Wi-Fi public et un appel téléphonique : comment ils sont devenus le piège parfait pour voler 5000 $ d'actifs cryptographiques ?

比推发布于2026-01-09更新于2026-01-09

文章摘要

En vacances dans un hôtel, l'auteur a perdu 5 000 $ en cryptomonnaies après avoir utilisé le Wi-Fi public. L'attaque a commencé lorsqu'une conversation téléphonique sur les crypto-monnaies a été interceptée, alertant un pirate de la présence d'un portefeuille Phantom. Sur le réseau Wi-Fi non sécurisé, le pirate a exécuté une attaque "man-in-the-middle", injectant du code malveillant lors de la navigation. L'auteur a ensuite signé, sans le vérifier, une demande d'autorisation qui semblait liée à une transaction sur Jupiter Exchange, mais qui accordait en réalité l'accès à son portefeuille. Le pirate a attendu son départ pour vider les fonds. Les erreurs : utilisation du Wi-Fi public, discussion publique sur la crypto, et approbation sans vérification des transactions.

Auteur : The Smart Ape

Compilation : Deep Tide TechFlow

Titre original : Après trois jours de connexion au Wi-Fi de l'hôtel, mon portefeuille crypto a été vidé de 5000 $


Il y a quelques jours, je suis parti en vacances de fin d'année avec ma famille dans un très bel hôtel. Un jour après avoir quitté l'hôtel, mon portefeuille a été complètement vidé. Je n'arrivais pas à comprendre, car je n'avais cliqué sur aucun lien de phishing ni signé aucune transaction malveillante.

Après plusieurs heures d'enquête et l'aide d'experts, j'ai finalement compris la vérité. Tout cela était dû au réseau Wi-Fi de l'hôtel, un bref appel téléphonique et une série d'erreurs stupides.

Comme la plupart des amateurs de cryptomonnaies, j'avais emporté mon ordinateur portable, pensant pouvoir travailler un peu tout en accompagnant ma famille en vacances. Ma femme n'avait cessé d'insister pour que je ne travaille pas pendant ces trois jours, j'aurais vraiment dû l'écouter.

Comme les autres clients, je me suis connecté au réseau Wi-Fi de l'hôtel. Ce réseau ne nécessitait pas de mot de passe, il suffisait de se connecter via une page de portail captif (captive portal).

J'ai travaillé comme d'habitude à l'hôtel, sans faire d'opérations risquées : pas de création de nouveau portefeuille, pas de clic sur des liens étranges, pas d'accès à des applications décentralisées (dApps) suspectes. J'ai simplement consulté X (Twitter), mes soldes, Discord et Telegram, etc.

À un moment donné, j'ai reçu un appel d'un ami de la crypto, nous avons parlé du marché, du Bitcoin et des sujets liés aux cryptomonnaies. Mais ce que j'ignorais, c'est que quelqu'un à proximité écoutait notre conversation et a réalisé que je travaillais dans le domaine de la crypto. Ce fut ma première erreur. Grâce à notre discussion, il a appris que j'utilisais le portefeuille Phantom et que j'étais un utilisateur détenteur de fonds importants.

Cela a fait de moi sa cible.

Dans un réseau Wi-Fi public, tous les appareils partagent le même réseau, et la visibilité entre les appareils est en réalité plus élevée qu'on ne le pense. Il n'y a pratiquement aucune protection réelle entre les utilisateurs, ce qui ouvre la porte aux « attaques de l'homme du milieu » (Man-in-the-Middle Attack). L'attaquant agit comme un intermédiaire, s'insérant silencieusement entre vous et Internet, comme si quelqu'un lisait et modifiait votre courrier avant qu'il ne vous soit livré.

Lorsque je naviguais sur le Wi-Fi de l'hôtel, un site web semblait se charger normalement, mais en réalité, du code malveillant supplémentaire avait été injecté en arrière-plan de la page. Je n'avais rien remarqué d'anormal sur le moment. Si j'avais installé certains outils de sécurité, j'aurais pu détecter ces problèmes, mais malheureusement, je ne l'avais pas fait.

