
Aujourd’hui, le profil X de MicroStrategy (anciennement Twitter) a été piraté, ce qui a favorisé le largage hypothétique d’un jeton cryptographique frauduleux.
Le tweet incriminé a été supprimé peu de temps après, probablement parce qu’ils l’ont remarqué rapidement et ont réussi à intervenir rapidement. Lorsque ce tweet a été publié aux États-Unis, c’était dimanche soir, l’intervention a donc été réalisée très rapidement.
L’arnaque crypto et le piratage du profil Twitter (X) de MicroStrategy
Le jeton frauduleux s’appelait MSTR, qui ressemble exactement au ticker boursier de l’action MicroStrategy.
Le tweet publié par les hackers parlait de MSTR comme d’un jeton Ethereum entièrement intégré à l’écosystème MicroStrategy, mais c’était évidemment un mensonge.
Un autre mensonge colossal contenu dans ce tweet est que MSTR est soutenu par MicroStrategy et ses réserves de Bitcoin.
Un jeton cryptographique appelé MSTR existe réellement, mais il s’agit du jeton BEP20 sur le BSC du projet Monsterra.
Il convient de noter que le tweet frauduleux est resté en ligne si longtemps que le prix du MSTR n’a presque même pas eu le temps de réagir. En fait, sa valeur marchande n’est passée que de 66 millièmes de dollar à 68 millièmes, pour revenir ensuite à 66 après la publication de la nouvelle selon laquelle il s’agissait d’un hack.
D’un autre côté, ce tweet était manifestement frauduleux, notamment parce qu’il n’aurait aucun sens qu’une société cotée en bourse comme MicroStrategy donne publiquement l’un de ses jetons garantis par son propre BTC par le biais d’un airdrop.
Le token Monsterra n’a probablement rien à voir avec cette tentative d’arnaque, également parce que le choix du nom MSTR est lié au ticker de l’action MicroStrategy en bourse.
L’arnaque consistait à convaincre les utilisateurs de cliquer sur un lien posté par les pirates informatiques se faisant passer pour la page web où ils pouvaient demander à recevoir les tokens distribués avec le faux airdrop.
Le lien menait à un site avec le domaine microstralegy.com, avec un L au lieu d’un T. En fait, le domaine correct du site officiel de MicroStrategy est microstrategy.com.
Le véritable token MSTR de Monsterra a fait ses débuts sur les marchés des cryptomonnaies en août 2022, en plein marché baissier, à 287 millièmes de dollar, et depuis, son prix n’a quasiment fait que baisser. Dans l’ensemble, sa capitalisation boursière est inférieure à 800 000 $.
L’effet de l’arnaque
Malgré tout cela, il semble toujours que des fonds cryptographiques totalisant plus de 400 000 $ aient été volés de cette manière.
En fait, l’adresse publique Ethereum à laquelle les escrocs ont fait envoyer l’ETH, promettant de faux jetons MSTR en échange, est connue, et plusieurs jetons semblent avoir été envoyés à cette adresse.
Ainsi, bien que le tweet frauduleux ait été supprimé très rapidement par MicroStrategy, et même s’il était clair qu’il s’agissait d’une arnaque, les pirates ont quand même réussi à récolter un bon butin par ignorance et naïveté.
Malheureusement, il existe de nombreuses personnes inexpérimentées ou excessivement naïves opérant sur les marchés de la cryptographie, qui se laissent trop facilement convaincre par des promesses grandiloquentes de céder leurs fonds à des escrocs.
Twitter : la réaction de MicroStrategy face au hack crypto
Pour l’instant, l’entreprise s’est limitée à intervenir en éliminant le tweet frauduleux.
Puisqu’il s’agit d’une société cotée en bourse et que l’événement s’est produit dimanche soir, il faudra probablement attendre lundi matin avant de pouvoir analyser en profondeur l’incident et faire savoir ce qui s’est passé.
Plus tard dans la journée, ils publieront, espérons-le, sur le même profil X comment celui-ci a été piraté et comment ils ont décidé de le protéger.
Ce n’est pas la première fois que quelque chose de similaire se produit, à tel point que le mois dernier, des pirates ont même réussi à accéder au profil officiel de la SEC.
Généralement ces hacks exploitent une technique appelée SIM swap qui permet de simuler la propriété du numéro de téléphone de l’utilisateur afin de recevoir un SMS pour récupérer le mot de passe ou l’accès au profil. Dans ces cas, il serait préférable d’activer l’authentification à deux facteurs, afin de réduire le risque qu’un SMS suffise à pénétrer le profil.
Escroqueries cryptographiques
Les escroqueries cryptographiques sont nombreuses et reposent essentiellement toujours sur le concept consistant à convaincre des personnes naïves d’envoyer volontairement leurs fonds à des escrocs en les convainquant par des mensonges, comme dans ce cas.
Malheureusement, lorsque de tels mensonges sont publiés sur des sites Web officiels ou sur des profils sociaux, il devient beaucoup plus difficile de les reconnaître.
Le cas le plus emblématique en ce sens est précisément celui de janvier, lorsque des pirates ont publié la fausse nouvelle de l’approbation des ETF Bitcoin au comptant sur le profil X officiel de la SEC, juste la veille de l’arrivée de la véritable approbation.
Dans ce cas, le seul moyen de reconnaître le mensonge était le style linguistique utilisé dans le tweet, qui n’était évidemment pas du tout adapté au style institutionnel de la SEC.
Cependant, dans le cas de MicroStrategy, c’était beaucoup plus simple, car il est impossible d’imaginer que l’entreprise ait décidé de donner des jetons garantis par son Bitcoin.