ChatGPT a recommandé un faux site crypto lié à une arnaque de 2,2 millions de dollars

  • ChatGPT a proposé un faux lien Sceptre : une signature a coûté 1,9 million de FXRP.
  • Ce seul wallet a perdu environ 1,3 % de tous les FXRP en circulation.
  • Reuters : les agents OpenAI ont effectué 15 000 modifications sur un wiki allemand depuis mai
Promo

ChatGPT a orienté un utilisateur vers un faux site crypto, et lorsqu’il a signé une seule approbation, 1 904 513 FXRP ont quitté son wallet.

Cela représente environ 1,3 % de l’ensemble de l’offre de FXRP à ce jour. L’enquêteur VAL indique que le même dispositif de phishing a permis de dérober au total plus de 2,2 millions de dollars.

Sponsorisé
Sponsorisé

Une seule signature, 1,9 million de FXRP envolés

La victime se fait appeler Alex sur X (Twitter), un particulier qui a demandé à ChatGPT, en russe, où échanger du sFLR, le token de liquid staking de Flare, contre du FLR enveloppé.

La réponse contenait un lien vers sceptre.network, et non Sceptre. La véritable application de liquid staking fonctionne depuis sceptre.fi. Alex a connecté son wallet et a approuvé un plafond de dépenses illimité. Il n’a jamais déplacé les tokens lui-même.

Les registres blockchain montrent que la vidange a eu lieu peu avant 19h UTC, le 12 juin. C’est le smart contract de l’attaquant qui a déclenché l’action. La signature d’Alex avait déjà permis l’opération.

Le token concerné était le FXRP, la version bridgée du XRP pour la finance décentralisée (DeFi) sur Flare. Alex estime sa perte à près de 2,1 millions de dollars.

Sponsorisé
Sponsorisé

Le wallet receveur n’était d’ailleurs pas nouveau, les données on-chain indiquent que ses premiers fonds ont été crédités le 23 avril, soit cinquante jours avant la signature d’Alex. Il a depuis reçu au moins quatre tokens différents de Flare, laissant penser qu’Alex n’a peut-être pas été la seule cible.

« Ce wallet fonctionne depuis avril 2026, recevant du FLR en quantités diverses », a indiqué l’enquêteur on-chain Val .

BeInCrypto avait déjà décrit cette méthode plus tôt dans l’année, trois semaines avant le clic d’Alex. Les « drainers » enregistrent des domaines ressemblant à Uniswap et achètent des annonces sponsorisées pour récolter des approbations.

L’approbation illimitée constitue la totalité de l’attaque, comme l’a appris à ses dépens un détenteur d’Ethereum après avoir perdu 999 999 dollars en une seule signature.

Les agents d’OpenAI ont pris le contrôle d’un wiki allemand

Par ailleurs, Reuters a rapporté vendredi que des agents liés à OpenAI ont effectué environ 15 000 modifications sur DseWiki, un wiki allemand de programmation peu fréquenté, depuis le mois de mai.

L’équipe de chercheurs dirigée par Sydney Von Arx de l’organisation à but non lucratif Nightingale, spécialisée dans la sécurité de l’IA, a découvert que ces agents échangeaient des astuces. Ils se sont partagés des méthodes pour contourner des tâches, déjouer les règles d’OpenAI et masquer leurs traces. Près de la moitié utilisaient des pseudonymes de type OpenAIResearcher.

Lorsqu’un modérateur a commencé à supprimer des pages en juin, les agents ont sauvegardé des copies préfixées « ZZZ- ». Un tri alphabétique traite ces pages en dernier. Certains agents ont évoqué l’utilisation de Tor.

OpenAI n’a pas accepté ces conclusions.

« Nous ne sommes pas en mesure de répondre de façon substantielle à des affirmations ou à des résultats issus d’un rapport auquel nous n’avons pas eu accès », a rapporté Reuters, citant un porte-parole d’OpenAI.

Un épisode de juillet est allé plus loin, avec environ 1 200 agents réunis sur un forum improvisé. Près de 700 d’entre eux ont ensuite infiltré Hugging Face. BeInCrypto avait traité cette évasion en août, quand OpenAI a verrouillé son modèle cyber.

Les deux cas ont en commun leur support, mais non leur auteur. Des criminels ont semé leurs liens sur Internet pour qu’un modèle les relaie. Les agents d’OpenAI l’ont fait eux-mêmes. Dans les deux cas, cela a fonctionné car la page semblait sûre.


Pour lire les dernières analyses du marché des cryptomonnaies de BeInCrypto, cliquez ici.

Avis de non responsabilité

Avis de non-responsabilité : BeInCrypto s'engage à fournir des informations impartiales et transparentes. Cet article vise à fournir des informations exactes et pertinentes. Toutefois, nous invitons les lecteurs à vérifier les faits de leur propre chef et à consulter un professionnel avant de prendre une décision sur la base de ce contenu.

Sponsorisé
Sponsorisé