Normalement, un site web peut demander à votre portefeuille de signer certaines opérations. Le portefeuille Phantom affiche une fenêtre contextuelle, et vous pouvez choisir d'approuver ou de refuser. Généralement, vous signez en toute confiance parce que vous faites confiance au site et au navigateur. Cependant, ce jour-là, je n'aurais pas dû le faire.

Alors que j'effectuais une opération d'échange de jetons sur la plateforme @JupiterExchange, le code malveillant a déclenché une demande de portefeuille, remplaçant mon opération d'échange normale. J'aurais pu découvrir que c'était une demande malveillante en vérifiant attentivement les détails de la transaction, mais comme j'étais déjà en train d'effectuer l'échange sur Jupiter, je n'ai eu aucun soupçon.

Ce jour-là, je n'ai signé aucune transaction transférant des fonds, mais j'ai signé une autorisation. C'est ce qui a permis le vol des actifs quelques jours plus tard.

Le code malveillant ne m'a pas directement demandé d'envoyer des SOL (Solana), car cela aurait été trop évident. Au lieu de cela, il a demandé à « autoriser l'accès », « approuver le compte » ou « confirmer la session ». En termes simples, j'ai en fait donné à une autre adresse la permission d'opérer en mon nom.

J'ai approuvé parce que j'ai cru à tort que cela était lié à mon opération sur Jupiter. Le message contextuel affiché par le portefeuille Phantom semblait technique, n'affichait aucun montant et n'indiquait pas de transfert immédiat.

Et c'est tout ce dont l'attaquant avait besoin. Il a patiemment attendu que je quitte l'hôtel pour passer à l'action. Il a transféré mes SOL, retiré mes jetons et transféré mes NFT vers une autre adresse.

Je n'aurais jamais pensé que cela pouvait m'arriver. Heureusement, ce n'était pas mon portefeuille principal, mais un portefeuille chaud utilisé pour des opérations spécifiques, pas pour détenir des actifs à long terme. Mais même ainsi, j'ai fait beaucoup d'erreurs et je considère que j'en porte la responsabilité principale.

Tout d'abord, je n'aurais jamais dû me connecter au Wi-Fi public de l'hôtel. J'aurais dû utiliser le partage de connexion (hotspot) de mon téléphone pour accéder à Internet.

Ma deuxième erreur a été de parler de cryptomonnaies dans les espaces publics de l'hôtel, où beaucoup de gens ont pu entendre notre conversation. Mon père m'avait averti de ne jamais laisser les autres savoir que je travaillais dans les cryptomonnaies. J'ai eu de la chance cette fois, certaines personnes ont été kidnappées ou pire à cause de leurs actifs cryptographiques.

Une autre erreur a été d'approuver la demande du portefeuille sans y prêter une attention totale. Parce que j'étais convaincu que cette demande venait de Jupiter, je ne l'ai pas analysée attentivement. En réalité, chaque demande de portefeuille doit être examinée attentivement, même sur une application de confiance. La demande peut être interceptée et ne pas venir réellement de l'application que vous pensez.

Finalement, j'ai perdu environ 5000 $ provenant d'un portefeuille secondaire. Bien que ce ne soit pas la pire des situations, cela reste très frustrant.


Twitter : https://twitter.com/BitpushNewsCN

Groupe Telegram BiTui : https://t.me/BitPushCommunity

Abonnement Telegram BiTui : https://t.me/bitpush

Lien original : https://www.bitpush.news/articles/7601380

相关问答

QComment le Wi-Fi public de l'hôtel a-t-il été utilisé pour voler les actifs cryptographiques ?

AL'auteur s'est connecté au Wi-Fi public non sécurisé de l'hôtel, qui utilisait un portail captif pour l'accès. Un attaquant a profité de ce réseau pour exécuter une attaque de l'homme du milieu (Man-in-the-Middle), injectant du code malveillant dans les pages web consultées et interceptant les requêtes du portefeuille Phantom.

QQuelle erreur a permis à l'attaquant de cibler spécifiquement l'auteur ?

AL'auteur a discuté de cryptomonnaies au téléphone dans un espace public, révélant involontairement qu'il utilisait le portefeuille Phantom et détenait des actifs importants. Un attaquant à proximité a écouté la conversation et l'a ciblé en conséquence.

