{"id":631,"date":"2026-09-22T22:35:21","date_gmt":"2026-09-22T22:35:21","guid":{"rendered":"https:\/\/hoge.gg\/fr\/phishing-crypto-2026-casse-ingenierie-sociale-humain\/"},"modified":"2026-09-22T22:35:21","modified_gmt":"2026-09-22T22:35:21","slug":"phishing-crypto-2026-casse-ingenierie-sociale-humain","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/phishing-crypto-2026-casse-ingenierie-sociale-humain\/","title":{"rendered":"Phishing crypto 2026 : le casse \u00e0 246 M\u20ac qui n&#8217;a pirat\u00e9 personne"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 10 janvier 2026, peu avant minuit (heure UTC), un particulier a vu s&#8217;envoler l&#8217;\u00e9quivalent d&#8217;environ 246 millions d&#8217;euros (282 millions de dollars) en Bitcoin et en Litecoin. Aucun contrat malveillant sign\u00e9, aucune faille de smart contract exploit\u00e9e, aucun portefeuille mat\u00e9riel \u00ab pirat\u00e9 \u00bb au sens technique. La victime a d\u00e9croch\u00e9 son t\u00e9l\u00e9phone, cru parler au support de Trezor, et r\u00e9cit\u00e9, un \u00e0 un, les mots de sa phrase de r\u00e9cup\u00e9ration. Ce casse, le plus gros vol crypto jamais inflig\u00e9 \u00e0 une seule personne selon l&#8217;enqu\u00eateur on-chain ZachXBT, r\u00e9sume la mutation du phishing en 2026 : l&#8217;attaque a quitt\u00e9 la blockchain pour viser l&#8217;humain qui la contr\u00f4le. Loin de dispara\u00eetre, le hame\u00e7onnage crypto a chang\u00e9 de cible, de m\u00e9thode et d&#8217;\u00e9chelle, et il n&#8217;a jamais co\u00fbt\u00e9 aussi cher \u00e0 ses victimes les plus fortun\u00e9es.<\/p><h2 class='wp-block-heading'>Le hold-up \u00e0 246 millions d&#8217;euros qui n&#8217;a exploit\u00e9 aucune faille<\/h2><p class=\"wp-block-paragraph\">Les faits, reconstitu\u00e9s par ZachXBT et confirm\u00e9s par la soci\u00e9t\u00e9 de r\u00e9ponse \u00e0 incident ZeroShadow, se jouent en quelques minutes. Autour de 23 heures UTC, un attaquant contacte sa cible en se faisant passer pour le support d&#8217;un \u00ab Trezor Value Wallet \u00bb. Le sc\u00e9nario est un manuel d&#8217;ing\u00e9nierie sociale appliqu\u00e9 : cr\u00e9er l&#8217;urgence, afficher l&#8217;autorit\u00e9 d&#8217;une marque connue, isoler la victime le temps de lui faire commettre elle-m\u00eame l&#8217;irr\u00e9parable. En quelques \u00e9changes, la personne communique la sauvegarde de sa phrase de r\u00e9cup\u00e9ration. \u00c0 cet instant, l&#8217;attaquant d\u00e9tient tout : il transf\u00e8re <a href='https:\/\/www.coindesk.com\/business\/2026\/01\/16\/hacker-steals-usd282-milion-in-hardware-wallet-social-engineering-attack'>2,05 millions de Litecoin et 1 459 Bitcoin<\/a>, soit environ 246 millions d&#8217;euros au cours du moment.<\/p><p class=\"wp-block-paragraph\">Le montant en fait le plus gros vol par ing\u00e9nierie sociale de l&#8217;histoire de la crypto, devant le pr\u00e9c\u00e9dent record de 243 millions de dollars \u00e9tabli en ao\u00fbt 2024. Ce n&#8217;\u00e9tait pas un cas isol\u00e9 : janvier 2026 s&#8217;est sold\u00e9 par pr\u00e8s de 400 millions de dollars de vols crypto tous types confondus, mais c&#8217;est bien ce casse unique, contre une seule personne, qui a domin\u00e9 le mois. Aucune signature pi\u00e9g\u00e9e, aucun exploit de contrat, aucun logiciel compromis : seulement un appel t\u00e9l\u00e9phonique et un mensonge suffisamment cr\u00e9dible.<\/p><p class=\"wp-block-paragraph\">La bascule est l\u00e0. Un hack de pont exploite une vuln\u00e9rabilit\u00e9 dans le code (nous d\u00e9cryptions r\u00e9cemment <a href='https:\/\/hoge.gg\/fr\/ponts-crypto-recidive-meme-faille-2026\/'>ces ponts que la m\u00eame faille percute deux fois<\/a>) ; l&#8217;arnaque au faux support, elle, ne s&#8217;appuie sur aucun bug. Elle ne n\u00e9cessite ni comp\u00e9tence en r\u00e9tro-ing\u00e9nierie, ni contrat malveillant d\u00e9ploy\u00e9, ni course contre les listes de blocage. Elle demande un sc\u00e9nario, un num\u00e9ro usurp\u00e9 et une victime press\u00e9e de \u00ab s\u00e9curiser \u00bb ses avoirs. C&#8217;est infiniment plus simple \u00e0 produire, et en 2026, infiniment plus rentable.<\/p><h2 class='wp-block-heading'>Le paradoxe de 2026 : le drainer s&#8217;effondre, la fraude bat des records<\/h2><p class=\"wp-block-paragraph\">Vu de loin, 2025 ressemble \u00e0 une victoire pour la s\u00e9curit\u00e9. Selon le rapport annuel de Scam Sniffer, les pertes li\u00e9es aux wallet drainers (ces contrats qui vident un portefeuille apr\u00e8s une signature pi\u00e9g\u00e9e) sont tomb\u00e9es \u00e0 <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>83,85 millions de dollars, en recul de 83 %<\/a> par rapport aux quelque 494 millions de 2024. Le nombre de victimes a chut\u00e9 de 68 %, \u00e0 106 106. Le plus gros vol unitaire par drainer est pass\u00e9 de 55,48 millions \u00e0 6,5 millions de dollars, et les dossiers d\u00e9passant le million de dollars ont fondu de 30 \u00e0 11. Le pire trimestre, le troisi\u00e8me, a co\u00efncid\u00e9 avec le rallye d&#8217;Ethereum : les pertes suivent le march\u00e9, montant quand l&#8217;activit\u00e9 on-chain s&#8217;emballe.