
Un trader de crypto-monnaie a perdu près de 50 millions de dollars en USDT à cause d'une escroquerie par empoisonnement d'adresse le 20 décembre 2025.
La victime a transféré 49 999 950 USDT vers une adresse frauduleuse copiée à partir de l'historique des transactions.
L'ensemble du vol s'est produit en moins d'une heure. La surveillance SlowMist a signalé que les fonds volés étaient rapidement convertis en Ethereum, dispersés sur plusieurs portefeuilles et partiellement blanchis via Tornado Cash.
La victime a publié un message en chaîne exigeant la restitution de 98 % des fonds volés dans les 48 heures.
La victime a également offert à l'attaquant 1 million de dollars à titre de prime de chapeau blanc tout en le menaçant de mesures juridiques et internationales.
Une attaque cryptographique a exploité l'historique des transactions
La victime a retiré 50 millions de dollars de Binance peu de temps avant l'attaque. Conformément aux pratiques de sécurité standard, l'utilisateur a d'abord envoyé une petite transaction test de 50 USDT à l'adresse du destinataire prévu.
Quelques minutes plus tard, l'attaquant avait déjà injecté une adresse frauduleuse dans l'historique des transactions de la victime via une transaction de poussière de 0,005 USDT.
Lorsque la victime est revenue pour envoyer le montant total, elle a copié ce qui semblait être son adresse de destination à partir des transactions récentes.
L'adresse usurpée correspondait à l'adresse légitime dans les trois premiers et quatre derniers caractères.
Le portefeuille était actif sur la chaîne depuis environ deux ans et était principalement utilisé pour les transferts USDT.
L'analyse en chaîne suggère que les attaquants surveillaient les mouvements du portefeuille des baleines, attendant des transferts importants pour exécuter l'arnaque.
L’empoisonnement des adresses atteint 3,4 milliards de dollars de pertes en 2025
Le vol de 50 millions de dollars ne représente qu’une fraction du total des dommages causés par l’empoisonnement des adresses en 2025. L’année a vu 3,4 milliards de dollars de pertes confirmées dues à des attaques par empoisonnement d’adresses dans l’écosystème des cryptomonnaies.
Plus de 158 000 portefeuilles personnels ont été compromis, affectant 80 000 victimes uniques. À lui seul, septembre 2025 a documenté 32 290 événements d’empoisonnement suspects sur plusieurs réseaux blockchain, impactant 6 516 victimes uniques.
Les chercheurs ont suivi plus de 270 millions de tentatives d’empoisonnement sur Ethereum et Binance Smart Chain.
Les pertes confirmées spécifiquement attribuées aux techniques d’empoisonnement dépassent 83,8 millions de dollars au-delà des incidents majeurs.
Les fraudeurs surveillent l'activité de la blockchain pour détecter les transferts de grande valeur, puis injectent immédiatement des adresses empoisonnées qui apparaissent dans l'historique des transactions des victimes au moment opportun.