QQuel type d'approbation de transaction l'auteur a-t-il signé par erreur ?

AL'auteur a signé une autorisation d'accès ou une approbation de session plutôt qu'une transaction directe de transfert de fonds. Cela a donné à l'attaquant la permission d'opérer sur son portefeuille à distance, sans que le vol immédiat soit visible.

QPourquoi l'auteur n'a-t-il pas remarqué la transaction malveillante ?

ALa requête malveillante a été déclenchée pendant qu'il effectuait une opération légitime sur Jupiter Exchange. Le pop-up de Phantom semblait technique et ne montrait aucun montant ou transfert immédiat, ce qui a trompé l'auteur en lui faisant croire qu'il s'agissait d'une partie normale de l'échange.

QQuelles mesures l'auteur recommande-t-il pour éviter de telles attaques ?

AIl recommande de ne jamais utiliser les Wi-Fi publics, mais plutôt un partage de connexion mobile (hotspot), d'éviter de discuter de cryptomonnaies en public, et de toujours examiner attentivement chaque demande de signature du portefeuille, même sur des applications de confiance.

你可能也喜欢

国内光产业链的“芯”酸与破局

在全球AI竞赛中,算力芯片是主角,但光连接才是决定AI集群规模上限的关键底层要素。光模块作为电信号与光信号的“翻译官”,是构建高速算力网络的基石,其性能直接影响AI训练效率。当前,800G、1.6T等高端光模块的核心——DSP电芯片,全球市场约90%份额被美国企业迈威尔和博通垄断,中国光模块厂商(如中际旭创、新易盛)的海外高端业务高度依赖这两家供应商。 中国虽是全球最大光模块生产基地,但在高端DSP和高速EML激光器芯片上仍受制于海外。不过,产业链相互依存:迈威尔过半收入来自大中华区,且其芯片封测、光学器件也依赖中国供应链。与DSP的双寡头垄断相比,高速光芯片领域有多家海外供应商,且国内源杰科技、光迅科技等企业的国产替代进程更快。 为应对潜在断供风险,短期可采取分散供应链、锁定长协订单、开拓多元市场等策略。中长期根本出路在于加速高速DSP和高端光芯片的国产化,通过市场化企业研发、设备商自研、政企联合扶持等多路径突破。同时,布局硅光、CPO等前沿技术可降低对独立高端DSP的依赖。国内市场作为重要的缓冲与反制空间,可为国产芯片提供验证与成长机会。 最终,掌握产业链主动权的关键在于持续推进核心芯片的自主研发与规模化应用,这需要技术、资本、时间和生态的持续投入。

marsbit3分钟前

国内光产业链的“芯”酸与破局

marsbit3分钟前

USDe 绕开 GENIUS Act 收益禁令:合成美元如何成为加密最成功的灰色地带?

当美国《GENIUS法案》禁止支付型稳定币向持有者支付利息时,Ethena的合成美元稳定币USDe却利用监管定义上的空白,成功绕开了这一限制。USDe并非由法币或国债支持,其核心机制是通过接收加密资产作为抵押,并同时开设对冲的永续合约空头头寸,在维持美元价值稳定的同时,从该交易策略中获取收益(如正向的资金费率),并将收益分配给sUSDe质押者。 这一定位使其不被归类为《GENIUS法案》所监管的“支付型稳定币”,从而形成了一个监管缺口。USDe规模一度超过140亿美元,成为仅次于传统储备型稳定币的第三大美元计价加密资产。尽管其模型依赖市场条件(如长期正资金费率)并存在特定风险(如在极端市场压力下可能脱锚),但它仍吸引了包括大型资管公司在内的机构采用。 监管态度出现分歧:欧盟将其视为未注册证券予以限制,而美国机构资金则开始接纳。文章指出,核心问题在于USDe(一种衍生品策略代币)与USDC(传统储备型稳定币)虽然都被称为“稳定币”,但本质迥异。现行法律只规范了后者,却未对前者明确定义,这可能导致风险认知的混淆。未来的监管关键,在于是否会为“合成美元”这类新型工具专门划定边界。

marsbit8分钟前

USDe 绕开 GENIUS Act 收益禁令:合成美元如何成为加密最成功的灰色地带?

