Wi-Fi public et un appel téléphonique : comment ils sont devenus le piège parfait pour voler 5000 $ d'actifs cryptographiques ?

比推Publicado em 2026-01-09Última atualização em 2026-01-09

Resumo

En vacances dans un hôtel, l'auteur a perdu 5 000 $ en cryptomonnaies après avoir utilisé le Wi-Fi public. L'attaque a commencé lorsqu'une conversation téléphonique sur les crypto-monnaies a été interceptée, alertant un pirate de la présence d'un portefeuille Phantom. Sur le réseau Wi-Fi non sécurisé, le pirate a exécuté une attaque "man-in-the-middle", injectant du code malveillant lors de la navigation. L'auteur a ensuite signé, sans le vérifier, une demande d'autorisation qui semblait liée à une transaction sur Jupiter Exchange, mais qui accordait en réalité l'accès à son portefeuille. Le pirate a attendu son départ pour vider les fonds. Les erreurs : utilisation du Wi-Fi public, discussion publique sur la crypto, et approbation sans vérification des transactions.

Auteur : The Smart Ape

Compilation : Deep Tide TechFlow

Titre original : Après trois jours de connexion au Wi-Fi de l'hôtel, mon portefeuille crypto a été vidé de 5000 $


Il y a quelques jours, je suis parti en vacances de fin d'année avec ma famille dans un très bel hôtel. Un jour après avoir quitté l'hôtel, mon portefeuille a été complètement vidé. Je n'arrivais pas à comprendre, car je n'avais cliqué sur aucun lien de phishing ni signé aucune transaction malveillante.

Après plusieurs heures d'enquête et l'aide d'experts, j'ai finalement compris la vérité. Tout cela était dû au réseau Wi-Fi de l'hôtel, un bref appel téléphonique et une série d'erreurs stupides.

Comme la plupart des amateurs de cryptomonnaies, j'avais emporté mon ordinateur portable, pensant pouvoir travailler un peu tout en accompagnant ma famille en vacances. Ma femme n'avait cessé d'insister pour que je ne travaille pas pendant ces trois jours, j'aurais vraiment dû l'écouter.

Comme les autres clients, je me suis connecté au réseau Wi-Fi de l'hôtel. Ce réseau ne nécessitait pas de mot de passe, il suffisait de se connecter via une page de portail captif (captive portal).

J'ai travaillé comme d'habitude à l'hôtel, sans faire d'opérations risquées : pas de création de nouveau portefeuille, pas de clic sur des liens étranges, pas d'accès à des applications décentralisées (dApps) suspectes. J'ai simplement consulté X (Twitter), mes soldes, Discord et Telegram, etc.

À un moment donné, j'ai reçu un appel d'un ami de la crypto, nous avons parlé du marché, du Bitcoin et des sujets liés aux cryptomonnaies. Mais ce que j'ignorais, c'est que quelqu'un à proximité écoutait notre conversation et a réalisé que je travaillais dans le domaine de la crypto. Ce fut ma première erreur. Grâce à notre discussion, il a appris que j'utilisais le portefeuille Phantom et que j'étais un utilisateur détenteur de fonds importants.

Cela a fait de moi sa cible.

Dans un réseau Wi-Fi public, tous les appareils partagent le même réseau, et la visibilité entre les appareils est en réalité plus élevée qu'on ne le pense. Il n'y a pratiquement aucune protection réelle entre les utilisateurs, ce qui ouvre la porte aux « attaques de l'homme du milieu » (Man-in-the-Middle Attack). L'attaquant agit comme un intermédiaire, s'insérant silencieusement entre vous et Internet, comme si quelqu'un lisait et modifiait votre courrier avant qu'il ne vous soit livré.

Lorsque je naviguais sur le Wi-Fi de l'hôtel, un site web semblait se charger normalement, mais en réalité, du code malveillant supplémentaire avait été injecté en arrière-plan de la page. Je n'avais rien remarqué d'anormal sur le moment. Si j'avais installé certains outils de sécurité, j'aurais pu détecter ces problèmes, mais malheureusement, je ne l'avais pas fait.

