Wi-Fi public et un appel téléphonique : comment ils sont devenus le piège parfait pour voler 5000 $ d'actifs cryptographiques ?

比推Опубліковано о 2026-01-09Востаннє оновлено о 2026-01-09

Анотація

En vacances dans un hôtel, l'auteur a perdu 5 000 $ en cryptomonnaies après avoir utilisé le Wi-Fi public. L'attaque a commencé lorsqu'une conversation téléphonique sur les crypto-monnaies a été interceptée, alertant un pirate de la présence d'un portefeuille Phantom. Sur le réseau Wi-Fi non sécurisé, le pirate a exécuté une attaque "man-in-the-middle", injectant du code malveillant lors de la navigation. L'auteur a ensuite signé, sans le vérifier, une demande d'autorisation qui semblait liée à une transaction sur Jupiter Exchange, mais qui accordait en réalité l'accès à son portefeuille. Le pirate a attendu son départ pour vider les fonds. Les erreurs : utilisation du Wi-Fi public, discussion publique sur la crypto, et approbation sans vérification des transactions.

Auteur : The Smart Ape

Compilation : Deep Tide TechFlow

Titre original : Après trois jours de connexion au Wi-Fi de l'hôtel, mon portefeuille crypto a été vidé de 5000 $


Il y a quelques jours, je suis parti en vacances de fin d'année avec ma famille dans un très bel hôtel. Un jour après avoir quitté l'hôtel, mon portefeuille a été complètement vidé. Je n'arrivais pas à comprendre, car je n'avais cliqué sur aucun lien de phishing ni signé aucune transaction malveillante.

Après plusieurs heures d'enquête et l'aide d'experts, j'ai finalement compris la vérité. Tout cela était dû au réseau Wi-Fi de l'hôtel, un bref appel téléphonique et une série d'erreurs stupides.

Comme la plupart des amateurs de cryptomonnaies, j'avais emporté mon ordinateur portable, pensant pouvoir travailler un peu tout en accompagnant ma famille en vacances. Ma femme n'avait cessé d'insister pour que je ne travaille pas pendant ces trois jours, j'aurais vraiment dû l'écouter.

Comme les autres clients, je me suis connecté au réseau Wi-Fi de l'hôtel. Ce réseau ne nécessitait pas de mot de passe, il suffisait de se connecter via une page de portail captif (captive portal).

J'ai travaillé comme d'habitude à l'hôtel, sans faire d'opérations risquées : pas de création de nouveau portefeuille, pas de clic sur des liens étranges, pas d'accès à des applications décentralisées (dApps) suspectes. J'ai simplement consulté X (Twitter), mes soldes, Discord et Telegram, etc.

À un moment donné, j'ai reçu un appel d'un ami de la crypto, nous avons parlé du marché, du Bitcoin et des sujets liés aux cryptomonnaies. Mais ce que j'ignorais, c'est que quelqu'un à proximité écoutait notre conversation et a réalisé que je travaillais dans le domaine de la crypto. Ce fut ma première erreur. Grâce à notre discussion, il a appris que j'utilisais le portefeuille Phantom et que j'étais un utilisateur détenteur de fonds importants.

Cela a fait de moi sa cible.

Dans un réseau Wi-Fi public, tous les appareils partagent le même réseau, et la visibilité entre les appareils est en réalité plus élevée qu'on ne le pense. Il n'y a pratiquement aucune protection réelle entre les utilisateurs, ce qui ouvre la porte aux « attaques de l'homme du milieu » (Man-in-the-Middle Attack). L'attaquant agit comme un intermédiaire, s'insérant silencieusement entre vous et Internet, comme si quelqu'un lisait et modifiait votre courrier avant qu'il ne vous soit livré.

Lorsque je naviguais sur le Wi-Fi de l'hôtel, un site web semblait se charger normalement, mais en réalité, du code malveillant supplémentaire avait été injecté en arrière-plan de la page. Je n'avais rien remarqué d'anormal sur le moment. Si j'avais installé certains outils de sécurité, j'aurais pu détecter ces problèmes, mais malheureusement, je ne l'avais pas fait.