marsbit8分钟前

Solana 隐私生态全景图,从计算到 AI 的完整隐私栈

**Solana 隐私生态全景图:从计算到 AI 的完整隐私栈** Solana 的隐私生态目前仍处于早期发展阶段。一个成熟的隐私栈需要包含形式化验证、无委员会、不可变性和开源代码等要素。在 Solana 上,隐私开发主要聚焦于两大垂直领域:新银行(Neobanks)和隐私 DeFi。其独特的架构(如 ZK 压缩)有望实现无需持久性 Rollup 的大规模可组合隐私。 **隐私计算基础设施** 目前有两家主要提供商: * **Arcium**:利用多方计算(MPC)网络处理任意数据,确保节点无法查看单个输入。其结算层在 Solana 上。Arcium 正在构建机密 SPL 代币标准(C-SPL),并已支持如私密转账(Umbra)、加密挖矿(ZINC)和密封竞价融资(Crafts)等应用。 * **Magic Block**:通过可信执行环境(TEE)创建临时隐私 Rollup(PER),在硬件验证的黑箱中处理交易后提交回 Solana,保证机密性、可扩展性和可组合性。 两者都能为私密订单簿、暗池等应用提供基础设施。 **私密转账与余额** 基于上述基础设施,出现了隐私转账应用: * **Umbra**:基于 Arcium 构建,提供加密代币账户,实现交易金额、余额和关联关系的隐私,并支持合规审查。 * **Privacy Cash**:使用类似 Tornado 的屏蔽池处理 SOL,通过零知识证明切断存取款地址关联。 * **Hush**:受 Zcash 启发,用户存入 SOL 可自动赚取收益,池内转账完全隐私,并集成了 Jupiter 进行私密兑换,具备合规特性。 **无链上痕迹的交易** 为了保护日常交易策略不被窥探和利用: * **encifherio**:通过 Jupiter 路由交易,但利用 TEE 加密交易细节,仅公开包装资产信息,实现大规模私密兑换。 * **VanishTrade**:通过屏蔽流动性路由交易,保护策略隐私,并内置合规框架防止非法交易。 * **Darklake**:构建 ZK 原生的流动性基础设施和暗池,其“盲点滑点池”在执行前隐藏订单意图,防止三明治攻击。 **隐私预测市场与隐私 AI** * **私密预测市场**:如 Melee Markets 利用 Arcium 的 MPC 基础设施加密订单簿,使参与者可以隐藏其市场方向直到结算。 * **私密 AI**:例如 Loyal 协议,结合 Magic Block 和 Arcium 的技术,在链上加密存储用户的 AI 对话、查询和个人数据,确保用户拥有数据所有权并实现私密的链上交互与资产管理。 总体而言,Solana 隐私生态正通过结合零知识证明(ZK)、全同态加密(FHE)、MPC 和 TEE 等多种技术,从底层计算到上层应用(支付、DeFi、预测市场、AI)构建一个完整且可组合的隐私栈。尽管生态仍处早期,但基础设施的完善正驱动着多样化的隐私应用涌现。