<\/p><p class=\"wp-block-paragraph\">Vu de pr\u00e8s, ce n&#8217;est pas une disparition, c&#8217;est une redistribution. Le m\u00eame \u00e9cosyst\u00e8me criminel qui perd du terrain sur le drainage de masse en gagne, massivement, ailleurs. Chainalysis chiffre \u00e0 <a href='https:\/\/www.chainalysis.com\/blog\/crypto-scams-2026\/'>environ 17 milliards de dollars<\/a> les sommes d\u00e9rob\u00e9es par des arnaques en 2025, avec une explosion de 1 400 % des escroqueries par usurpation d&#8217;identit\u00e9 et un paiement moyen par victime qui bondit de 782 \u00e0 2 764 dollars. Les usurpations, les faux agents de support et les arnaques dop\u00e9es \u00e0 l&#8217;IA d\u00e9passent d\u00e9sormais les cyberattaques comme premier vecteur de perte.<\/p><p class=\"wp-block-paragraph\">Deux courbes, deux directions oppos\u00e9es. La premi\u00e8re, celle du drainer technique, plonge. La seconde, celle de la fraude qui manipule directement l&#8217;humain, grimpe. Le tableau ci-dessous r\u00e9sume ce grand \u00e9cart, qui est la cl\u00e9 de lecture de toute l&#8217;ann\u00e9e.<\/p><figure class='wp-block-table'><table><thead><tr><th>Indicateur<\/th><th>2024<\/th><th>2025<\/th><th>\u00c9volution<\/th><\/tr><\/thead><tbody><tr><td>Pertes wallet drainer (Scam Sniffer)<\/td><td>\u2248 494 M$<\/td><td>83,85 M$<\/td><td>-83 %<\/td><\/tr><tr><td>Victimes de drainer<\/td><td>\u2248 332 000<\/td><td>106 106<\/td><td>-68 %<\/td><\/tr><tr><td>Plus gros vol unitaire (drainer)<\/td><td>55,48 M$<\/td><td>6,5 M$<\/td><td>-88 %<\/td><\/tr><tr><td>Cas de pertes sup\u00e9rieures \u00e0 1 M$<\/td><td>30<\/td><td>11<\/td><td>-63 %<\/td><\/tr><tr><td>Revenu total des arnaques crypto (Chainalysis)<\/td><td>\u2248 12 Md$<\/td><td>\u2248 17 Md$<\/td><td>hausse<\/td><\/tr><tr><td>Paiement moyen par victime d&#8217;usurpation<\/td><td>782 $<\/td><td>2 764 $<\/td><td>+253 %<\/td><\/tr><\/tbody><\/table><figcaption class='wp-element-caption'>Chiffres tels que rapport\u00e9s par Scam Sniffer et Chainalysis, en dollars US.<\/figcaption><\/figure><h2 class='wp-block-heading'>Pourquoi la signature pi\u00e9g\u00e9e ne paie plus<\/h2><p class=\"wp-block-paragraph\">Cette bascule n&#8217;a rien d&#8217;un hasard. Pendant trois ans, les portefeuilles ont m\u00e9thodiquement colmat\u00e9 le canal technique. La simulation de transaction, propos\u00e9e par des acteurs comme Blockaid ou Scam Sniffer et d\u00e9sormais int\u00e9gr\u00e9e \u00e0 MetaMask, Phantom ou Coinbase Wallet, montre \u00e0 l&#8217;utilisateur ce qu&#8217;une signature va r\u00e9ellement faire avant qu&#8217;il ne l&#8217;approuve : un transfert d&#8217;actifs d\u00e9guis\u00e9 en simple connexion ne passe plus aussi facilement. Les listes de blocage grillent les domaines de drainers connus en quelques heures. Des outils comme revoke.cash permettent de r\u00e9voquer les autorisations (approve, Permit2, setApprovalForAll) laiss\u00e9es ouvertes par m\u00e9garde.<\/p><p class=\"wp-block-paragraph\">R\u00e9sultat : le rendement d&#8217;une campagne de drainage de masse s&#8217;est effondr\u00e9. Quand chaque nouveau domaine est grill\u00e9 en heures et chaque signature suspecte affich\u00e9e en clair, il faut br\u00fbler \u00e9norm\u00e9ment d&#8217;infrastructure pour un butin qui fond. Les kits de drainer en location (le fameux \u00ab drainer-as-a-service \u00bb, lou\u00e9 \u00e0 des affili\u00e9s contre 20 \u00e0 30 % de commission) existent toujours, mais leur terrain se r\u00e9duit \u00e0 vue d&#8217;oeil.<\/p><p class=\"wp-block-paragraph\">Face \u00e0 des marges comprim\u00e9es, les op\u00e9rateurs ont fait ce que ferait n&#8217;importe quelle industrie sous pression : ils sont mont\u00e9s en gamme. Moins de filets jet\u00e9s au hasard, de plus gros poissons cibl\u00e9s un par un. Et pour attraper une baleine, inutile de raffiner le contrat malveillant : il suffit de convaincre son propri\u00e9taire de signer, ou mieux encore, de lui faire livrer sa phrase de r\u00e9cup\u00e9ration. Le maillon le plus rentable \u00e0 attaquer n&#8217;est plus le logiciel, c&#8217;est la personne.<\/p><h2 class='wp-block-heading'>L&#8217;humain est la faille : anatomie d&#8217;une arnaque au faux support<\/h2><p class=\"wp-block-paragraph\">Une arnaque au faux support se d\u00e9roule en quatre temps. D&#8217;abord la reconnaissance : l&#8217;attaquant sait d\u00e9j\u00e0 que sa cible d\u00e9tient des cryptos, souvent gr\u00e2ce \u00e0 une fuite de donn\u00e9es (nous y revenons). Ensuite le pr\u00e9texte : un courriel, un SMS ou un appel signalant une \u00ab activit\u00e9 suspecte \u00bb, une \u00ab mise \u00e0 jour de s\u00e9curit\u00e9 \u00bb ou une \u00ab tentative de retrait \u00bb sur le portefeuille. Puis l&#8217;urgence : une fen\u00eatre de quelques minutes, une menace de blocage, un compte \u00e0 rebours. Enfin l&#8217;autorit\u00e9 : l&#8217;attaquant se pare de l&#8217;identit\u00e9 d&#8217;une marque de confiance, d&#8217;un exchange, parfois d&#8217;une administration.