Normalement, un site web peut demander à votre portefeuille de signer certaines opérations. Le portefeuille Phantom affiche une fenêtre contextuelle, et vous pouvez choisir d'approuver ou de refuser. Généralement, vous signez en toute confiance parce que vous faites confiance au site et au navigateur. Cependant, ce jour-là, je n'aurais pas dû le faire.

Alors que j'effectuais une opération d'échange de jetons sur la plateforme @JupiterExchange, le code malveillant a déclenché une demande de portefeuille, remplaçant mon opération d'échange normale. J'aurais pu découvrir que c'était une demande malveillante en vérifiant attentivement les détails de la transaction, mais comme j'étais déjà en train d'effectuer l'échange sur Jupiter, je n'ai eu aucun soupçon.

Ce jour-là, je n'ai signé aucune transaction transférant des fonds, mais j'ai signé une autorisation. C'est ce qui a permis le vol des actifs quelques jours plus tard.

Le code malveillant ne m'a pas directement demandé d'envoyer des SOL (Solana), car cela aurait été trop évident. Au lieu de cela, il a demandé à « autoriser l'accès », « approuver le compte » ou « confirmer la session ». En termes simples, j'ai en fait donné à une autre adresse la permission d'opérer en mon nom.

J'ai approuvé parce que j'ai cru à tort que cela était lié à mon opération sur Jupiter. Le message contextuel affiché par le portefeuille Phantom semblait technique, n'affichait aucun montant et n'indiquait pas de transfert immédiat.

Et c'est tout ce dont l'attaquant avait besoin. Il a patiemment attendu que je quitte l'hôtel pour passer à l'action. Il a transféré mes SOL, retiré mes jetons et transféré mes NFT vers une autre adresse.

Je n'aurais jamais pensé que cela pouvait m'arriver. Heureusement, ce n'était pas mon portefeuille principal, mais un portefeuille chaud utilisé pour des opérations spécifiques, pas pour détenir des actifs à long terme. Mais même ainsi, j'ai fait beaucoup d'erreurs et je considère que j'en porte la responsabilité principale.

Tout d'abord, je n'aurais jamais dû me connecter au Wi-Fi public de l'hôtel. J'aurais dû utiliser le partage de connexion (hotspot) de mon téléphone pour accéder à Internet.

Ma deuxième erreur a été de parler de cryptomonnaies dans les espaces publics de l'hôtel, où beaucoup de gens ont pu entendre notre conversation. Mon père m'avait averti de ne jamais laisser les autres savoir que je travaillais dans les cryptomonnaies. J'ai eu de la chance cette fois, certaines personnes ont été kidnappées ou pire à cause de leurs actifs cryptographiques.

Une autre erreur a été d'approuver la demande du portefeuille sans y prêter une attention totale. Parce que j'étais convaincu que cette demande venait de Jupiter, je ne l'ai pas analysée attentivement. En réalité, chaque demande de portefeuille doit être examinée attentivement, même sur une application de confiance. La demande peut être interceptée et ne pas venir réellement de l'application que vous pensez.

Finalement, j'ai perdu environ 5000 $ provenant d'un portefeuille secondaire. Bien que ce ne soit pas la pire des situations, cela reste très frustrant.


Twitter : https://twitter.com/BitpushNewsCN

Groupe Telegram BiTui : https://t.me/BitPushCommunity

Abonnement Telegram BiTui : https://t.me/bitpush

Lien original : https://www.bitpush.news/articles/7601380

Трендові криптовалюти

Пов'язані питання

QComment le Wi-Fi public de l'hôtel a-t-il été utilisé pour voler les actifs cryptographiques ?