Normalement, un site web peut demander à votre portefeuille de signer certaines opérations. Le portefeuille Phantom affiche une fenêtre contextuelle, et vous pouvez choisir d'approuver ou de refuser. Généralement, vous signez en toute confiance parce que vous faites confiance au site et au navigateur. Cependant, ce jour-là, je n'aurais pas dû le faire.

Alors que j'effectuais une opération d'échange de jetons sur la plateforme @JupiterExchange, le code malveillant a déclenché une demande de portefeuille, remplaçant mon opération d'échange normale. J'aurais pu découvrir que c'était une demande malveillante en vérifiant attentivement les détails de la transaction, mais comme j'étais déjà en train d'effectuer l'échange sur Jupiter, je n'ai eu aucun soupçon.

Ce jour-là, je n'ai signé aucune transaction transférant des fonds, mais j'ai signé une autorisation. C'est ce qui a permis le vol des actifs quelques jours plus tard.

Le code malveillant ne m'a pas directement demandé d'envoyer des SOL (Solana), car cela aurait été trop évident. Au lieu de cela, il a demandé à « autoriser l'accès », « approuver le compte » ou « confirmer la session ». En termes simples, j'ai en fait donné à une autre adresse la permission d'opérer en mon nom.

J'ai approuvé parce que j'ai cru à tort que cela était lié à mon opération sur Jupiter. Le message contextuel affiché par le portefeuille Phantom semblait technique, n'affichait aucun montant et n'indiquait pas de transfert immédiat.

Et c'est tout ce dont l'attaquant avait besoin. Il a patiemment attendu que je quitte l'hôtel pour passer à l'action. Il a transféré mes SOL, retiré mes jetons et transféré mes NFT vers une autre adresse.

Je n'aurais jamais pensé que cela pouvait m'arriver. Heureusement, ce n'était pas mon portefeuille principal, mais un portefeuille chaud utilisé pour des opérations spécifiques, pas pour détenir des actifs à long terme. Mais même ainsi, j'ai fait beaucoup d'erreurs et je considère que j'en porte la responsabilité principale.

Tout d'abord, je n'aurais jamais dû me connecter au Wi-Fi public de l'hôtel. J'aurais dû utiliser le partage de connexion (hotspot) de mon téléphone pour accéder à Internet.

Ma deuxième erreur a été de parler de cryptomonnaies dans les espaces publics de l'hôtel, où beaucoup de gens ont pu entendre notre conversation. Mon père m'avait averti de ne jamais laisser les autres savoir que je travaillais dans les cryptomonnaies. J'ai eu de la chance cette fois, certaines personnes ont été kidnappées ou pire à cause de leurs actifs cryptographiques.

Une autre erreur a été d'approuver la demande du portefeuille sans y prêter une attention totale. Parce que j'étais convaincu que cette demande venait de Jupiter, je ne l'ai pas analysée attentivement. En réalité, chaque demande de portefeuille doit être examinée attentivement, même sur une application de confiance. La demande peut être interceptée et ne pas venir réellement de l'application que vous pensez.

Finalement, j'ai perdu environ 5000 $ provenant d'un portefeuille secondaire. Bien que ce ne soit pas la pire des situations, cela reste très frustrant.


Twitter : https://twitter.com/BitpushNewsCN

Groupe Telegram BiTui : https://t.me/BitPushCommunity

Abonnement Telegram BiTui : https://t.me/bitpush

Lien original : https://www.bitpush.news/articles/7601380

Perguntas relacionadas

QComment le Wi-Fi public de l'hôtel a-t-il été utilisé pour voler les actifs cryptographiques ?

AL'auteur s'est connecté au Wi-Fi public non sécurisé de l'hôtel, qui utilisait un portail captif pour l'accès. Un attaquant a profité de ce réseau pour exécuter une attaque de l'homme du milieu (Man-in-the-Middle), injectant du code malveillant dans les pages web consultées et interceptant les requêtes du portefeuille Phantom.

