Bitcoin : 230 M$ volés sans piratage technique

Un appel urgent. Une voix rassurante. Un code donné trop vite. Et 230 millions de dollars disparaissent.

Nous pensons souvent que le risque vient d’un “hack” complexe, d’un génie du code. Cette affaire prouve l’inverse. Deux jeunes de 20 et 21 ans ont pris le contrôle de 4 100 bitcoins sans casser une seule ligne de sécurité technique. Ils ont ciblé le point faible de tous les systèmes : nous.

Un vol massif… sans piratage

Les faits sont clairs. Malone Lam et Jeandiel Serrano orchestrent un vol estimé à plus de 230 millions de dollars en bitcoins (Source : enquête FBI, procédures fédérales).

  • 4 100 BTC dérobés
  • Victime : investisseur précoce basé à Washington DC
  • Sécurité en place : 2FA, mots de passe complexes, stockage sur Gemini

Tout paraît solide. Et pourtant, le système tombe.

Le problème ne vient pas de la technologie.

Il vient de la confiance excessive dans cette technologie.

Le plan en 3 étapes (et pourquoi il fonctionne)

Nous décortiquons ici une mécanique redoutable. Simple. Réplicable. Dangereuse.

1. Une cible parfaite

Les fraudeurs ne tirent pas au hasard.

Ils choisissent :

  • Un détenteur de crypto fortuné
  • Un profil expérimenté
  • Un utilisateur confiant dans ses outils

Le paradoxe est brutal. Plus vous vous sentez protégé, plus vous relâchez votre vigilance ailleurs.

2. Le déclencheur émotionnel

Tout commence par un email.

Une alerte Google. Une connexion suspecte. Un pays étranger.

Le cerveau bascule en mode urgence.

  • Peur
  • Stress
  • Réaction rapide

Puis vient l’appel.

Une personne crédible. Calme. Professionnelle. Elle se présente comme le support Google.

« Nous sécurisons votre compte. Donnez-nous le code que vous venez de recevoir. »

Et voilà. Le premier verrou saute.

Biais d’autorité + urgence = décision précipitée

Le schéma fonctionne car il contourne la logique.

3. L’attaque finale

Une fois les accès obtenus, les fraudeurs découvrent l’essentiel :

  • Emails
  • Stockage cloud
  • Plateforme Gemini

Ils changent de costume.

Cette fois, ils deviennent le support Gemini.

Ils guident la victime :

  1. Premier transfert : 3 millions de dollars
  2. Installation d’un logiciel de contrôle à distance
  3. Observation en direct des opérations
  4. Transfert total des 4 100 BTC

C’est le moment clé.

Avec le contrôle à distance, ils passent au-dessus de toutes les protections :

  • 2FA
  • alertes
  • validations

La victime elle-même valide… sous leur regard.

La sécurité fonctionne. L’utilisateur devient la faille.

Blockchain : traçable mais irréversible

Une fois les fonds envoyés, le retour en arrière disparaît.

La blockchain impose une règle simple :

Une transaction validée reste définitive.

Les fraudeurs tentent ensuite de brouiller les pistes :

  • Fragmentation des transactions (peeling chain)
  • Mixers (Tornado Cash, ChipMixer)
  • Conversion vers Monero et Zcash
  • Échanges pair-à-pair

Nous pourrions croire à une disparition totale.

Ce n’est pas le cas.

Les autorités récupèrent ou tracent environ 70 millions de dollars grâce à l’analyse des flux blockchain (Source : outils spécialisés, enquête fédérale).

Conclusion utile : la crypto laisse des traces.

L’erreur fatale : afficher sa richesse

Le vol passe. L’enquête commence. Et tout bascule à cause d’un facteur classique : l’ego.

Malone Lam adopte un mode de vie très visible :

  • 31 voitures de luxe
  • Une Pagani à 3,8 millions $
  • Villas à 68 000 $ par mois
  • Soirées à 500 000 $

Serrano reste plus discret… mais laisse des traces techniques :

  • Liens entre adresses IP et transactions
  • Dépenses importantes

Le résultat est rapide.

Arrestation le 18 septembre 2024 à Los Angeles et Miami (Source : FBI).

Chefs d’accusation :

  • Fraude électronique
  • Blanchiment d’argent
  • Jusqu’à 20 ans de prison

Environ 100 millions de dollars restent introuvables.

Ce que cette affaire change pour vous

Nous retenons trois enseignements concrets.

1. La technologie ne compense pas un mauvais réflexe

Vous pouvez avoir :

  • 2FA
  • mots de passe solides
  • plateforme sécurisée

Un simple appel suffit pour tout contourner.

Votre comportement reste votre première ligne de défense.

2. L’urgence est un signal d’alerte

Un message vous pousse à agir vite ?

Stop.

Prenez une habitude simple :

  • Ne cliquez pas directement
  • Contactez le service via le site officiel
  • Ne donnez jamais un code à un tiers

Une entreprise légitime ne demande jamais vos codes en direct.

3. Le contrôle à distance est une porte ouverte

Installer AnyDesk, TeamViewer ou équivalent à la demande d’un “support” est une erreur classique.

Une fois installé, l’attaquant voit tout :

  • vos écrans
  • vos actions
  • vos validations

Vous devenez l’outil de la fraude.

Nos bonnes pratiques concrètes

Voici des règles simples que nous appliquons nous-mêmes :

  • Un compte email dédié uniquement aux comptes financiers
  • Un gestionnaire de mot de passe fiable
  • Une double validation via application, pas SMS
  • Un refus systématique des appels entrants non vérifiés
  • Un test simple : “est-ce que je suis pressé ?” → si oui, pause

Ce sont des gestes simples. Leur impact est réel.

Une tendance de fond à surveiller

Cette affaire illustre une évolution claire du marché :

  • Moins de piratage technique
  • Plus d’ingénierie sociale
  • Des attaques ciblées sur les gros portefeuilles

Les fraudeurs investissent dans la psychologie.

Ils étudient :

  • nos réactions
  • nos biais
  • nos réflexes

Ils attaquent l’humain, pas le code.

Le point final

Nous pourrions croire que cette histoire concerne uniquement les très grosses fortunes.

C’est faux.

La méthode s’adapte à toutes les tailles de portefeuille.

Retenez ceci :

Une bonne sécurité technique protège vos comptes. Une bonne discipline protège votre argent.

Et dans la majorité des cas…

c’est la discipline qui fait la différence.


En savoir plus sur Tixup.com

Subscribe to get the latest posts sent to your email.

Laisser un commentaire

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.

En savoir plus sur Tixup.com

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture