Message de Gate News, 28 avril — Des utilisateurs de Robinhood ont été ciblés par une campagne de phishing qui a exploité la fonctionnalité « dot alias » de Gmail, ainsi que des faiblesses du processus de création de compte de la plateforme. Les attaquants ont enregistré de faux comptes Robinhood avec des adresses e-mail légèrement modifiées, en tirant parti du comportement de Gmail consistant à ignorer les points dans les noms d’utilisateur afin d’acheminer les e-mails générés par le système vers la boîte de réception des utilisateurs légitimes.
La campagne impliquait l’injection de code HTML malveillant via le champ optionnel « device name » lors de la configuration du compte. Cela a permis aux liens de phishing et à de faux textes d’avertissement d’apparaître dans des e-mails officiels provenant de « [email protected] » ayant passé des contrôles d’authentification tels que SPF, DKIM et DMARC, les rendant ainsi crédibles pour les destinataires. Les utilisateurs qui ont cliqué sur le bouton de phishing ont été redirigés vers de fausses pages de connexion conçues pour capturer leurs identifiants.
Robinhood a confirmé que les e-mails de phishing ne résultaient pas d’une compromission du système, mais plutôt d’un abus de son flux de création de compte. La société a déclaré que les informations personnelles et les fonds n’avaient pas été impactés. Les utilisateurs ont été invités à supprimer les e-mails suspects et à accéder à leurs comptes directement via l’application officielle ou le site web, plutôt que de cliquer sur des liens inconnus.
L’incident s’inscrit dans une tendance plus large du secteur crypto, où les attaques de phishing et d’ingénierie sociale entraînent des pertes significatives. La société de sécurité Hacken a indiqué que ce type d’attaques représentait $306 million de pertes au cours du premier trimestre 2026, soulignant à quel point les attaquants ciblent de plus en plus le comportement des utilisateurs et les lacunes de conception des plateformes plutôt que de tenter des intrusions directes dans les systèmes.
Articles similaires
Drift propose un plan de redressement incluant des créances tokenisées après l’exploitation liée à $295M DPRK
Do Kwon condamné à 15 ans aux États-Unis, l’effondrement de Terra a déclenché plus de 40 milliards de dollars de pertes
Bubblemaps : le jeton MYSTERY montre des signes de contrôle concentré, 90 portefeuilles détiennent 90 % de l’offre au lancement
Les attaquants du protocole Wasabi transfèrent 5,9 millions de dollars de fonds volés vers Tornado Cash le 5 mai
Ripple partage des renseignements sur le piratage en Corée du Nord, alors que les attaques crypto se déplacent vers l’ingénierie sociale