AL'auteur s'est connecté au Wi-Fi public non sécurisé de l'hôtel, qui utilisait un portail captif pour l'accès. Un attaquant a profité de ce réseau pour exécuter une attaque de l'homme du milieu (Man-in-the-Middle), injectant du code malveillant dans les pages web consultées et interceptant les requêtes du portefeuille Phantom.

QQuelle erreur a permis à l'attaquant de cibler spécifiquement l'auteur ?

AL'auteur a discuté de cryptomonnaies au téléphone dans un espace public, révélant involontairement qu'il utilisait le portefeuille Phantom et détenait des actifs importants. Un attaquant à proximité a écouté la conversation et l'a ciblé en conséquence.

QQuel type d'approbation de transaction l'auteur a-t-il signé par erreur ?

AL'auteur a signé une autorisation d'accès ou une approbation de session plutôt qu'une transaction directe de transfert de fonds. Cela a donné à l'attaquant la permission d'opérer sur son portefeuille à distance, sans que le vol immédiat soit visible.

QPourquoi l'auteur n'a-t-il pas remarqué la transaction malveillante ?

ALa requête malveillante a été déclenchée pendant qu'il effectuait une opération légitime sur Jupiter Exchange. Le pop-up de Phantom semblait technique et ne montrait aucun montant ou transfert immédiat, ce qui a trompé l'auteur en lui faisant croire qu'il s'agissait d'une partie normale de l'échange.

QQuelles mesures l'auteur recommande-t-il pour éviter de telles attaques ?

AIl recommande de ne jamais utiliser les Wi-Fi publics, mais plutôt un partage de connexion mobile (hotspot), d'éviter de discuter de cryptomonnaies en public, et de toujours examiner attentivement chaque demande de signature du portefeuille, même sur des applications de confiance.

Пов'язані матеріали

Goldman Sachs: July Smashes Through Crowded Trades, U.S. Stock Bull Market Not Broken but Harder to Navigate

Goldman Sachs: July Sees Crowded Trades Unwound, U.S. Bull Market Intact but Getting Tougher. The U.S. stock market in July did not see an index-level crash, but rather a significant unwinding of speculative positions. While the S&P 500 remained stable—trading within a narrow 3.5% range and staying within 2% of its high—underlying market dynamics were volatile. Heavily crowded trades, particularly in high-momentum tech, AI-linked stocks, and Asian strategies, faced severe pressure and forced deleveraging. Data indicates this was a meaningful cleanse, not a minor adjustment. Global tech exposure saw its largest sell-off in over five years, leverage in Korean equity ETFs plummeted, and Goldman's prime brokerage recorded the largest gross exposure reduction since late 2022. Leverage on momentum factors among fundamental long/short clients fell to the 28th percentile of its one-year range. The AI trade narrative shifted from pure potential to a focus on tangible returns. While Meta failed to show clear AI monetization, Microsoft and Amazon provided evidence that massive capital expenditure is translating into scalable revenue and product growth, preventing a blanket sell-off of the AI sector. The Federal Reserve's more opaque communication style and volatility in long-end Treasury yields have introduced new friction, particularly for rate-sensitive growth and tech stocks. The broader outlook for U.S. equities remains favorable, supported by a strong economy, robust earnings, and substantial AI capital expenditure. However, risk/reward is no longer cheap, and the market's upward elasticity has weakened. The Nasdaq 100's trajectory—up 12% year-to-date despite significant pullbacks—illustrates that the bull trend persists but the path is becoming more difficult. The key lesson from July is that the market no longer rewards crowded, highly leveraged trades, requiring more disciplined and liquid portfolio approaches.

marsbit1 год тому

Goldman Sachs: July Smashes Through Crowded Trades, U.S. Stock Bull Market Not Broken but Harder to Navigate

marsbit1 год тому

Interview with Robinhood Executive: Meme + Tokenized US Stocks as "Barbell" Customer Acquisition Strategy, All Business Lines Achieve Hundreds of Millions in Revenue

