Duelbits confirme un piratage d’environ 7 millions de dollars
La plateforme de jeux en cryptomonnaies Duelbits a confirmé le 24 septembre avoir subi un piratage d’environ 7 millions de dollars. Ses portefeuilles chauds ont été vidés sur plusieurs blockchains et le site a été mis hors ligne. La société affirme que les fonds des utilisateurs sont en sécurité, mais elle n’a pas encore expliqué comment l’attaquant est entré ni quand les retraits reprendront.
Duelbits confirme le vol et coupe l’accès à son site
Le cofondateur de Duelbits, Joe, a confirmé publiquement « un piratage d’environ 7 millions de dollars » le 24 septembre. Il a indiqué que l’entreprise cherchait encore à comprendre précisément ce qui s’était passé. Dans le même message, il a annoncé que la plateforme resterait hors ligne jusqu’à ce que l’équipe dispose de davantage d’éléments et puisse réapprovisionner ses portefeuilles chauds.
Il s’agit donc bien d’un incident confirmé par l’entreprise, et non d’une simple revendication de pirate. En revanche, l’affirmation selon laquelle les fonds des utilisateurs sont en sécurité est une déclaration de Duelbits. Elle ne remplace pas une explication technique indépendante de la situation des comptes ni une date de reprise des dépôts ou des retraits.
Des portefeuilles connectés à Internet sur plusieurs réseaux
Les analyses rapportées par CoinDesk font état de sorties depuis des portefeuilles chauds de Duelbits sur Ethereum, BNB Chain, Tron et Bitcoin. Un portefeuille chaud est un portefeuille connecté à Internet, utilisé notamment pour effectuer rapidement des paiements ou des retraits. Cette disponibilité le rend utile au fonctionnement d’une plateforme, mais elle le rend aussi plus exposé qu’un portefeuille conservé hors ligne.
Sur Ethereum, les mouvements relevés incluent notamment des ethers, des stablecoins USDT et USDC, des DAI et des jetons SHIB. CoinDesk rapporte aussi que 8,1 bitcoins ont été retirés d’un portefeuille chaud de la plateforme. Ces montants ne disent pas, à eux seuls, si un solde client individuel a été touché. Ils décrivent des transferts observés depuis des adresses attribuées à l’opérateur.
Une clé privée compromise est soupçonnée, pas confirmée
La société de sécurité Scam Sniffer a signalé les sorties initiales et évoqué une compromission possible de clé privée. Une clé privée est le secret qui autorise la signature des transactions d’un portefeuille. Si elle est dérobée, son détenteur peut déplacer les actifs sans devoir contourner les protections habituelles d’un compte utilisateur.
Cette piste reste une hypothèse rapportée par des observateurs, pas la conclusion de Duelbits. Le cofondateur a précisément écrit que l’entreprise enquêtait encore sur le « quoi » et le « comment ». Il ne faut donc pas présenter une fuite de clé privée comme la cause établie de l’incident.
Les actifs ont été regroupés en Ethereum
Après les sorties initiales, la majeure partie des actifs aurait été échangée contre de l’ether puis regroupée sur une nouvelle adresse Ethereum. CoinDesk indiquait qu’environ 2 234 ETH, valorisés autour de 6 millions de dollars lors de sa publication, y étaient concentrés et n’avaient pas encore été déplacés plus loin. La valeur en dollars peut toutefois varier avec le cours de l’ether.
Le fait de voir des transactions sur une blockchain apporte une traçabilité inhabituelle par rapport à un virement bancaire classique. Cela ne signifie pas que les fonds peuvent être récupérés automatiquement. Identifier une adresse, suivre les échanges et obtenir le gel éventuel d’actifs sont trois étapes différentes, dépendantes notamment des services utilisés ensuite par l’attaquant.
Ce que les utilisateurs peuvent faire maintenant
La consigne la plus prudente est de ne pas se fier à un lien reçu par message, même s’il prétend annoncer la réouverture de Duelbits, un remboursement ou une vérification urgente. Lorsqu’une plateforme est hors ligne après un incident, les escrocs peuvent exploiter l’inquiétude pour imiter son support et réclamer une phrase de récupération, une clé privée ou un paiement de prétendus frais de déblocage.
Une plateforme légitime ne doit jamais avoir besoin de votre phrase de récupération ni de votre clé privée pour enquêter sur un compte. Conservez vos informations de connexion hors des messages reçus, vérifiez toute annonce à partir des canaux officiels déjà connus et gardez une trace de votre solde et de vos échanges avant toute démarche auprès du support.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier publiquement la cause exacte du piratage, l’identité de l’attaquant, le montant définitif perdu sur chaque blockchain, ni la part éventuelle des soldes clients dans les actifs concernés. Duelbits confirme un ordre de grandeur d’environ 7 millions de dollars, mais ne publie pas de détail par portefeuille ou par actif.
Nous ne pouvons pas non plus confirmer de manière indépendante que tous les fonds des utilisateurs sont protégés, ni indiquer une date de réouverture ou de reprise des retraits. Ces éléments dépendent de l’enquête annoncée par Duelbits. La piste d’une clé privée compromise est rapportée par des sociétés de surveillance de la blockchain, sans confirmation de l’entreprise à ce stade.
Le déroulé
- 24 septembre 2026 · Des sociétés de surveillance de la blockchain signalent des sorties depuis des portefeuilles chauds attribués à Duelbits sur plusieurs réseaux.
- 24 septembre 2026 · Joe, cofondateur de Duelbits, confirme un piratage d’environ 7 millions de dollars et annonce la mise hors ligne de la plateforme pendant l’enquête.
- Après les sorties initiales · Une grande partie des actifs est signalée comme convertie en ether puis regroupée sur une adresse Ethereum, selon CoinDesk.
Ce qu'il faut faire
- Ne donnez jamais votre phrase de récupération. Ni un support ni une plateforme ne doivent vous la demander pour vérifier un solde ou traiter un incident.
- Méfiez-vous des faux messages de reprise. Un site indisponible est une occasion classique pour les escrocs d’envoyer de faux liens de remboursement ou de vérification.
- Passez seulement par un canal officiel connu. Ne cliquez pas sur un lien reçu dans l’urgence et vérifiez les annonces depuis les coordonnées que vous connaissiez déjà.
Sources : Joe ↗ · CoinDesk ↗ · FairGambling ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.