QQuelle erreur a permis à l'attaquant de cibler spécifiquement l'auteur ?

AL'auteur a discuté de cryptomonnaies au téléphone dans un espace public, révélant involontairement qu'il utilisait le portefeuille Phantom et détenait des actifs importants. Un attaquant à proximité a écouté la conversation et l'a ciblé en conséquence.

QQuel type d'approbation de transaction l'auteur a-t-il signé par erreur ?

AL'auteur a signé une autorisation d'accès ou une approbation de session plutôt qu'une transaction directe de transfert de fonds. Cela a donné à l'attaquant la permission d'opérer sur son portefeuille à distance, sans que le vol immédiat soit visible.

QPourquoi l'auteur n'a-t-il pas remarqué la transaction malveillante ?

ALa requête malveillante a été déclenchée pendant qu'il effectuait une opération légitime sur Jupiter Exchange. Le pop-up de Phantom semblait technique et ne montrait aucun montant ou transfert immédiat, ce qui a trompé l'auteur en lui faisant croire qu'il s'agissait d'une partie normale de l'échange.

QQuelles mesures l'auteur recommande-t-il pour éviter de telles attaques ?

AIl recommande de ne jamais utiliser les Wi-Fi publics, mais plutôt un partage de connexion mobile (hotspot), d'éviter de discuter de cryptomonnaies en public, et de toujours examiner attentivement chaque demande de signature du portefeuille, même sur des applications de confiance.

Leituras Relacionadas

When Crypto Meets the World Cup: CoinW and Modrić's Art of "Navigating Cycles"

When Encryption Meets the World Cup: CoinW and Modrić's "Transcending Cycles" Philosophy In the context of the 2026 FIFA World Cup and its massive global audience, the crypto exchange CoinW announced football legend Luka Modrić as its global brand ambassador. This move is framed not merely as a marketing tactic, but as a strategic experiment in user profile migration. It targets mature, financially stable football fans—particularly in Europe, Southeast Asia, and Latin America—who traditionally have low crypto awareness but value trusted, time-tested authority figures like Modrić. The article draws parallels between Modrić's enduring, disciplined career—marked by consistency and success at the highest level over two decades—and CoinW's own development path. Founded in 2017 during a volatile industry period, CoinW focused on building robust infrastructure and risk management. It weathered the 2022 industry crisis without major security incidents, subsequently earning recognition like "Europe's Most Trusted Exchange" and growing to over 20 million registered users. This "long-termism" is translated into user-centric products. CoinW Academy lowers the initial knowledge barrier. Its integrated ecosystem (CoinW, GemW, DeriW, PropW) and the recent launch of a TradFi section—offering perpetual contracts on traditional assets like stocks, gold, and oil—aim to create a unified platform for diverse assets. For the World Cup, CoinW launched the "We Are The Game" campaign, collaborating with Alchemy Pay to offer zero-fee deposits and local payment options, aiming to transform spectators into participants and lower entry barriers. Ultimately, CoinW's sports partnerships and product strategy are presented as a concerted effort to build trust and accessibility for the "silent majority" still outside crypto—shifting the industry narrative toward inclusivity and long-term value.

Foresight NewsHá 5m

When Crypto Meets the World Cup: CoinW and Modrić's Art of "Navigating Cycles"

Foresight NewsHá 5m

A Panoramic View of the Solana Privacy Ecosystem: The Complete Privacy Stack from Computation to AI