Interview with Robinhood executive Johann Kerbrat reveals the company's "barbell" customer acquisition strategy for its new Robinhood Chain, combining meme tokens with tokenized stocks. Three weeks after mainnet launch, the chain has seen over $3B in weekly DEX volume and 105M transactions. Kerbrat explains the logic behind the permissionless chain: meme tokens attract DeFi users, while tokenized real-world assets (RWA), currently over 90 US stocks and ETFs accessible in 120+ countries, serve global users. The goal is to bring Robinhood's 27 million funded accounts on-chain by simplifying DeFi with a user-friendly interface, exemplified by features like Robinhood Earn which offers yield without requiring wallet management. Built on Arbitrum's technology stack for its speed, low cost, and Ethereum's security, the chain focuses on financial products like Earn, spot trading, and perpetuals. Kerbrat downplays direct competition with platforms like Base, emphasizing the goal of expanding the overall market for on-chain assets. He details selective partnerships (e.g., Morpho, Lighter) based on compliance, unique UX, and differentiation. While regulatory clarity is pending for US perpetuals, the expansion continues via Bitstamp in Europe. Finally, Kerbrat positions Robinhood as a "super app" integrating stocks, options, crypto, banking, and AI trading, with all major business lines generating hundreds of millions in revenue. For the chain, current priority is driving adoption over maximizing gas fee revenue.

marsbit4 год тому

Interview with Robinhood Executive: Meme + Tokenized US Stocks as "Barbell" Customer Acquisition Strategy, All Business Lines Achieve Hundreds of Millions in Revenue

