Page d'accueilCentre d'actualités LBank
Les pages de phishing de meme coins trompent les traders avec de faux contrôles Cloudflare
meme-coin-phishing-pages-trick-traders-with-fake-cloudflare-checks
Les pages de phishing de meme coins trompent les traders avec de faux contrôles Cloudflare
Des pages de vérification Cloudflare factices liées à des meme coins sont utilisées pour piéger des traders et les amener à exécuter des scripts malveillants. Le trader crypto @cladzsol a signalé avoir perdu environ 600 000 $ après avoir interagi avec l’une de ces pages malveillantes. Les attaquants peuvent placer des sites de phishing dans les champs de métadonnées des tokens, que les traders peuvent ouvrir lorsqu’ils recherchent de nouveaux meme coins lancés récemment. Il a été conseillé aux utilisateurs de fermer les pages de vérification suspectes qui leur demandent d’exécuter des commandes ou des scripts sur leur ordinateur.
2026-09-16 Source:crypto.news

Les traders de meme coins ont été la cible de pages de phishing déguisées en écrans de vérification Cloudflare, l'un d'eux ayant signalé une perte d'environ 600 000 $ après avoir exécuté un script malveillant.

Résumé
  • De fausses pages de vérification Cloudflare liées aux meme coins sont utilisées pour inciter les traders à exécuter des scripts malveillants.
  • Le trader crypto @cladzsol a signalé une perte d'environ 600 000 $ après avoir interagi avec l'une des pages malveillantes.
  • Les attaquants peuvent placer des sites web de phishing dans les champs de métadonnées des jetons que les traders pourraient ouvrir lors de la recherche de meme coins nouvellement lancés.
  • Les utilisateurs ont été avertis de fermer les pages de vérification suspectes qui leur demandent d'exécuter des commandes ou des scripts sur leurs ordinateurs.

Des rapports de marché du 16 septembre ont indiqué que plusieurs pages populaires de meme coins redirigeaient les visiteurs vers de faux écrans de vérification qui leur demandent d'exécuter des commandes sur leurs ordinateurs, permettant ainsi l'exécution de scripts malveillants et le vol potentiel de crypto-actifs.

Le trader crypto @cladzsol a déclaré avoir perdu environ 600 000 $ lors de cet incident, tandis que le compte crypto @insidecalls a averti que l'attaque impliquait un site web affichant une fausse vérification Cloudflare avant de demander à l'utilisateur d'exécuter une charge utile avec des privilèges d'administrateur sous Windows.

Cette méthode diffère de nombreuses attaques de siphonnage de portefeuille qui reposent sur la connexion d'un portefeuille par l'utilisateur et l'approbation d'une transaction blockchain malveillante. Dans ce cas, la page de phishing tente d'amener la victime à exécuter du code directement sur l'ordinateur.

Les pages de phishing de meme coins utilisent de fausses invites de vérification

Les liens malveillants sont apparus via des champs de site web associés aux meme coins. Les traders qui analysent les jetons nouvellement lancés peuvent ouvrir ces liens en recherchant un projet, pour ensuite atterrir sur une page conçue pour ressembler à une vérification Cloudflare légitime.

Une fois que l'utilisateur suit les instructions sur la page, un script malveillant peut être téléchargé et exécuté sur l'ordinateur, selon les rapports.

Inside Calls a décrit une séquence similaire en discutant de la perte subie par @cladzsol, affirmant que le faux processus de vérification demande à l'utilisateur d'exécuter une charge utile d'administrateur sous Windows. Le trader a ensuite déclaré que l'incident lui avait coûté 600 000 $.

L'attaque repose en partie sur le comportement habituel des traders de meme coins, qui naviguent souvent rapidement entre les pages de jetons, les comptes sociaux et les sites web de projets à la recherche de nouveaux actifs lancés.

Certaines plateformes de suivi de jetons et d'agrégation de trading affichent des informations de sites web et de médias sociaux extraites des métadonnées des jetons. Les rapports sur la dernière campagne indiquent que ces champs peuvent être modifiés par les créateurs de jetons ou par des personnes qui revendiquent ultérieurement le contrôle de la présence communautaire d'un projet.

Les attaquants peuvent donc placer un site web malveillant dans un champ que les traders s'attendent à voir contenir la page d'accueil officielle du projet. Les rapports ont soulevé des inquiétudes concernant les retards dans l'examen des liens affichés par les services d'agrégation tels que DexScreener, bien qu'aucune preuve présentée dans les rapports n'ait montré que DexScreener lui-même avait été compromis.

Les attaques de phishing crypto utilisent de plus en plus des pages d'apparence fiable

La dernière campagne fait suite à plusieurs attaques où des sites web, des marques ou des services en ligne familiers ont été copiés pour persuader les utilisateurs de crypto d'interagir avec des logiciels malveillants.