**Solana Privacy Ecosystem: A Comprehensive Overview from Computation to AI** Solana's privacy ecosystem, while nascent, is rapidly evolving to address key challenges across multiple layers. Key figures like Helius CEO Mert acknowledge that Solana has lagged in privacy but highlight its unique potential for scalable, composable privacy protocols, potentially leveraging technologies like ZK compression without persistent rollups. The foundational layer is **Private Compute**, addressed by providers like Arcium and Magic Block. Arcium utilizes Multi-Party Computation (MPC) networks to process encrypted data off-chain with final settlement on Solana, supporting use cases like confidential payments (via its C-SPL token standard) and encrypted data analysis. Magic Block employs Trusted Execution Environments (TEEs) to create private, ephemeral rollups, offering confidentiality, scalability, and composability. Both enable private order books, dark pools, and DeFi rails. Building on this infrastructure are applications for **Private Transfers and Balances**. Umbra, built on Arcium, offers encrypted token accounts with amount, balance, and sender-receiver linkage privacy, plus compliance features. Privacy Cash uses Tornado-style shielded pools for SOL, while Hush provides private staking and trading with integrated swaps via Jupiter. To eliminate **On-Chain Trails** from everyday activities like trading, protocols like encifherio and VanishTrade are emerging. encifherio privately routes swaps through Jupiter by encrypting transaction details within TEEs. VanishTrade routes trades through shielded liquidity pools. Darklake offers a ZK-native "blind slippage" AMM and private perpetuals to hide trading intent and prevent front-running. More advanced applications include **Private Prediction Markets**. Platforms like Melee Markets use Arcium's MPC to encrypt order books, allowing participants to place hidden bets without revealing their market position until settlement. Finally, the ecosystem is expanding into **Private AI**. Loyal leverages both Magic Block and Arcium to create a decentralized protocol where user-AI interactions, queries, and preferences are encrypted on-chain, giving users ownership and control over their data while enabling private transactions and yield generation. In summary, Solana's privacy stack is developing from core compute and transfer privacy towards sophisticated applications in DeFi, prediction markets, and AI, aiming for a future where Fully Homomorphic Encryption (FHE) and Zero-Knowledge (ZK) proofs combine for a complete privacy solution.

marsbitHá 7m

A Panoramic View of the Solana Privacy Ecosystem: The Complete Privacy Stack from Computation to AI

marsbitHá 7m

Spain's Stunning Upset: A Sharp Review of World Cup Betting Methods from 'Solid' to 'Meh'

"Spain Stunned: A Critical Review of World Cup Betting Methods from 'Awesome' to 'Trash'" The 2026 World Cup has already delivered its first major upset, as tournament favorite Spain was held to a goalless draw by Cape Verde. This shock result highlights the unpredictable nature of sports and the risks involved in betting on favorites. The article critically compares four major channels for World Cup predictions across five key dimensions: market clarity, transaction transparency, variety of bets, user access/compliance, and promotional incentives. Traditional online sportsbooks and China's official sports lottery offer familiar but opaque systems using complex odds. While they provide a vast array of betting options, their market mechanics and liquidity are not transparent to users. In contrast, new crypto prediction markets like Polymarket, Kalshi, Opinion, and Predict.fun present a clearer model. They translate probability directly into a tradable price (e.g., a 16¢ price equals a perceived 16% chance to win), making market sentiment easily visible. These platforms offer full transparency into order books and trading activity. User access varies significantly. China's sports lottery is fully compliant but primarily offline. Crypto markets require digital wallets and carry regulatory uncertainties. Kalshi is US-regulated but geographically restricted. Traditional offshore books pose the highest compliance and fund security risks. For engagement, Predict.fun leads with a $2 million incentive campaign and gamified features on BNB Chain. Traditional books also ramp up promotions during the World Cup, while other platforms focus more on core market functionality. In summary, the landscape is diversifying. Traditional platforms offer betting as entertainment, while emerging prediction markets frame the World Cup as a transparent, real-time information market. The core appeal remains the same: the human desire to price the future and validate one's predictions.