<\/p><p class=\"wp-block-paragraph\">Le ressort psychologique est toujours le m\u00eame : placer la victime en \u00e9tat de stress aigu, la couper de toute v\u00e9rification ext\u00e9rieure et lui faire ex\u00e9cuter elle-m\u00eame l&#8217;op\u00e9ration. Tant qu&#8217;elle reste au t\u00e9l\u00e9phone, elle n&#8217;a pas le temps de r\u00e9fl\u00e9chir, de rappeler un proche ou de consulter le site officiel. L&#8217;escroc ne \u00ab pirate \u00bb rien ; il pilote une personne. C&#8217;est pourquoi les montants explosent alors que les comp\u00e9tences techniques requises, elles, diminuent.<\/p><p class=\"wp-block-paragraph\">En France, Cybermalveillance.gouv.fr classe le <a href='https:\/\/www.cybermalveillance.gouv.fr\/tous-nos-contenus\/actualites\/violation-de-donnees-secteur-crypto-actifs-202601'>faux support technique parmi les principales menaces<\/a> visant les particuliers, et documente une hausse des approches li\u00e9es aux crypto-actifs. Le dispositif public rappelle un point trop souvent oubli\u00e9 dans la panique : aucun service l\u00e9gitime ne vous demandera de \u00ab d\u00e9placer vos fonds en lieu s\u00fbr \u00bb sous la dict\u00e9e d&#8217;un inconnu, et aucune urgence r\u00e9elle ne justifie de contourner vos propres v\u00e9rifications.<\/p><h2 class='wp-block-heading'>La phrase de r\u00e9cup\u00e9ration, ce secret qu&#8217;aucun support ne demande<\/h2><p class=\"wp-block-paragraph\">Au coeur de chaque casse par ing\u00e9nierie sociale, il y a un seul secret : les 12 ou 24 mots de la phrase de r\u00e9cup\u00e9ration (la seed). Quiconque les poss\u00e8de contr\u00f4le les fonds, d\u00e9finitivement, sur n&#8217;importe quel appareil, sans mot de passe ni deuxi\u00e8me facteur. C&#8217;est pr\u00e9cis\u00e9ment ce que l&#8217;attaquant du 10 janvier a obtenu, et c&#8217;est la cible ultime des campagnes en cours. La seed n&#8217;est pas un mot de passe que l&#8217;on r\u00e9initialise : c&#8217;est la cl\u00e9 ma\u00eetresse, et sa compromission est irr\u00e9versible.<\/p><p class=\"wp-block-paragraph\">Charles Guillemet, directeur technique de Ledger, le mart\u00e8le apr\u00e8s une vague d&#8217;arnaques usurpant jusqu&#8217;\u00e0 son propre nom : <a href='https:\/\/hackread.com\/scammers-physical-phishing-letters-ledger-wallet-seed\/'>\u00ab aucune application Ledger Live l\u00e9gitime ne vous demandera vos 24 mots ; si une application ou une personne les r\u00e9clame, consid\u00e9rez que quelque chose ne va pas \u00bb<\/a>. La formule vaut pour tous les fabricants : un support authentique n&#8217;a structurellement aucun besoin de votre seed, puisqu&#8217;elle ne sert qu&#8217;\u00e0 restaurer un portefeuille sur un appareil, jamais \u00e0 \u00ab v\u00e9rifier \u00bb un compte.<\/p><p class=\"wp-block-paragraph\">Les escrocs exploitent la confiance plac\u00e9e dans les institutions. Cybermalveillance.gouv.fr signale des fraudeurs se faisant passer pour des policiers, des gendarmes, des douaniers ou des magistrats afin d&#8217;extorquer ces cl\u00e9s de r\u00e9cup\u00e9ration, parfois en pr\u00e9textant une \u00ab enqu\u00eate \u00bb sur les fonds de la victime. Le rappel est sans ambigu\u00eft\u00e9 : les forces de l&#8217;ordre ne demandent jamais une seed. Le principe est universel : la phrase de r\u00e9cup\u00e9ration se saisit sur son propre appareil, jamais sous la pression d&#8217;un tiers, jamais dans un formulaire, jamais au t\u00e9l\u00e9phone.<\/p><h2 class='wp-block-heading'>La fuite nourrit le hame\u00e7on : la cha\u00eene d&#8217;approvisionnement en donn\u00e9es<\/h2><p class=\"wp-block-paragraph\">Pour cibler une baleine, encore faut-il savoir qu&#8217;elle existe. C&#8217;est le r\u00f4le, involontaire, des fuites de donn\u00e9es. En mai 2025, Coinbase a r\u00e9v\u00e9l\u00e9 que des cybercriminels avaient <a href='https:\/\/www.cnbc.com\/2025\/05\/15\/coinbase-says-hackers-bribed-staff-to-steal-customer-data-and-are-demanding-20-million-ransom.html'>soudoy\u00e9 des sous-traitants de son support client<\/a>, bas\u00e9s en Inde et employ\u00e9s via un prestataire tiers, pour exfiltrer les donn\u00e9es de moins de 1 % de ses utilisateurs actifs : noms, coordonn\u00e9es, derniers chiffres de comptes, images de pi\u00e8ces d&#8217;identit\u00e9. L&#8217;op\u00e9ration avait commenc\u00e9 d\u00e8s fin d\u00e9cembre 2024. Aucun mot de passe ni cl\u00e9 priv\u00e9e n&#8217;a fuit\u00e9, mais l&#8217;essentiel pour un arnaqueur \u00e9tait l\u00e0 : une liste nominative et qualifi\u00e9e de d\u00e9tenteurs de crypto.<\/p><p class=\"wp-block-paragraph\">Les attaquants ont r\u00e9clam\u00e9 une ran\u00e7on de 20 millions de dollars. Le patron de Coinbase, Brian Armstrong, a refus\u00e9 de payer (\u00ab nous ne financerons pas une activit\u00e9 criminelle \u00bb) et promis une r\u00e9compense \u00e9quivalente pour toute information menant \u00e0 une arrestation. La facture de rem\u00e9diation et de d\u00e9dommagement est estim\u00e9e entre 180 et 400 millions de dollars dans un <a href='https:\/\/www.sec.gov\/Archives\/edgar\/data\/1679788\/000167978825000094\/coin-20250514.htm'>document d\u00e9pos\u00e9 aupr\u00e8s de la SEC<\/a>. Le message \u00e9tait limpide : la vraie valeur n&#8217;\u00e9tait pas la ran\u00e7on, mais la liste, revendable ou exploitable en faux support pendant des mois.