SwapSpace – Échanges crypto inter-chaînes

Les derniers hacks des réseaux sociaux liés aux cryptos : comment éviter de se faire arnaquer

Alien Mind

,

Mis à jour : ,8 min

L’essor des réseaux sociaux a révolutionné la communication et les affaires, mais il a aussi attiré des hackers et des escrocs, surtout avec l’intégration des cryptomonnaies sociales. Aucune plateforme, de Twitter à Discord, n’a été épargnée par des cybercriminels exploitant les vulnérabilités des utilisateurs. Ces dernières années ont vu une hausse des piratages sur les réseaux sociaux liés à la crypto, notamment des attaques de phishing, de faux giveaways, des arnaques par usurpation d’identité et des malwares. Ceux-ci utilisent souvent l’ingénierie sociale pour tromper les utilisateurs et les pousser à révéler des informations sensibles ou à envoyer de l’argent à des criminels, entraînant des pertes financières, un vol d’identité et des dommages à la réputation. 

Ce texte explore les récents piratages de réseaux sociaux liés à la crypto, expose les tactiques des cybercriminels et propose des conseils pour vous protéger contre de telles arnaques.

Situation actuelle : études de cas

Plusieurs comptes de réseaux sociaux très en vue ont été piratés au cours des premières semaines de 2024. 

U.S. Securities and Exchange Commission (SEC)

Début janvier 2024, le compte X (anciennement Twitter) de la SEC a été compromis dans une attaque bien organisée. Peu avant la décision officielle concernant un ETF Bitcoin, des hackers ont obtenu un accès non autorisé au compte de la SEC sur les réseaux sociaux et ont publié une fausse annonce affirmant que l’ETF avait été approuvé. Cette fausse information s’est rapidement propagée et a provoqué une forte volatilité du marché, entraînant des échanges de cryptomonnaies d’une valeur de plusieurs millions de dollars sur la base de cette fausse nouvelle. On a appris plus tard que l’attaque avait été rendue possible parce que la SEC n’avait pas activé l’authentification multifacteur (MFA) sur son compte. 

Mandiant

Mandiant, une société de cybersécurité acquise par Google en 2022, a elle aussi été victime d’un piratage sur les réseaux sociaux en janvier 2024. Le compte X de l’entreprise, qui n’avait pas la MFA activée, a été compromis via une attaque par force brute consistant à deviner le mot de passe. Une fois à l’intérieur, les hackers ont partagé un lien vers une page d’arnaque qui semblait légitime mais avait pour but de voler des cryptomonnaies. Au final, des milliers de dollars en cryptomonnaies sur la blockchain Solana ont été dérobés. 

CoinGecko

La plateforme crypto CoinGecko a subi une compromission sophistiquée de son compte X en janvier 2024. Malgré l’activation de la MFA, le compte a été compromis lorsqu’un employé a cliqué par inadvertance sur un faux lien Calendly, qui faisait partie d’une attaque de phishing ciblée. L’attaquant a ensuite utilisé le compte compromis pour publier un faux airdrop de tokens, induisant de nombreux utilisateurs en erreur et leur faisant croire qu’ils pouvaient recevoir des tokens gratuits. En conséquence, de nombreux utilisateurs ont communiqué les informations de leur clé privée et ont finalement perdu l’accès à leurs portefeuilles crypto. Cela montre simplement à quel point une ingénierie sociale sophistiquée peut contourner des protections techniques comme la MFA en exploitant les vulnérabilités humaines. Cet exemple souligne également l’importance de former les employés à reconnaître et à éviter les tentatives de phishing.

CertiK

CertiK, une société de sécurité blockchain connue pour l’audit de smart contracts, a subi une compromission notable en janvier 2024. Les attaquants ont compromis le compte X de CertiK et ont publié un lien vers un faux site Revoke. Ce faux site était conçu pour ressembler à un outil légitime permettant de révoquer les autorisations accordées aux dApps, mais il servait en réalité à siphonner la valeur des portefeuilles crypto des victimes. L’attaque, qui impliquait une ingénierie sociale sophistiquée, a mis en évidence des vulnérabilités même dans des entreprises dédiées à la sécurité blockchain. 