En août, un trader d'Hyperliquid a perdu environ 550 000 $ après avoir cliqué sur une publicité Google sponsorisée qui menait à une version contrefaite de la plateforme de trading décentralisée. La firme de sécurité blockchain Salus a lié l'infrastructure derrière le site à l'écosystème du draineur Inferno.

Le vol du 13 août impliquait un faux site web Hyperliquid qui était promu via des résultats de recherche payants. Salus a déclaré que l'infrastructure comprenait des scripts malveillants, la génération de commandes d'approbation, le siphonnage automatisé, les retraits cross-chain et des outils pour consolider les fonds volés.

Crypto.news avait déjà rapporté en juillet que les services de siphonnage de portefeuille utilisent couramment de faux sites web de projets, des airdrops frauduleux, des liens de médias sociaux malveillants et des pages de jetons contrefaites pour placer les utilisateurs face à des demandes de transactions dangereuses.

Dans ces attaques, le site malveillant demande généralement à la victime de connecter un portefeuille et d'approuver une transaction ou une signature. L'approbation peut donner à un contrat contrôlé par l'attaquant la permission de transférer des jetons sans obtenir la phrase de récupération ou le mot de passe du portefeuille.

La fausse campagne Cloudflare utilise une voie différente décrite dans les rapports du 16 septembre : les victimes sont invitées à exécuter un script sur leurs ordinateurs. Une fois que le code s'exécute localement, l'attaque ne se limite plus à obtenir une approbation on-chain via le site web.

Les malwares sont devenus une autre voie d'accès aux portefeuilles crypto

Les récentes campagnes ont combiné à plusieurs reprises le phishing avec des logiciels malveillants conçus pour collecter des informations de portefeuille et d'autres identifiants sur les ordinateurs.

Une fausse application de bureau Claude découverte en août a distribué le malware RevStealer capable de cibler plus de 50 portefeuilles de cryptomonnaies, selon la société de cybersécurité Morphisec.

Le malware était dissimulé dans une application présentée comme « Claude Opus 5 Free Desktop ». Morphisec a déclaré que le programme pouvait collecter des informations à partir de portefeuilles crypto, de gestionnaires de mots de passe et de navigateurs web sur les systèmes Windows avant d'envoyer les enregistrements volés à une infrastructure contrôlée par l'attaquant.

Une autre campagne révélée en mai a utilisé des packages de développeurs malveillants pour cibler les développeurs de cryptomonnaies et d'intelligence artificielle. La plateforme de sécurité Socket a identifié au moins 34 packages malveillants et 384 versions connexes à travers les écosystèmes logiciels npm, PyPI et Rust.

Socket a déclaré que la campagne TrapDoor était conçue pour collecter des données de portefeuille ainsi que des jetons GitHub, des identifiants cloud, des clés API et des accès SSH.

Les méthodes de livraison différaient, mais les deux campagnes dépendaient du fait d'amener les victimes à installer ou à exécuter un logiciel présenté comme légitime.

Les traders de meme coins ont déjà été confrontés à des attaques de malwares similaires

Le trading de meme coins a déjà offert aux attaquants des opportunités de distribuer des logiciels malveillants, car les traders utilisent fréquemment des outils tiers, des recommandations sur les médias sociaux et des sites web de projets inconnus.

En août 2024, Jupiter, l'agrégateur d'échanges décentralisés de Solana, a averti les utilisateurs concernant une extension Chrome malveillante appelée Bull Checker après que plusieurs utilisateurs aient signalé le siphonnage de leurs portefeuilles.

L'extension était promue auprès des utilisateurs de Solana comme un outil permettant de visualiser les détenteurs de meme coins. L'enquête de Jupiter a révélé qu'elle pouvait modifier les transactions lors des interactions avec des applications décentralisées et insérer des instructions qui transféraient des jetons vers une autre adresse.

Un incident distinct en novembre 2024 a concerné un investisseur de meme coin Gigachad qui a déclaré avoir perdu 6,09 millions de dollars après avoir cliqué sur un faux lien de réunion Zoom. La victime a indiqué que des logiciels malveillants avaient été téléchargés sur l'ordinateur portable, après quoi l'attaquant a siphonné trois portefeuilles contenant 95,27 millions de jetons GIGA.

Onchain Lens a déclaré que l'attaquant avait ensuite vendu les jetons volés pour 11 759 SOL, d'une valeur d'environ 2,1 millions de dollars à l'époque.

Les rapports du 16 septembre ont conseillé aux traders qui rencontrent une prétendue page de vérification Cloudflare leur demandant d'exécuter des commandes ou des scripts de fermer la page sans interagir avec elle.