<\/p><p class=\"wp-block-paragraph\">Le fabricant Trezor a connu sa propre m\u00e9saventure. En ao\u00fbt 2026, l&#8217;un de ses prestataires logistiques (ShipMonk) a \u00e9t\u00e9 compromis via une faille de l&#8217;outil d&#8217;analyse Metabase, exposant noms, adresses postales, num\u00e9ros de t\u00e9l\u00e9phone et courriels ; l&#8217;incident, d&#8217;abord estim\u00e9 \u00e0 pr\u00e8s de 14 000 clients, s&#8217;est <a href='https:\/\/www.bleepingcomputer.com\/news\/security\/trezor-data-breach-impact-now-reaches-81-000-customers\/'>\u00e9tendu \u00e0 quelque 81 000 acheteurs<\/a>. Trezor a lui-m\u00eame averti que ces informations pouvaient nourrir de faux courriels, de faux appels et de fausses lettres imitant une banque, un exchange, voire Trezor. Difficile de ne pas y voir le carburant id\u00e9al d&#8217;une arnaque au faux support comme celle de janvier.<\/p><figure class='wp-block-table'><table><thead><tr><th>Date<\/th><th>Cible \/ \u00e9v\u00e9nement<\/th><th>M\u00e9thode<\/th><th>Montant \/ ampleur<\/th><th>Source<\/th><\/tr><\/thead><tbody><tr><td>10 janv. 2026<\/td><td>Particulier (victime unique)<\/td><td>Faux support Trezor, extraction de la seed<\/td><td>\u2248 246 M\u20ac (282 M$)<\/td><td>ZachXBT \/ CoinDesk<\/td><\/tr><tr><td>19 ao\u00fbt 2024<\/td><td>Cr\u00e9ancier de Genesis<\/td><td>Faux support Google et Gemini<\/td><td>\u2248 212 M\u20ac (243 M$)<\/td><td>CoinDesk<\/td><\/tr><tr><td>mai 2025<\/td><td>Coinbase<\/td><td>Corruption de sous-traitants du support<\/td><td>Donn\u00e9es de moins de 1 % des clients ; ran\u00e7on de 20 M$ refus\u00e9e<\/td><td>CNBC \/ SEC<\/td><\/tr><tr><td>ao\u00fbt-sept. 2026<\/td><td>Trezor (via ShipMonk)<\/td><td>Fuite chez un prestataire logistique<\/td><td>\u2248 81 000 clients expos\u00e9s<\/td><td>BleepingComputer<\/td><\/tr><tr><td>depuis mars 2026<\/td><td>Uniswap, Morpho, Aave\u2026<\/td><td>Malvertising via Google Ads<\/td><td>356+ liens ; \u2248 1,27 M$ de pertes<\/td><td>SEAL \/ crypto.news<\/td><\/tr><\/tbody><\/table><figcaption class='wp-element-caption'>Montants en euros convertis au cours de septembre 2026 ; chiffres sources en dollars entre parenth\u00e8ses.<\/figcaption><\/figure><h2 class='wp-block-heading'>Malvertising : quand Google vend la premi\u00e8re place aux faussaires<\/h2><p class=\"wp-block-paragraph\">Le premier contact ne vient pas toujours d&#8217;un appel. De plus en plus, il vient d&#8217;une publicit\u00e9. Depuis mars 2026, la Security Alliance (SEAL) documente une flamb\u00e9e du phishing via Google Ads : plus de 356 liens publicitaires malveillants recens\u00e9s sur un an, et environ 1,27 million de dollars de pertes sur la seule seconde quinzaine de mars. Le principe est m\u00e9canique : les attaquants ach\u00e8tent des annonces (ou piratent des comptes annonceurs l\u00e9gitimes), surench\u00e9rissent sur les mots-cl\u00e9s d&#8217;un protocole connu, et placent leur site clon\u00e9 au-dessus du r\u00e9sultat officiel.<\/p><p class=\"wp-block-paragraph\">Une campagne visant <a href='https:\/\/crypto.news\/uniswap-phishing-campaign-on-google-ads-nets-attackers-over-400k\/'>Uniswap a ainsi d\u00e9rob\u00e9 plus de 400 000 dollars<\/a>. Uniswap \u00e9tait la marque la plus usurp\u00e9e, devant Morpho et d&#8217;autres protocoles DeFi comme Aave, dont <a href='https:\/\/hoge.gg\/fr\/aave-rendement-reel-rachats-aavenomics-defi-2026\/'>le rendement r\u00e9el attire justement les utilisateurs<\/a> que les escrocs cherchent \u00e0 pi\u00e9ger. Les pages frauduleuses recourent \u00e0 des iframes masqu\u00e9es et \u00e0 des charges secondaires invisibles pour les syst\u00e8mes automatiques de Google, tout en affichant une URL d&#8217;apparence l\u00e9gitime, puis pivotent vers de nouveaux liens d\u00e8s que les anciens sont signal\u00e9s.<\/p><p class=\"wp-block-paragraph\">Stacy Muur, fondatrice de l&#8217;agence Green Dots, r\u00e9sume l&#8217;exasp\u00e9ration du secteur : <a href='https:\/\/crypto.news\/uniswap-phishing-campaign-on-google-ads-nets-attackers-over-400k\/'>\u00ab il est insens\u00e9 que Google ait ignor\u00e9 ce probl\u00e8me pendant des ann\u00e9es, laissant de faux liens passer au-dessus des vrais et vider les portefeuilles des utilisateurs \u00bb<\/a>. Le paradoxe est cruel : l&#8217;internaute prudent qui tape lui-m\u00eame le nom d&#8217;un protocole dans un moteur de recherche, plut\u00f4t que de suivre un lien re\u00e7u, peut tomber sur la publicit\u00e9 pi\u00e9g\u00e9e en premi\u00e8re position. La confiance dans le moteur devient le vecteur.<\/p><h2 class='wp-block-heading'>Quand l&#8217;arnaque passe au papier : la lettre \u00ab Ledger \u00bb et son QR code<\/h2><p class=\"wp-block-paragraph\">Le signe le plus troublant de cette mont\u00e9e en gamme, c&#8217;est le retour au courrier postal. D\u00e9but 2026, des clients de Ledger ont re\u00e7u chez eux une lettre papier, soign\u00e9e, imitant une mise \u00e0 jour de s\u00e9curit\u00e9 \u00ab Quantum Resistance \u00bb sign\u00e9e du nom de Charles Guillemet. Un QR code renvoyait vers un site de phishing con\u00e7u pour aspirer les 24 mots de la seed. La lettre fixait une \u00e9ch\u00e9ance comminatoire (le 30 avril 2026) et mena\u00e7ait, ironie supr\u00eame, de \u00ab d\u00e9sactiver le Clear Signing \u00bb du portefeuille en cas d&#8217;inaction.<\/p><p class=\"wp-block-paragraph\">Deux enseignements. D&#8217;abord, l&#8217;attaque exploite un vrai d\u00e9bat technologique (la r\u00e9sistance quantique) pour para\u00eetre cr\u00e9dible : plus le pr\u00e9texte colle \u00e0 l&#8217;actualit\u00e9 et au vocabulaire de la marque, plus il fonctionne. Ensuite, envoyer une lettre \u00e0 la bonne adresse suppose de conna\u00eetre cette adresse, ce que fournissent pr\u00e9cis\u00e9ment des fuites comme celle de ShipMonk. La boucle se referme : la donn\u00e9e vol\u00e9e hier devient l&#8217;enveloppe cr\u00e9dible d&#8217;aujourd&#8217;hui.<\/p><p class=\"wp-block-paragraph\">On est loin du courriel truff\u00e9 de fautes d&#8217;orthographe. On est dans une op\u00e9ration de pr\u00e9cision, multicanale (courriel, SMS, appel, QR code, courrier), calibr\u00e9e pour un individu identifi\u00e9. C&#8217;est aussi ce qui la rend si efficace contre des cibles averties : quelqu&#8217;un qui se m\u00e9fierait d&#8217;un email douteux baisse la garde devant une lettre papier \u00e0 son nom, portant le logo et la signature d&#8217;un dirigeant bien r\u00e9el.<\/p><h2 class='wp-block-heading'>Usurper jusqu&#8217;au r\u00e9gulateur : ce que dit l&#8217;AMF<\/h2><p class=\"wp-block-paragraph\">La France n&#8217;est pas \u00e9pargn\u00e9e, et son r\u00e9gulateur le documente. L&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF) tient une liste noire des acteurs non autoris\u00e9s qui, en 2026, recense plusieurs milliers d&#8217;entit\u00e9s. Fait r\u00e9v\u00e9lateur : la cat\u00e9gorie la plus fournie n&#8217;est plus le faux courtier ni la fausse plateforme d&#8217;investissement, mais l&#8217;usurpation d&#8217;identit\u00e9, avec plus de 1 400 entr\u00e9es. Les escrocs imitent les sites et les adresses courriel d&#8217;\u00e9tablissements l\u00e9gitimes, et parfois l&#8217;AMF elle-m\u00eame, pour cr\u00e9dibiliser leurs approches.<\/p><p class=\"wp-block-paragraph\">L&#8217;autorit\u00e9 met r\u00e9guli\u00e8rement en garde <a href='https:\/\/www.amf-france.org\/en\/warnings\/blacklists'>contre ces acteurs et publie ses listes noires<\/a>, tout en rappelant qu&#8217;elles ne sont jamais exhaustives : de nouveaux sites apparaissent chaque jour. Le r\u00e9flexe de v\u00e9rification reste la meilleure parade. Avant tout d\u00e9p\u00f4t, il faut consulter le registre officiel des prestataires de services sur actifs num\u00e9riques (PSAN), sachant que le r\u00e9gime transitoire fran\u00e7ais a laiss\u00e9 place au cadre europ\u00e9en MiCA le 1er juillet 2026 : depuis cette date, un prestataire non agr\u00e9\u00e9 n&#8217;a plus le droit d&#8217;op\u00e9rer en France.<\/p><p class=\"wp-block-paragraph\">Cybermalveillance.gouv.fr a par ailleurs publi\u00e9 d\u00e9but 2026 une <a href='https:\/\/www.cybermalveillance.gouv.fr\/tous-nos-contenus\/actualites\/violation-de-donnees-secteur-crypto-actifs-202601'>note d\u00e9di\u00e9e aux fuites de donn\u00e9es dans le secteur des crypto-actifs<\/a>, pr\u00e9cis\u00e9ment parce que ces fuites alimentent la vague de faux supports et de fausses convocations judiciaires. Le dispositif y d\u00e9taille les risques (hame\u00e7onnage cibl\u00e9, usurpation d&#8217;autorit\u00e9s) et les bons gestes : ne jamais donner de seed, v\u00e9rifier l&#8217;exp\u00e9diteur, signaler. C&#8217;est la reconnaissance officielle que la donn\u00e9e personnelle est devenue une mati\u00e8re premi\u00e8re du crime crypto.<\/p><h2 class='wp-block-heading'>Apr\u00e8s le casse : blanchir via Monero, THORChain et Tornado Cash<\/h2><p class=\"wp-block-paragraph\">Une fois les fonds d\u00e9tourn\u00e9s, la course au blanchiment commence, et elle est souvent gagn\u00e9e par l&#8217;attaquant. Dans le casse du 10 janvier, ZachXBT a retrac\u00e9 un blanchiment en plusieurs couches : conversion des Bitcoin et Litecoin vol\u00e9s en <a href='https:\/\/thedefiant.io\/news\/defi\/zachxbt-highlights-usd282m-theft-of-bitcoin-and-litecoin-in-hardware-wallet-scam'>Monero via des exchanges instantan\u00e9s<\/a>, un afflux tel que le cours du XMR a bondi d&#8217;environ 70 % en quatre jours. L&#8217;attaquant a aussi pont\u00e9 des Bitcoin vers Ethereum et d&#8217;autres r\u00e9seaux \u00e0 l&#8217;aide de THORChain, puis fait transiter pr\u00e8s de 1 469 ETH (environ 4,9 millions de dollars) par le m\u00e9langeur Tornado Cash.<\/p><p class=\"wp-block-paragraph\">Cette architecture explique pourquoi la r\u00e9cup\u00e9ration est si rare. Une fois converti en Monero, dont les montants et les adresses sont opaques par conception, un butin devient presque impossible \u00e0 suivre. Le pontage inter-cha\u00eenes multiplie les sauts, et les m\u00e9langeurs cassent le lien entre l&#8217;entr\u00e9e et la sortie. Chaque couche ajoute du temps et du bruit, exactement ce dont l&#8217;enqu\u00eateur manque et ce dont le blanchisseur a besoin.<\/p><p class=\"wp-block-paragraph\">Le travail d&#8217;enqu\u00eateurs on-chain comme ZachXBT, ou de soci\u00e9t\u00e9s d&#8217;analyse qui tracent manipulations et flux (\u00e0 l&#8217;image de <a href='https:\/\/hoge.gg\/fr\/certik-nostra-starknet-oracle-manipulation-2026\/'>CertiK d\u00e9cortiquant l&#8217;oracle Nostra<\/a>), permet parfois d&#8217;identifier des adresses, d&#8217;alerter des exchanges et de geler des fonds avant qu&#8217;ils ne quittent le syst\u00e8me. Mais la fen\u00eatre est \u00e9troite et se referme vite. La le\u00e7on op\u00e9rationnelle est brutale : sur ce type de casse, la pr\u00e9vention vaut mille fois la poursuite, car apr\u00e8s coup, il ne reste presque rien \u00e0 r\u00e9cup\u00e9rer.<\/p><h2 class='wp-block-heading'>La traque des baleines : moins de filets, de plus gros poissons<\/h2><p class=\"wp-block-paragraph\">La concentration est le trait marquant de 2026. Scam Sniffer relevait qu&#8217;en janvier, deux victimes concentraient \u00e0 elles seules pr\u00e8s des deux tiers des pertes mensuelles par phishing de signature : la d\u00e9finition m\u00eame de la traque des baleines. On passe d&#8217;une logique de volume (des centaines de milliers de petits vols) \u00e0 une logique de valeur (quelques coups colossaux), plus discr\u00e8te statistiquement mais bien plus lourde par dossier.<\/p><p class=\"wp-block-paragraph\">Le ph\u00e9nom\u00e8ne n&#8217;est pas neuf. En ao\u00fbt 2024, un cr\u00e9ancier de la soci\u00e9t\u00e9 en faillite Genesis avait perdu <a href='https:\/\/www.coindesk.com\/business\/2024\/09\/19\/police-arrests-two-people-related-to-243m-crypto-heist-targeting-genesis-creditor'>4 064 Bitcoin (243 millions de dollars)<\/a> apr\u00e8s que des attaquants, se faisant passer pour le support de Google puis de l&#8217;exchange Gemini, l&#8217;eurent convaincu de r\u00e9initialiser ses s\u00e9curit\u00e9s et d&#8217;exposer ses cl\u00e9s. Ce dossier a connu une suite judiciaire rare : trois suspects (connus sous les pseudonymes Greavys, Wiz et Box) ont \u00e9t\u00e9 identifi\u00e9s, plusieurs arrestations ont eu lieu et plus de 9 millions de dollars ont \u00e9t\u00e9 gel\u00e9s, en partie gr\u00e2ce au travail de ZachXBT.<\/p><p class=\"wp-block-paragraph\">Mais l&#8217;exception confirme la r\u00e8gle : la plupart des victimes ne revoient jamais leurs fonds. La logique \u00e9conomique est implacable. Un seul coup r\u00e9ussi contre une baleine rapporte davantage que des dizaines de milliers de portefeuilles vid\u00e9s \u00e0 la petite semaine, pour un risque et un co\u00fbt d&#8217;infrastructure moindres. Tant que cette \u00e9quation tient, les campagnes continueront de d\u00e9laisser le filet d\u00e9rivant pour le harpon.<\/p><h2 class='wp-block-heading'>Pourquoi le portefeuille mat\u00e9riel et le clear signing ne suffisent pas<\/h2><p class=\"wp-block-paragraph\">Voici la v\u00e9rit\u00e9 inconfortable pour l&#8217;industrie : ses d\u00e9fenses les plus abouties supposent toutes que l&#8217;attaque touche la cha\u00eene. Le stockage \u00e0 froid prot\u00e8ge la cl\u00e9 d&#8217;une exfiltration \u00e0 distance. Le multisig r\u00e9partit le pouvoir de signer entre plusieurs parties. Le clear signing, ce standard qui affiche en clair ce que l&#8217;on signe (l&#8217;initiative ERC-7730, d\u00e9sormais <a href='https:\/\/blog.ethereum.org\/2026\/05\/12\/clear-signing-announcement'>port\u00e9e par l&#8217;Ethereum Foundation<\/a>), combat la signature aveugle tenue pour responsable de milliards de pertes, dont le hack de Bybit.<\/p><p class=\"wp-block-paragraph\">Aucune de ces d\u00e9fenses n&#8217;arr\u00eate un sc\u00e9nario o\u00f9 la victime r\u00e9v\u00e8le volontairement sa seed ou valide elle-m\u00eame un virement en toute connaissance apparente de cause. Un audit de smart contract, aussi rigoureux soit-il (le secteur se consolide d&#8217;ailleurs, <a href='https:\/\/hoge.gg\/fr\/sp-global-rachat-openzeppelin-audit-crypto-revue-2026\/'>S&#038;P Global venant de racheter OpenZeppelin<\/a>), s\u00e9curise du code, pas une conversation t\u00e9l\u00e9phonique. Le code peut \u00eatre parfait et la personne, manipul\u00e9e : le r\u00e9sultat est le m\u00eame, les fonds partent.<\/p><p class=\"wp-block-paragraph\">C&#8217;est le paradoxe de la s\u00e9curit\u00e9 crypto en 2026 : plus la couche technique se durcit, plus l&#8217;attaquant rationnel se reporte sur la seule couche rest\u00e9e sans correctif, l&#8217;humain. On ne \u00ab patche \u00bb pas la confiance, la peur ou la pr\u00e9cipitation. La s\u00e9curit\u00e9 cesse alors d&#8217;\u00eatre un probl\u00e8me purement logiciel pour devenir, aussi, une question de r\u00e9flexes, de formation et de culture du doute.