91 NFT d’une valeur de 2,8 millions de dollars ont été volés en piratant un compte Instagram

91 tokens non fongibles (NFT), dont la valeur totale est estimée autour des 2,8 millions de dollars, ont été volés. Les oeuvres font partie de la célèbre collection Bored Ape Yacht Club. Le pirate a d’abord piraté le compte Instagram des créateurs pour y partager un lien de phishing.

bored ape yacht club

Un pirate est parvenu à s’emparer de 91 tokens non fongibles (NFT) de la collection Bored Ape Yacht Club (BAYC). Ultra populaire parmi les investisseurs, la collection se compose de 10 000 visages de singes et aura bientôt droit à sa propre trilogie de films animés produits par la plateforme Coinbase.

Le butin du hacker est évalué autour des 2,8 millions de dollars. Parmi les oeuvres numériques volées, on trouve 4 Bored Ape, six singes mutants et trois NFT du Club Kennel des Bored Ape.

Une attaque phishing sur Instagram a permis de voler des NFT populaires

“Il semble que le compte BAYC Instagram ait été piraté. Ne créez rien, ne cliquez pas sur des liens et ne liez pas votre portefeuille à quoi que ce soit”, a annoncé le compte Twitter officiel du projet ce lundi 25 avril 2022. Pour tromper les internautes, le pirate derrière l’attaque a visiblement pris le contrôle du compte Instagram de la collection.

Après avoir piraté le compte, l’attaquant a publié un post assurant que le Bored Ape Yacht Club allait offrir des terrains virtuels à ses fans. Le hacker a été assez intelligent pour promettre une récompense qui cadre avec la véritable feuille de route du projet. Les créateurs du BAYC développent en effet un jeu dans le metaverse, qui comprendra des endroits et des biens virtuels.

La publication contenait un lien de phishing. En cliquant sur ce lien, les internautes étaient invités à connecter leur portefeuille numérique Metamask, qui stocke les NFT et les cryptomonnaies qu’ils détiennent. Attirés par l’appât du gain, de nombreux usagers ont connecté leur wallet sans réfléchir et ont approuvé la transaction demandée.

“Le pirate a publié un lien frauduleux vers une copie du site Web de BAYC avec un faux Airdrop, où les utilisateurs ont été invités à signer une transaction”, expliquent le compte Twitter de la collection.

C’est là que le pirate est parvenu à ses fins. Il a transféré les NFT détenus sur les portefeuilles des investisseurs BAYC sur son propre wallet. “Immédiatement après avoir découvert le piratage, nous avons alerté notre communauté, supprimé les liens vers le compte Instagram compromis de nos plateformes et tenté de récupérer le compte”, soulignent les créateurs. Malgré l’avertissement promptement émis par les créateurs, de nombreux internautes ont été dépouillé lors de l’attaque.

Lire aussi : attention, un NFT malveillant permet de voler toutes vos cryptomonnaies

Le pirate a contourné l’authentification à deux facteurs d’Instagram

Les créateurs de la collection assurent que le compte Instagram du Bored Ape Yacht Club était sécurisé avec l’authentification double facteur. Cette sécurité permet généralement de garantir l’authenticité de l’identité d’un utilisateur grâce à deux informations différentes : un mot de passe accompagné d’un code envoyé par SMS ou par mail.

“L’authentification à deux facteurs était activée et la sécurité entourant le compte Instagram était optimale Nous avons repris le contrôle du compte et enquêtons sur la façon dont le pirate a obtenu l’accès”, détaillent les individus en charge de la collection. Pour l’heure, la manière dont les pirates sont parvenus à prendre le contrôle du compte Instagram reste un mystère absolu.

Pour Paul Walsh, expert en sécurité informatique et PDG de la firme MetaCert, l’attaquant a utilisé “une attaque de phishing par proxy inverse”. Dans le cadre d’une opération de ce genre, le pirate récupère “les informations d’identification et les informations sensibles telles qu’un mot de passe” ainsi que le code envoyé par SMS ou par mail par Instagram.