marsbitHá 12m

Spain's Stunning Upset: A Sharp Review of World Cup Betting Methods from 'Solid' to 'Meh'

marsbitHá 12m

Trading

Spot
Futuros

Artigos em Destaque

O que é APECOIN

Compreender a Moeda Eletrónica da Ásia-Pacífico ($APECoin) Num era em que a interseção entre tecnologia e ambientalismo se torna cada vez mais crítica, as criptomoedas estão a deixar a sua marca como potenciais catalisadores para a mudança. Entre estas inovações, a Moeda Eletrónica da Ásia-Pacífico ($APECoin) destaca-se como um projeto distinto concebido para apoiar iniciativas ambientais em toda a região da Ásia-Pacífico. Este artigo explora a fundação, características únicas e impacto do $APECoin no panorama mais amplo da blockchain. O que é a Moeda Eletrónica da Ásia-Pacífico ($APECoin)? A Moeda Eletrónica da Ásia-Pacífico ($APECoin) é um token ERC20 e TRC20, realizado em abril de 2020 após a sua concepção em dezembro de 2019. Esta inovação nasceu do desejo de promover práticas ecológicas e apoiar um conjunto de projetos ambientais visando a sustentabilidade e iniciativas verdes. Objetivos e Finalidades $APECoin não é apenas uma moeda digital; é concebida como um meio de troca que permite aos utilizadores realizarem transações que beneficiam diretamente causas ambientais. O seu ecossistema é projetado para facilitar diversas atividades financeiras enquanto promove a adoção de práticas ecológicas. A moeda tem como objetivo principal: Apoiar Iniciativas Ambientais: Através de cada transação, uma parte é alocada para financiar projetos sustentáveis direcionados à conservação e energia renovável. Promover Inovações Ecológicas: Incentivar startups e projetos que se alinhem com a sustentabilidade ambiental através do uso do seu token como meio de valor. Criar um Mercado Sustentável: A plataforma inclui um e-mercado onde transações financeiras podem ocorrer dentro de um quadro dedicado à promoção de práticas ecológicas. Criador da Moeda Eletrónica da Ásia-Pacífico ($APECoin) Embora os detalhes sobre o criador individual do $APECoin não sejam divulgados ao público, o projeto é significativamente apoiado pelo Grupo APEC, um consórcio focado na defesa de iniciativas ambientais. Este apoio acrescenta credibilidade e relevância ao projeto, ligando-o a uma rede mais ampla comprometida com a sustentabilidade e práticas ecológicas. Investidores da Moeda Eletrónica da Ásia-Pacífico ($APECoin) O panorama de investimento em torno do $APECoin permanece em grande parte não divulgado. Nomes específicos de fundações ou organizações de investimento que apoiam esta criptomoeda ainda não foram revelados. Contudo, o que é evidente é um crescente interesse entre investidores ansiosos por apoiar projetos sustentáveis que demonstram potencial de impacto no espaço cripto. Como funciona a Moeda Eletrónica da Ásia-Pacífico ($APECoin)? O $APECoin destaca-se devido ao seu modelo operacional inovador, que utiliza a tecnologia blockchain e contratos inteligentes. Esta combinação não só garante eficiência nas transações, mas também assegura a conformidade com estruturas regulatórias, aumentando a segurança e transparência das transações. Características Únicas do $APECoin Operações Baseadas em Blockchain: Ao estabelecer as suas operações numa plataforma de blockchain, o $APECoin garante que todas as transações são imutáveis e seguras através de técnicas criptográficas avançadas. Esta descentralização sublinha a integridade do token dentro do seu ecossistema. Contratos Inteligentes: O $APECoin emprega contratos inteligentes que facilitam transações sem costura enquanto asseguram conformidade com as regulações aplicáveis. Estes acordos automatizados minimizam a possibilidade de disputas, simplificam processos e contribuem para um quadro de transação fiável. E-Mercado: Uma das características principais do $APECoin é o seu e-mercado dedicado. Este ambiente digital serve como um centro para serviços que promovem práticas ecológicas, proporcionando uma plataforma para trocas que reforçam a visão verde do projeto. Através destas características, o $APECoin carve um nicho para si mesmo dentro da vasta extensão do mercado de criptomoedas, casando efetivamente os princípios da blockchain com a gestão ambiental. Cronologia da Moeda Eletrónica da Ásia-Pacífico ($APECoin) Compreender a trajetória do $APECoin fornece uma visão sobre os seus marcos de desenvolvimento e aspirações futuras. Aqui está uma cronologia que destaca eventos significativos na história do projeto: Dezembro de 2019: Conceção da Moeda Eletrónica da Ásia-Pacífico, iniciada com a ambição de promover a sustentabilidade através da criptomoeda. Abril de 2020: Lançamento oficial do $APECoin, assinalando a sua entrada no mercado como um token dedicado a projetos ambientais. 2020-2021: Realização da Oferta Inicial de Troca (IEO), permitindo aos utilizadores adquirir $APECoin, juntamente com o registro em várias plataformas de troca eletrónica para aumentar a acessibilidade. Na sua jornada relativamente curta, o $APECoin fez progressos significativos na construção das bases para uma criptomoeda segura e impactante, impulsionada por objetivos ambientais. Conclusão A Moeda Eletrónica da Ásia-Pacífico ($APECoin) corporifica a união entre tecnologia e responsabilidade ambiental, promovendo o crescimento no ecossistema cripto enquanto defende a sustentabilidade. Com a sua estrutura única, apoio de entidades respeitáveis e visão para um futuro mais verde, o $APECoin é mais do que apenas uma criptomoeda; é um projeto pioneiro destinado a nutrir a inovação responsável na região da Ásia-Pacífico. Através do seu compromisso com a inclusão financeira e seu suporte a iniciativas ambientais, destaca-se como um exemplo formidável de como as moedas digitais podem ser aproveitadas para um impacto societal positivo. À medida que o projeto continua a evoluir, os intervenientes na comunidade cripto e além estarão ansiosos para ver como o $APECoin moldará a conversa em torno de práticas sustentáveis no mundo em crescimento das criptomoedas.