<\/p><h2 class='wp-block-heading'>Se d\u00e9fendre : le r\u00e9flexe \u00ab v\u00e9rifier hors bande \u00bb<\/h2><p class=\"wp-block-paragraph\">Si l&#8217;attaque vise l&#8217;humain, la d\u00e9fense est d&#8217;abord un ensemble de r\u00e9flexes. Le plus important tient en une phrase : personne, jamais, n&#8217;a besoin de votre phrase de r\u00e9cup\u00e9ration. Autour de ce principe, voici la panoplie minimale \u00e0 adopter.<\/p><ul class='wp-block-list'><li><strong>Ne jamais communiquer sa phrase de r\u00e9cup\u00e9ration<\/strong>, \u00e0 quiconque, sur aucun support : ni au t\u00e9l\u00e9phone, ni dans un formulaire, ni via un QR code re\u00e7u par courrier ou par message.<\/li><li><strong>V\u00e9rifier hors bande<\/strong> : face \u00e0 un message \u00ab urgent \u00bb, raccrocher et rappeler le support par un num\u00e9ro trouv\u00e9 soi-m\u00eame sur le site officiel, jamais celui fourni par l&#8217;interlocuteur.<\/li><li><strong>Traiter l&#8217;urgence comme un signal d&#8217;alarme<\/strong> : le compte \u00e0 rebours est l&#8217;outil premier de l&#8217;escroc ; un service l\u00e9gitime vous laisse le temps de v\u00e9rifier.<\/li><li><strong>Contr\u00f4ler les autorisations, pas seulement le solde<\/strong> : r\u00e9voquer r\u00e9guli\u00e8rement les approbations dormantes (via revoke.cash) et privil\u00e9gier les portefeuilles qui simulent et affichent en clair chaque signature.<\/li><li><strong>V\u00e9rifier l&#8217;enregistrement<\/strong> : consulter le registre PSAN de l&#8217;AMF avant de confier des fonds \u00e0 une plateforme, et se m\u00e9fier de toute entit\u00e9 pressante, non list\u00e9e ou promettant un rendement garanti.<\/li><li><strong>Signaler vite<\/strong> : en cas de doute ou de perte, saisir Cybermalveillance.gouv.fr et d\u00e9poser plainte ; plus le signalement est rapide, plus la tra\u00e7abilit\u00e9 on-chain a une chance d&#8217;aboutir.<\/li><\/ul><p class=\"wp-block-paragraph\">Ces gestes ne rendent pas invuln\u00e9rable, mais ils brisent le sc\u00e9nario au moment pr\u00e9cis o\u00f9 l&#8217;escroc en a besoin : l&#8217;instant de bascule o\u00f9 la victime, isol\u00e9e et press\u00e9e, s&#8217;appr\u00eate \u00e0 livrer son secret ou \u00e0 valider le virement. Reprendre trente secondes, raccrocher, v\u00e9rifier ailleurs par un canal que l&#8217;on a soi-m\u00eame choisi : c&#8217;est souvent tout ce qui s\u00e9pare un portefeuille intact d&#8217;un casse \u00e0 neuf chiffres.<\/p><h2 class='wp-block-heading'>Ce que 2026 change dans la carte de la menace<\/h2><p class=\"wp-block-paragraph\">La le\u00e7on de l&#8217;ann\u00e9e n&#8217;est pas que le phishing recule ; c&#8217;est qu&#8217;il se d\u00e9place. Le drainer de masse, tr\u00e8s visible et tr\u00e8s mesurable, a servi d&#8217;arbre cachant la for\u00eat : pendant que ses chiffres s&#8217;effondraient, la fraude par usurpation et ing\u00e9nierie sociale atteignait des sommets, port\u00e9e par des donn\u00e9es vol\u00e9es, des publicit\u00e9s d\u00e9tourn\u00e9es et, de plus en plus, par une intelligence artificielle qui fabrique voix et visages cr\u00e9dibles \u00e0 la cha\u00eene. Nos analyses sur <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-ia-deepfakes-moteur\/'>l&#8217;IA comme moteur du hame\u00e7onnage<\/a> et sur <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-chaine-logicielle-supply-chain\/'>le poison qui remonte la cha\u00eene logicielle<\/a> d\u00e9crivent les deux autres faces du m\u00eame basculement.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;utilisateur, la conclusion est presque rassurante par sa simplicit\u00e9. Les menaces les plus co\u00fbteuses de 2026 n&#8217;exigent pas de comprendre les rouages d&#8217;un smart contract ; elles exigent de r\u00e9sister \u00e0 une pression sociale. La meilleure ligne de d\u00e9fense n&#8217;est ni un gadget, ni un audit, ni une signature avanc\u00e9e : c&#8217;est la discipline de ne jamais livrer son secret et de toujours v\u00e9rifier par un autre canal. Dans un secteur obs\u00e9d\u00e9 par le code, la faille et le correctif de 2026 sont, l&#8217;un comme l&#8217;autre, profond\u00e9ment humains.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Un portefeuille mat\u00e9riel prot\u00e8ge-t-il vraiment contre le phishing ?<\/h3><p class=\"wp-block-paragraph\">Un portefeuille mat\u00e9riel prot\u00e8ge la cl\u00e9 priv\u00e9e d&#8217;un vol \u00e0 distance, mais pas d&#8217;une manipulation. Si vous r\u00e9v\u00e9lez votre phrase de r\u00e9cup\u00e9ration \u00e0 un faux support ou validez vous-m\u00eame un virement frauduleux, le mat\u00e9riel n&#8217;y peut rien : l&#8217;attaque ne vise pas l&#8217;appareil, elle vise votre confiance.<\/p><h3 class='wp-block-heading'>Que faire si j&#8217;ai communiqu\u00e9 ma phrase de r\u00e9cup\u00e9ration \u00e0 un faux support ?<\/h3><p class=\"wp-block-paragraph\">Agissez imm\u00e9diatement : depuis un appareil sain, transf\u00e9rez vos fonds restants vers un nouveau portefeuille dont la phrase de r\u00e9cup\u00e9ration n&#8217;a jamais \u00e9t\u00e9 expos\u00e9e, r\u00e9voquez les autorisations en cours, puis signalez l&#8217;incident \u00e0 Cybermalveillance.gouv.fr et d\u00e9posez plainte. La r\u00e9cup\u00e9ration reste rare, mais la rapidit\u00e9 augmente les chances de tra\u00e7age.