Un kit d'arnaque clé en main à 500 $ permet de lancer de fausses présales de jetons $TSLA pour vider les portefeuilles des victimes
Points clés
- •Un kit d'arnaque vendu 500 $ sur un forum de cybercriminalité permet à des individus sans compétences en programmation de lancer des présales frauduleuses de jetons $TSLA conçues pour voler des cryptomonnaies à des investisseurs imprudents.
- •Tesla n'a jamais émis de jeton de cryptomonnaie, ce qui rend toute opportunité d'investissement prétendant une affiliation avec l'entreprise intrinsèquement frauduleuse.
- •Le kit comprend un panneau de contrôle qui permet aux opérateurs de surveiller les victimes en temps réel, d'enregistrer les noms d'utilisateur X et les localisations, de collecter les phrases de récupération et de gonfler artificiellement les soldes de compte affichés pour inciter à des dépôts supplémentaires.
- •L'arnaque exploite des tactiques de manipulation psychologique, notamment l'affichage de la véritable photo de profil X du visiteur, des comptes à rebours et de fausses barres de progression du financement pour créer un sentiment d'urgence et la peur de rater une opportunité.
- •L'IRS et d'autres autorités ont documenté une augmentation des arnaques à la cryptomonnaie connexes, notamment des campagnes d'hameçonnage par courrier postal ciblant les détenteurs de cryptomonnaies avec de faux portails de conformité et de fausses mises à jour de sécurité.

Un kit d'arnaque prêt à l'emploi vendu 500 $ est proposé sur un forum de cybercriminalité, permettant à des acheteurs ayant des compétences techniques minimales de lancer des présales frauduleuses de jetons $TSLA et de vider les portefeuilles de cryptomonnaies de quiconque y participe. Tesla n'a émis aucun jeton de cryptomonnaie, ce qui signifie que toute opportunité d'investissement prétendant le contraire est par nature frauduleuse.
Le hacker vend la fraude comme un produit complet
Le kit est attribué à un compte de forum utilisant le pseudonyme « xrep », actif dans la clandestinité de la cybercriminalité depuis mars 2026, et qui a reçu des avis positifs d'autres membres du forum.
Les chercheurs ont décrit le produit comme « une arnaque complète en boîte ». Le package comprend une infrastructure d'hébergement, des pages d'hameçonnage, un tableau de bord d'investiment fictif et des capacités de suivi des victimes. La marchandisation des outils de fraude signifie que les individus n'ont plus besoin de compétences en programmation ni de contacts dans la clandestinité pour lancer des arnaques sophistiquées à la cryptomonnaie, élargissant considérablement le vivier de potentiels malfaiteurs.
Les chercheurs en sécurité de Malwarebytes ont découvert l'arnaque le 16 mai. La page de présale frauduleuse affiche le nom et le logo de Tesla, se présentant comme une opportunité d'investissement anticipé exclusive ciblant les utilisateurs de X. Le site fonctionne en plusieurs langues et est accessible sur les appareils mobiles comme sur les ordinateurs de bureau. L'utilisation de présales de jetons comme appât est particulièrement efficace car les projets cryptographiques légitimes organisent effectivement des tours de présale, ce qui rend les offres frauduleuses plus difficiles à distinguer des opportunités authentiques pour les investisseurs occasionnels.
Fonctionnement de l'arnaque
L'attaque commence par demander le nom d'utilisateur X du visiteur sous prétexte d'un « contrôle d'éligibilité ». La page affiche ensuite la photo de profil réelle de l'utilisateur, créant l'impression que l'offre lui a été spécialement réservée.
Le stratagème exploite le FOMO — la peur de rater une opportunité — au moyen d'une barre de financement qui se remplit progressivement, d'un compte à rebours et d'avertissements annonçant une hausse imminente des prix.
La première option d'investissement annonce un bonus de 15 % pour la connexion d'un portefeuille. Un formulaire ultérieur demande ensuite la phrase de récupération de 12 mots de l'utilisateur, permettant à l'opérateur de vider intégralement les portefeuilles de cryptomonnaies. Les services de cryptomonnaies légitimes ne demandent jamais de phrase de récupération, quelles que soient les circonstances, car ces phrases accordent un contrôle total et irréversible sur le contenu d'un portefeuille.
Une autre option « d'investissement » contourne l'étape de connexion du portefeuille et demande plutôt aux victimes d'envoyer du Bitcoin, de l'Ethereum, de l'USDT ou du Dogecoin à une adresse contrôlée par l'opérateur de l'arnaque. Les victimes voient ensuite un faux solde de compte.
Le panneau de contrôle permet le suivi des victimes en temps réel
Le panneau de contrôle inclus accroît considérablement le niveau de menace du kit. Il permet aux opérateurs de surveiller les victimes pendant qu'elles naviguent sur le site, d'enregistrer les noms d'utilisateur X et les localisations géographiques, et de collecter les phrases de récupération saisies sur la page d'hameçonnage. Les opérateurs peuvent évaluer si un portefeuille contient des fonds suffisants avant de le cibler.
Le panneau permet également aux opérateurs de gonfler artificiellement les soldes affichés à la demande, amenant les victimes à croire que leur investissement prend de la valeur et les incitant à effectuer des dépôts supplémentaires. Si un utilisateur a déjà effectué un paiement, le panneau peut générer un message demandant des frais de réseau supplémentaires.
Activités connexes d'arnaques à la cryptomonnaie
Le 3 août, l'IRS a émis un avertissement selon lequel des escrocs envoyaient des courriers physiques aux détenteurs de cryptomonnaies, les dirigeant vers un faux « Portail de conformité des actifs numériques » conçu pour imiter le site officiel IRS[.]gov, dans le but de voler les identifiants de portefeuille. L'agence a confirmé qu'aucun portail de ce type n'existe.
En mai, Cryptopolitan a signalé que des escrocs envoyaient des courriers imprimés aux propriétaires d'appareils Ledger promouvant une fausse « Mise à jour de sécurité quantique » qui utilisait des codes QR pour hameçonner des phrases de récupération de 24 mots. La convergence de l'hameçonnage par courrier physique avec le ciblage de cryptomonnaies traduit une évolution au-delà des arnaques purement numériques, élargissant la surface d'attaque pour inclure des investisseurs qui peuvent être vigilants en ligne mais moins méfiants face à des courriers imprimés.