Tactiques courantes utilisées par les escrocs

Les escrocs utilisent un large éventail de tactiques pour tromper les utilisateurs et obtenir l’accès à leurs cryptomonnaies. Comprendre ces tactiques est essentiel pour vous protéger ainsi que vos actifs. Voici quelques-unes des méthodes les plus courantes utilisées par les cybercriminels dans l’univers crypto.

Attaques de phishing

Le phishing est l’une des tactiques les plus répandues chez les escrocs. Il consiste à envoyer des messages frauduleux, souvent par e-mail ou sur les réseaux sociaux, qui semblent provenir d’une source fiable. L’objectif est de pousser le destinataire à fournir des informations sensibles, comme des clés privées, des mots de passe ou des codes d’authentification à deux facteurs.

  • Comment cela fonctionne : Les escrocs créent un faux site web ou un faux message qui imite un site ou un message légitime. Les utilisateurs sont incités à saisir leurs identifiants ou d’autres informations sensibles, que les escrocs utilisent ensuite pour accéder à leurs comptes.
  • Exemple concret Le 5 mai 2024, le serveur Discord de Gnus.AI a été ciblé dans une attaque de phishing sophistiquée. Les hackers ont obtenu l’accès aux identifiants administratifs du serveur et les ont utilisés pour diffuser des liens malveillants imitant de véritables sites de mint de tokens crypto. Cette exploitation a entraîné le vol d’environ 1,27 million de dollars. Les attaquants ont exploité les fonctionnalités de smart contract d’Ethereum pour créer de faux tokens, qui ont ensuite été vendus à des utilisateurs non méfiants.

Ingénierie sociale

L’ingénierie sociale consiste à manipuler des individus pour les amener à effectuer des actions ou à divulguer des informations confidentielles. Les escrocs exploitent souvent la psychologie humaine, en utilisant des sentiments comme la confiance ou la peur.

  • Comment cela fonctionne : Les attaquants se font passer pour le support technique, des collègues ou d’autres personnes de confiance afin de gagner la confiance de leur cible. Une fois cette confiance établie, ils demandent des informations sensibles ou poussent la victime à effectuer des actions compromettant la sécurité.
  • Exemple concret : Le piratage du compte X du CEO de Polychain Capital impliquait des tactiques d’ingénierie sociale. Les attaquants ont trompé le CEO pour qu’il divulgue des informations leur permettant d’accéder au compte et de publier de fausses annonces concernant de faux airdrops, entraînant la perte de fonds des utilisateurs.

Faux giveaways et airdrops

Les escrocs profitent souvent de l’engouement autour des giveaways et des airdrops. Ils promettent des tokens ou des coins gratuits en échange de petits paiements ou d’informations personnelles, mais ces giveaways ne sont jamais réels.

  • Comment cela fonctionne : Les escrocs créent de faux comptes de réseaux sociaux ou de faux sites web prétendant offrir des tokens gratuits. Pour les recevoir, les utilisateurs sont invités à vérifier leurs wallets en envoyant une petite quantité de crypto ou en communiquant leurs clés privées pour prétendument recevoir le giveaway. Une fois les données souhaitées obtenues, les escrocs disparaissent en laissant les utilisateurs sans rien.
  • Exemple concret : Lors de l’arnaque Bitcoin sur Twitter en 2020, des hackers ont utilisé des comptes compromis très en vue pour promouvoir un faux giveaway de Bitcoin, réussissant à voler plus de 100 000 dollars. De même, le piratage de CertiK impliquait un faux site Revoke, trompant les utilisateurs pour qu’ils révèlent les détails de leur wallet.

Diffusion de malware

Les malwares, ou logiciels malveillants, sont une autre tactique courante utilisée par les escrocs pour voler des tokens. Les malwares peuvent être déguisés en logiciels, applications ou liens légitimes et sont conçus pour récupérer des informations sensibles ou obtenir un accès non autorisé à l’appareil d’un utilisateur.