<\/p><h3 class='wp-block-heading'>Comment reconna\u00eetre un faux support Ledger ou Trezor ?<\/h3><p class=\"wp-block-paragraph\">Aucun support l\u00e9gitime ne demande jamais vos 24 mots. M\u00e9fiez-vous de tout contact non sollicit\u00e9, de l&#8217;urgence, des menaces de blocage, des QR codes et des liens fournis dans le message. En cas de doute, v\u00e9rifiez toujours en passant par le site officiel que vous saisissez vous-m\u00eame.<\/p><h3 class='wp-block-heading'>Pourquoi les pertes par wallet drainer ont-elles chut\u00e9 en 2025 ?<\/h3><p class=\"wp-block-paragraph\">Parce que les portefeuilles ont colmat\u00e9 le canal technique : simulation de transaction, listes de blocage et outils de r\u00e9vocation ont fait fondre le rendement du drainage de masse. Les attaquants se sont alors report\u00e9s sur l&#8217;ing\u00e9nierie sociale et la traque de cibles fortun\u00e9es.<\/p><h3 class='wp-block-heading'>L&#8217;AMF peut-elle r\u00e9cup\u00e9rer mes fonds apr\u00e8s une arnaque crypto ?<\/h3><p class=\"wp-block-paragraph\">Non. L&#8217;AMF publie des listes noires et met en garde, mais ne r\u00e9cup\u00e8re pas les fonds. Avant d&#8217;investir, v\u00e9rifiez l&#8217;enregistrement PSAN de la plateforme ; apr\u00e8s une fraude, signalez-la \u00e0 l&#8217;AMF et \u00e0 Cybermalveillance.gouv.fr. Une fois les fonds blanchis via Monero, les revoir est tr\u00e8s improbable.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un portefeuille mat\u00e9riel prot\u00e8ge-t-il vraiment contre le phishing ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un portefeuille mat\u00e9riel prot\u00e8ge la cl\u00e9 priv\u00e9e d'un vol \u00e0 distance, mais pas d'une manipulation. Si vous r\u00e9v\u00e9lez votre phrase de r\u00e9cup\u00e9ration \u00e0 un faux support ou validez vous-m\u00eame un virement frauduleux, le mat\u00e9riel n'y peut rien : l'attaque ne vise pas l'appareil, elle vise votre confiance.\"}},{\"@type\":\"Question\",\"name\":\"Que faire si j'ai communiqu\u00e9 ma phrase de r\u00e9cup\u00e9ration \u00e0 un faux support ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Agissez imm\u00e9diatement : depuis un appareil sain, transf\u00e9rez vos fonds restants vers un nouveau portefeuille dont la phrase de r\u00e9cup\u00e9ration n'a jamais \u00e9t\u00e9 expos\u00e9e, r\u00e9voquez les autorisations en cours, puis signalez l'incident \u00e0 Cybermalveillance.gouv.fr et d\u00e9posez plainte. La r\u00e9cup\u00e9ration reste rare, mais la rapidit\u00e9 augmente les chances de tra\u00e7age.\"}},{\"@type\":\"Question\",\"name\":\"Comment reconna\u00eetre un faux support Ledger ou Trezor ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Aucun support l\u00e9gitime ne demande jamais vos 24 mots. M\u00e9fiez-vous de tout contact non sollicit\u00e9, de l'urgence, des menaces de blocage, des QR codes et des liens fournis dans le message. En cas de doute, v\u00e9rifiez toujours en passant par le site officiel que vous saisissez vous-m\u00eame.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi les pertes par wallet drainer ont-elles chut\u00e9 en 2025 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce que les portefeuilles ont colmat\u00e9 le canal technique : simulation de transaction, listes de blocage et outils de r\u00e9vocation ont fait fondre le rendement du drainage de masse. Les attaquants se sont alors report\u00e9s sur l'ing\u00e9nierie sociale et la traque de cibles fortun\u00e9es.\"}},{\"@type\":\"Question\",\"name\":\"L'AMF peut-elle r\u00e9cup\u00e9rer mes fonds apr\u00e8s une arnaque crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. L'AMF publie des listes noires et met en garde, mais ne r\u00e9cup\u00e8re pas les fonds. Avant d'investir, v\u00e9rifiez l'enregistrement PSAN de la plateforme ; apr\u00e8s une fraude, signalez-la \u00e0 l'AMF et \u00e0 Cybermalveillance.gouv.fr. Une fois les fonds blanchis via Monero, les revoir est tr\u00e8s improbable.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par la r\u00e9daction S\u00e9curit\u00e9 et Exploits de HOGE Wire, le 22 septembre 2026.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le wallet drainer par signature s&#8217;est effondr\u00e9 de 83 % en 2025, mais la fraude crypto bat des records. En 2026, le hold-up ne pirate plus le portefeuille : il manipule l&#8217;humain qui le d\u00e9tient.<\/p>\n","protected":false},"author":4,"featured_media":632,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-631","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/631","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=631"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/631\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/632"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=631"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=631"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=631"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}