marsbit13分钟前

Solana 隐私生态全景图,从计算到 AI 的完整隐私栈

marsbit13分钟前

交易

现货
合约

热门文章

什么是 APECOIN

了解亚太电子币 ($APECoin) 在技术与环保交汇日益重要的时代, криптовалюты 正在逐渐显现其作为变革潜在催化剂的作用。在这些创新中,亚太电子币 ($APECoin) 作为一个旨在支持亚太地区环保项目的独特项目而脱颖而出。本文深入探讨 $APECoin 的基础、独特特征及其在更广泛区块链生态中的影响。 什么是亚太电子币 ($APECoin)? 亚太电子币 ($APECoin) 是一种 ERC20 和 TRC20 代币,,于 2019 年 12 月构思,并于 2020 年 4 月正式推出。这项创新源于促进环保实践以及支持多个可持续性与绿色倡议的环境项目的愿望。 目标与目的 $APECoin 不仅仅是一种数字货币;它被设想为一种交换媒介,使用户能够参与直接有利于环境事业的交易。其生态系统旨在促进各种金融活动,同时推动环保实践的采用。该货币的主要目标是: 支持环保倡议:通过每一笔交易,分配一部分资金用于资助旨在保护与可再生能源的可持续项目。 促进环保创新:通过将其代币作为价值手段,鼓励与环境可持续发展相一致的初创企业和项目。 创建可持续市场:该平台包括一个电子市场,允许在专注于促进绿色实践的框架内进行金融交易。 亚太电子币 ($APECoin) 的创造者 尽管关于 $APECoin 创造者的具体信息没有公开披露,但该项目获得了以倡导环保倡议为重点的 APEC 集团的显著支持。这一支持为该项目增添了可信度与重要性,使其连接到一个致力于可持续与环保实践的更广泛网络。 亚太电子币 ($APECoin) 的投资者 围绕 $APECoin 的投资环境依然 largely undisclosed。具体支持这一加密货币的投资基金或组织的名称尚未披露。然而,明显的是,越来越多的投资者对此表现出浓厚兴趣,他们希望支持在加密空间具有潜在影响的可持续项目。 亚太电子币 ($APECoin) 如何运作? $APECoin 因其创新的运营模式而脱颖而出,利用区块链技术和智能合约。这种结合不仅确保交易效率,同时还强制遵循监管框架,提高交易的安全性与透明度。 $APECoin 的独特特征 基于区块链的操作:通过将其操作建立在区块链平台上,$APECoin 确保所有交易都不可篡改,并通过先进的加密技术进行保护。这种去中心化强调了其生态系统内代币的完整性。 智能合约:$APECoin 采用智能合约,促进无缝交易,同时确保遵守适用的法规。这些自动化协议最小化了争议的可能性,简化了流程,并为可靠的交易框架做出贡献。 电子市场:$APECoin 的一项标志性特征是其专门的电子市场。这个数字环境作为支持环保实践服务的枢纽,提供一个促进该项目绿色愿景的交易平台。 通过这些特征,$APECoin 在广阔的加密货币市场中占据了一席之地,有效地将区块链的原则与环保治理结合起来。 亚太电子币 ($APECoin) 的时间线 了解 $APECoin 的发展轨迹可以提供对其发展里程碑和未来愿望的见解。以下是该项目历史上重要事件的时间线: 2019 年 12 月:亚太电子币的构思,启动了通过加密货币推动可持续发展的雄心。 2020 年 4 月:$APECoin 的官方推出,标志着其作为环境项目专用代币的入市。 2020-2021:首次交易所发行(IEO),使用户能够购入 $APECoin,同时在各类电子交易平台上注册以增强可达性。 在相对短暂的旅程中,$APECoin 在为一个安全且富有影响力的加密货币的基础奠定方面取得了显著进展,这一切都以环境目标为驱动。 结论 亚太电子币 ($APECoin) 体现了技术与环境责任的结合,在支持加密生态系统增长的同时,推动可持续发展。凭借其独特的结构、受人尊敬的实体的支持以及对更绿色未来的愿景,$APECoin 不仅仅是一种加密货币;它是一个旨在培养亚太地区负责任创新的开创性项目。通过对金融包容性的承诺以及对环保倡议的支持,它成为了如何利用数字货币实现积极社会影响的有力范例。 随着该项目的不断发展,加密社区及其外部的利益相关者将积极关注 $APECoin 如何塑造在快速发展的加密货币世界中关于可持续实践的讨论。

222人学过发布于 2024.12.03更新于 2024.12.03

什么是 APECOIN

如何购买APE

欢迎来到HTX.com!我们已经让购买ApeCoin(APE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买ApeCoin(APE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的ApeCoin(APE)购买完您的ApeCoin(APE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易ApeCoin(APE)在HTX的现货市场轻松交易ApeCoin(APE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

373人学过发布于 2025.02.24更新于 2026.06.02

如何购买APE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对APE(APE)币价的意见。

活动图片