85 Visualizações TotaisPublicado em {updateTime}Atualizado em 2024.12.03

O que é APECOIN

Como comprar APE

Bem-vindo à HTX.com!Tornámos a compra de ApeCoin (APE) simples e conveniente.Segue o nosso guia passo a passo para iniciar a tua jornada no mundo das criptos.Passo 1: cria a tua conta HTXUtiliza o teu e-mail ou número de telefone para te inscreveres numa conta gratuita na HTX.Desfruta de um processo de inscrição sem complicações e desbloqueia todas as funcionalidades.Obter a minha contaPasso 2: vai para Comprar Cripto e escolhe o teu método de pagamentoCartão de crédito/débito: usa o teu visa ou mastercard para comprar ApeCoin (APE) instantaneamente.Saldo: usa os fundos da tua conta HTX para transacionar sem problemas.Terceiros: adicionamos métodos de pagamento populares, como Google Pay e Apple Pay, para aumentar a conveniência.P2P: transaciona diretamente com outros utilizadores na HTX.Mercado de balcão (OTC): oferecemos serviços personalizados e taxas de câmbio competitivas para os traders.Passo 3: armazena teu ApeCoin (APE)Depois de comprar o teu ApeCoin (APE), armazena-o na tua conta HTX.Alternativamente, podes enviá-lo para outro lugar através de transferência blockchain ou usá-lo para transacionar outras criptomoedas.Passo 4: transaciona ApeCoin (APE)Transaciona facilmente ApeCoin (APE) no mercado à vista da HTX.Acede simplesmente à tua conta, seleciona o teu par de trading, executa as tuas transações e monitoriza em tempo real.Oferecemos uma experiência de fácil utilização tanto para principiantes como para traders experientes.

126 Visualizações TotaisPublicado em {updateTime}Atualizado em 2026.06.02

Como comprar APE

Discussões

Bem-vindo à Comunidade HTX. Aqui, pode manter-se informado sobre os mais recentes desenvolvimentos da plataforma e obter acesso a análises profissionais de mercado. As opiniões dos utilizadores sobre o preço de APE (APE) são apresentadas abaixo.

活动图片