  • Comment cela fonctionne : Une fois installés, les malwares peuvent enregistrer les frappes au clavier, faire des captures d’écran ou même donner un accès à distance à l’attaquant. Ils ciblent souvent les applications de wallet ou les plateformes où se déroulent les transactions de cryptomonnaies.
  • Exemple concret : Le piratage de Mandiant impliquait le partage d’un lien vers une page d’arnaque qui distribuait probablement un malware. La visite de cette page a amené les utilisateurs à télécharger involontairement un logiciel malveillant qui révélait des informations sensibles sur leurs crypto wallets sur la blockchain Solana.

Comment vous protéger

Se protéger des piratages de réseaux sociaux liés à la crypto nécessite un mélange de vigilance et de bonnes pratiques. Voici les principales stratégies pour sécuriser vos actifs :

  • Activez l’authentification multifacteur (MFA) sur tous vos comptes. La MFA ajoute une couche de sécurité supplémentaire en exigeant non seulement un mot de passe, mais aussi une seconde forme de vérification, comme un code provenant d’une application d’authentification. Cela réduit considérablement le risque d’accès non autorisé, même si votre mot de passe est compromis.
  • Méfiez-vous des messages non sollicités, des e-mails ou des publications sur les réseaux sociaux demandant des informations sensibles. Vérifiez toujours les URL et l’authenticité de toute demande d’informations personnelles. Évitez de cliquer sur des liens ou de télécharger des pièces jointes provenant de sources inconnues ou suspectes.
  • Mettez régulièrement à jour vos appareils et vos logiciels. Les logiciels obsolètes peuvent contenir des vulnérabilités exploitées par les hackers. Activez les mises à jour automatiques sur vos systèmes d’exploitation, navigateurs et applications de wallet crypto. Utilisez également des programmes antivirus et antimalware réputés pour protéger vos appareils contre les logiciels malveillants.
  • Utilisez des mots de passe forts et uniques pour chacun de vos comptes. Un gestionnaire de mots de passe peut aider à générer et à stocker des mots de passe complexes, facilitant ainsi le maintien d’une sécurité forte sur plusieurs plateformes.
  • Apprenez les techniques courantes d’ingénierie sociale, comme l’usurpation d’identité et le pretexting, et vérifiez toujours l’identité de toute personne demandant des informations sensibles.
  • Sécurisez vos clés privées. Conservez-les hors ligne dans un hardware wallet ou dans un endroit physique sécurisé, et ne les partagez jamais avec qui que ce soit. Soyez prudent lorsque vous saisissez des clés privées sur des plateformes en ligne, car cela peut vous exposer au vol.
  • Surveillez régulièrement l’activité de vos comptes afin de détecter et de réagir rapidement à tout comportement suspect. Configurez des alertes pour les tentatives de connexion et les transactions, et examinez fréquemment l’activité de vos comptes. Signalez immédiatement toute action inhabituelle pour limiter les dommages potentiels.
  • Évitez d’effectuer des transactions sensibles sur un Wi-Fi public, qui peut être peu sécurisé et sujet à l’interception par des acteurs malveillants. Si vous devez utiliser un Wi-Fi public, assurez-vous de disposer d’un réseau privé virtuel (VPN) fiable pour chiffrer vos données. Idéalement, effectuez vos transactions sur des réseaux privés et sécurisés.
  • Vérifiez l’authenticité des communications, en particulier celles liées à des transactions financières ou à des mises à jour de sécurité. Contactez directement l’entité en utilisant des coordonnées vérifiées si vous recevez un message étrange. N’utilisez pas les coordonnées figurant dans le message suspect lui-même, car cela peut entraîner une perte de données. 

Conclusion

La hausse des piratages de réseaux sociaux liés à la crypto souligne la nécessité de solides pratiques de sécurité et d’une vigilance constante. Mettez régulièrement à jour vos paramètres de sécurité et méfiez-vous des communications non sollicitées pour protéger vos actifs et renforcer votre confiance dans les interactions en ligne. Dans le monde imprévisible des réseaux sociaux, une sécurité proactive est votre meilleure défense. Accordez la priorité à la protection de votre richesse numérique pour rester en sécurité.

Partager :

Articles connexes

Curieux d’en savoir plus ?

Inscrivez-vous à notre newsletter — restez informé et maître de vos décisions.