique structure, backing by reputable entities, and vision for a greener future, $APECoin is more than just a cryptocurrency; it is a pioneering project aimed at nurturing responsible innovation in the Asia Pacific region. Through its commitment to financial inclusion and its support of environmental initiatives, it stands as a formidable example of how digital currencies can be leveraged for positive societal impact. As the project continues to evolve, stakeholders within the crypto community and beyond will be eagerly watching how $APECoin shapes the conversation around sustainable practices in the burgeoning world of cryptocurrency.

889 Total ViewsPublished 2024.12.03Updated 2024.12.03

What is APECOIN

Discussions

Welcome to the HTX Community. Here, you can stay informed about the latest platform developments and gain access to professional market insights. Users' opinions on the price of APE (APE) are presented below.

活动图片