Il peut alors se connecter sans la moindre difficulté au compte. “Le proxy inverse collecte également des jetons 2FA lorsque le site Web y est invité. Les attaquants peuvent ensuite collecter ces jetons 2FA en temps réel, pour accéder aux comptes des victimes”, explique l’expert, assurant qu’un des membres de l’équipe BAYC a été visé par une attaque de cet acabit.

Ce n’est pas la première fois qu’un escroc pirate un canal de communication pour voler les NFT du Bored Ape Yacht Club. Début du mois d’avril, le serveur Discord de la collection a été piraté. Le criminel n’est parvenu à s’emparer que d’une seule oeuvre numérique certifiée sur la blockchain avant que l’équipe du BAYC ne prenne des mesures.


Réagissez à cet article !

Demandez nos derniers articles !

Après le succès du Galaxy Z Fold 8, Samsung pense déjà à un Galaxy Z Fold 9 encore plus large

Samsung pourrait lancer deux modèles de Galaxy Z Fold 9 en 2027 : un proche du Galaxy Z Fold 8 de cette année et un autre au format plus large…

Xiaomi tease le Redmi Note 17 : batterie colossale de 10 000 mAh et recharge 100 W au programme

Xiaomi annonce la date de lancement de ses prochains Redmi Note 17, qui promettent des prouesses d’autonomie et de vitesse de charge. Xiaomi lance sa campagne de communication autour de…

Grâce à une remise de 52 %, le DJI Osmo Pocket 3 passe quasiment sous la barre des 200 €

Grâce aux promotions de rentrée d’AliExpress, le DJI Osmo Pocket 3 revient à 204 €, contre 429 € habituellement. L’opération doit se poursuivre jusqu’au 26 août, mais le stock disponible…

À moins de 2,50 €/mois, Surfshark protège tous vos appareils pour la rentrée

Avant la rentrée, Surfshark propose sa formule One (VPN, antivirus, bloqueur de publicités) à 2,49 euros par mois. Une protection complète à prix cassé, disponible jusqu’au 7 septembre pour équiper…

Pourquoi Microsoft supprime la fonction Copilot dans Excel

Microsoft annonce le retrait de la fonction Copilot dans Excel. Après un an de test et à quelques mois de ce qui devait être son déploiement officiel, l’éditeur préfère jeter…

Vous pensiez que votre Samsung Galaxy S22 ne recevrait pas Android 17 ? LineageOS rebat les cartes

C’est le jeu du suivi logiciel programmé : en achetant un smartphone, vous connaissez d’emblée la date d’expiration de son support logiciel. Mais si vous envisagiez de changer de smartphone parce…

À seulement 364 €, cette TV Xiaomi de 55 pouces embarque une dalle QD-Mini LED

Une TV QD-Mini LED sous les 400 € en 55 pouces, c’est une offre qui mérite que l’on s’y attarde. Proposée normalement à 599 €, la Xiaomi TV S Mini…

AliExpress empile les réductions avant la rentrée : les meilleures offres à saisir

AliExpress lance une nouvelle vague de promotions dans le cadre de sa campagne Back to School. Le site propose de fortes remises sur plusieurs catégories tech : smartphones, tablettes, montres…

WhatsApp affiche un aperçu des photos partagées sans ouvrir la conversation

WhatsApp va afficher les vignettes des médias dans la liste des discussions de la page d’accueil, permettant d’identifier plus facilement la conversation recherchée pour retrouver une photo ou une vidéo…

One UI 9.5 : Samsung s’inspire d’une fonction phare d’Apple pour renforcer les liens entre appareils Galaxy

Apple est réputé pour son écosystème verrouillé, mais également pour l’interopérabilité entre ses appareils, qui s’avère fluide et intuitive. Il semble que cela inspire Samsung, qui serait en train de…