marsbit4 год тому

Торгівля

Спот

Популярні статті

Що таке APECOIN

Розуміння Азійсько-Тихоокеанської електронної монети ($APECoin) В епоху, коли перетин технологій і екологічності стає дедалі критичнішим, криптовалюти залишають свій слід як потенційні каталізатори змін. Серед цих інновацій Азійсько-Тихоокеанська електронна монета ($APECoin) виділяється як особливий проект, створений для підтримки екологічних ініціатив по всьому Азійсько-Тихоокеанському регіону. Ця стаття заглиблюється в основи, унікальні особливості та вплив $APECoin в рамках більш широкої блокчейн-екосистеми. Що таке Азійсько-Тихоокеанська електронна монета ($APECoin)? Азійсько-Тихоокеанська електронна монета ($APECoin) є токеном ERC20 та TRC20, реалізованим у квітні 2020 року після його концептуалізації в грудні 2019 року. Ця інновація виникла з бажання сприяти екологічно чистим практикам і підтримувати ряд екологічних проектів, спрямованих на сталий розвиток і зелені ініціативи. Цілі та завдання $APECoin не просто цифрова валюта; він задуманий як засіб обміну, що дозволяє користувачам здійснювати транзакції, які безпосередньо вигідні екологічним справам. Його екосистема створена для полегшення різних фінансових активностей, водночас сприяючи впровадженню екологічно чистих практик. Валюта має на меті в першу чергу: Підтримувати екологічні ініціативи: Через кожну транзакцію частина виділяється на фінансування сталих проектів, спрямованих на охорону навколишнього середовища та відновлювальну енергетику. Стимулювати екологічні новації: Підтримка стартапів і проектів, що співвідносяться з екологічною стійкістю, через використання його токена як засобу вартості. Створити сталий ринок: Платформа включає електронний ринок, де фінансові транзакції можуть відбуватися в рамках, присвяченому просуванню зелених практик. Творець Азійсько-Тихоокеанської електронної монети ($APECoin) Хоча деталі щодо індивідуального творця $APECoin не розкриті публічно, проект значною мірою підтримується Групою АТЕС, консорціумом, що зосереджений на захисті екологічних ініціатив. Ця підтримка надає проекту правдоподібності та значущості, пов'язуючи його з більш широкою мережею, яка прагне до сталості та екологічно чистих практик. Інвестори Азійсько-Тихоокеанської електронної монети ($APECoin) Інвестиційний ландшафт навколо $APECoin залишається здебільшого неназваним. Конкретні назви інвестиційних фондів або організацій, що підтримують цю криптовалюту, ще не були розкриті. Однак очевидно, що зростає цікавість інвесторів, які прагнуть підтримувати сталих проектів, які демонструють потенціал впливу у криптовалютному просторі. Як працює Азійсько-Тихоокеанська електронна монета ($APECoin)? $APECoin виділяється завдяки своїй інноваційній операційній моделі, яка використовує технологію блокчейн і смарт-контракти. Ця комбінація не лише забезпечує ефективність транзакцій, але й забезпечує дотримання нормативних рамок, підвищуючи безпеку та прозорість транзакцій. Унікальні особливості $APECoin Операції на базі блокчейн: Створюючи свої операції на платформі блокчейн, $APECoin забезпечує, що всі транзакції є незмінними та захищеними за допомогою передових криптографічних технологій. Ця децентралізація підкреслює цілісність токена в його екосистемі. Смарт-контракти: $APECoin використовує смарт-контракти, які полегшують безперешкодні транзакції при забезпеченні відповідності чинним регуляціям. Ці автоматизовані угоди мінімізують можливості суперечок, спростять процеси і сприяють надійній транзакційній інфраструктурі. Електронний ринок: Одна з характерних рис $APECoin – це його присвячений електронний ринок. Ця цифрова середа слугує хабом для послуг, які підтримують екологічно чисті практики, надаючи платформу для обміну, яка додатково просуває зелене бачення проекту. Завдяки цим атрибутам $APECoin формує нішу для себе в широкому просторі ринку криптовалют, ефективно поєднуючи принципи блокчейн з екологічною відповідальністю. Хронологія Азійсько-Тихоокеанської електронної монети ($APECoin) Розуміння траєкторії $APECoin дає уявлення про його етапи розвитку та майбутні сподівання. Ось хронологія, що підкреслює значні події в історії проекту: Грудень 2019: Концептуалізація Азійсько-Тихоокеанської електронної монети, ініційована з амбіцією сприяти сталому розвитку через криптовалюту. Квітень 2020: Офіційний запуск $APECoin, який позначає його вхід на ринок як присвячений токен для екологічних проектів. 2020-2021: Проведення первинного пропозиції обміну (IEO), що дозволяє користувачам купувати $APECoin, а також реєстрація на різних електронних платформах обміну для підвищення доступності. У своїй відносно короткій подорожі $APECoin досяг значних успіхів у закладанні основ для безпечної та впливової криптовалюти, що орієнтована на екологічні цілі. Висновок Азійсько-Тихоокеанська електронна монета ($APECoin) втілює поєднання технологій і екологічної відповідальності, сприяючи зростанню у криптоекосистемі, одночасно відстоюючи сталий розвиток. Завдяки своїй унікальній структурі, підтримці авторитетних суб'єктів та баченню на зелений майбутнє, $APECoin є більше, ніж просто криптовалютою; він є піонерським проектом, спрямованим на виховання відповідальної інновації в Азійсько-Тихоокеанському регіоні. Завдяки своїй прихильності до фінансової інклюзії та своїй підтримці екологічних ініціатив, він став потужним прикладом того, як цифрові валюти можуть бути використані для позитивного соціального впливу. В міру розвитку проекту учасники крипто-спільноти та за її межами з нетерпінням стежитимуть за тим, як $APECoin формує розмову про сталий розвиток у світі криптовалют.

49 переглядів усьогоОпубліковано 2024.12.03Оновлено 2024.12.03

Що таке APECOIN

Як купити APE

Ласкаво просимо до HTX.com! Ми зробили покупку ApeCoin (APE) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити ApeCoin (APE).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої ApeCoin (APE)Після придбання ApeCoin (APE) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля ApeCoin (APE)Легко торгуйте ApeCoin (APE) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

82 переглядів усьогоОпубліковано 2025.02.24Оновлено 2026.06.02

Як купити APE

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни APE (APE).

活动图片