Selon BlockBeats, des hackers ont exploité la section des commentaires d'une plateforme populaire de marché de prédiction pour réaliser une escroquerie à grande échelle par phishing et malware, entraßnant plus de 500 000 $ de pertes pour les utilisateurs.

Les attaquants auraient intégré des liens obfusqués dans les fils de commentaires, attirant les utilisateurs vers des sites frauduleux conçus pour imiter des pages de connexion légitimes. Lorsque les victimes ont tenté de se connecter par e-mail, un script malveillant a été silencieusement implanté, compromettant les identifiants des utilisateurs et les données de portefeuille.

Cette violation a conduit à la fois à un vol de données et à des pertes financiÚres directes, mettant en évidence les vulnérabilités des systÚmes de contenu généré par les utilisateurs sur les plateformes décentralisées.

Les experts en sécurité exhortent les plateformes à nettoyer les entrées des utilisateurs, à bloquer les liens externes dans les sections de commentaires, et à éviter de cliquer sur des URL inconnues ou de se connecter via des invites non vérifiées.


Comment l'escroquerie a fonctionné (plan technique)

  • Des attaquants ont postĂ© des liens raccourcis/obfusquĂ©s dans des commentaires qui semblaient lĂ©gitimes.

  • Les liens redirigeaient vers une page de phishing qui sollicitait une connexion par e-mail ou injectait un script aprĂšs une interaction de l'utilisateur.

Si vous pensez avoir Ă©tĂ© affectĂ© — Ă©tapes immĂ©diates (liste de contrĂŽle des victimes)

  1. Cessez d'interagir avec le site malveillant. Ne saisissez pas à nouveau vos identifiants ou ne suivez pas les instructions de récupération provenant de pages inconnues.

  2. Changez les mots de passe pour le compte affectĂ© et tout compte ayant rĂ©utilisĂ© le mĂȘme mot de passe. Utilisez un mot de passe unique et fort.

  3. Révoquez immédiatement les applications/clés connectées (approbations de portefeuille, OAuth, clés API) de votre profil et des interfaces de portefeuille.

  4. DĂ©placez les fonds restants vers un portefeuille frais (crĂ©ez une nouvelle phrase de dĂ©part/portefeuille matĂ©riel) — faites cela uniquement aprĂšs vous ĂȘtre assurĂ© que votre appareil est propre.

  5. Scannez votre appareil pour détecter des logiciels malveillants (antivirus + anti-malware) et supprimez les extensions de navigateur suspectes. Malwarebytes

  6. Collectez des preuves : sauvegardez des captures d'écran, des liens de commentaires, des URL d'escroquerie, des identifiants de transaction, des horodatages et tous messages.

  7. Signalez : dĂ©posez une plainte auprĂšs de votre autoritĂ© nationale de la loi et, si vous ĂȘtes dans ou ciblez des utilisateurs amĂ©ricains, le portail FBI IC3 (ic3.gov). Pour la fraude en crypto-monnaie, les conseils du FBI/IC3 sont la voie recommandĂ©e.

Pour l'opĂ©rateur de marchĂ© de prĂ©diction — attĂ©nuation et rĂ©ponse aux incidents

  • Mettez les sections de commentaires hors ligne ou dĂ©sactivez les liens jusqu'Ă  ce que vous ayez attĂ©nuĂ© et auditĂ©.

  • Bloquez / supprimez les commentaires malveillants et les comptes publiants ; conservez l'intĂ©gralitĂ© des journaux pour l'analyse judiciaire.

  • Avertissez les utilisateurs immĂ©diatement par e-mail de banniĂšre et avis sur site : expliquez le vecteur d'attaque, ce que les utilisateurs affectĂ©s doivent faire (changer les mots de passe, rĂ©voquer les approbations) et comment contacter le support.

  • Faites tourner les identifiants API et auditez les intĂ©grations tierces (flux de connexion par e-mail, fournisseurs OAuth).

  • Scannez les vecteurs d'injection XSS / script dans le rendu des commentaires ; mettez en Ɠuvre une stricte sanitation de contenu et de liens (pas de HTML brut ; auto-nofollow ; nĂ©cessitez que les aperçus de liens soient inspectĂ©s).

  • Ne jamais cliquer sur des liens obfusquĂ©s/raccourcis dans les publications de la communautĂ© Ă  moins que vous ne puissiez confirmer la cible.

  • Utilisez des portefeuilles matĂ©riels pour les fonds en chaĂźne et activez l'authentification multi-facteurs pour les comptes.

  • Les plateformes doivent nettoyer et rendre le contenu des utilisateurs en texte brut (pas de HTML cliquable), scanner les URL postĂ©es contre les flux de menaces et limiter le taux des nouveaux comptes. Malwarebytes

Comment signaler (liens et conseils)

  • DĂ©posez une plainte auprĂšs du FBI Internet Crime Complaint Center (IC3) pour fraude crypto/cyber (ic3.gov) — IC3 fournit des conseils et un accueil pour les escroqueries crypto. Internet Crime Complaint Center+1

  • Signalez Ă©galement Ă  votre police locale et, si applicable, Ă  l'Ă©quipe de confiance et de sĂ©curitĂ© de la plateforme.

#CryptoScamSurge