125 000 $ ont été dérobés via un rug pull baptisé SCATMAN, après le piratage des comptes X de SpaceXAI et Starlink. L’attaquant a émis 10 000 milliards de tokens frauduleux, écoulés en deux transactions distinctes, selon les données on-chain de Lookonchain. L’attaque illustre la méthode du “compte à haute visibilité piraté”, où la confiance en une marque est convertie en liquidité en quelques minutes.
Comment le pirate a-t-il pris le contrôle des comptes ?
L’opération a débuté par la compromission quasi simultanée de deux comptes X vérifiés, SpaceXAI et Starlink, le 12 juillet 2026. Des captures d’écran relayées montrent les comptes en train de partager activement le compte @SCATMANtoken. Le mode opératoire est calqué sur le hack de Pump.fun de février 2025 : infiltration d’un compte légitime, création d’un jeton adossé à cette crédibilité, puis liquidation éclair. Ici, le pirate a frappé 10 000 milliards de SCATMAN et a tout vendu en deux vagues successives. Un braquage crypto récent a montré que même une cible physique reste une option pour les criminels.
Quel est le montant exact du butin ?
Les investigations on-chain de Lookonchain révèlent deux portefeuilles contrôlés par l’attaquant. Le premier a écoulé l’offre initiale pour 59 ETH, soit approximativement 108 000 $. Un second wallet a liquidé 59,28 millions de tokens additionnels, rapportant 14,7 ETH, ou 27 000 $ supplémentaires. Le butin total s’élève donc à 125 000 $, un montant proche des 135 000 $ siphonnés lors du piratage de Pump.fun en avril 2026. Comme dans de nombreux piratages, les fonds sont convertis en Ethereum, plus difficile à tracer une fois mélangé. Plusieurs plateformes de sécurité, dont LayerZero a récemment admis une faille, peinent encore à tracer ces flux.
Pourquoi ce type d’escroquerie se multiplie-t-il ?
Les rug pulls via compromission de comptes X exploitent un angle mort : la confiance n’est pas portée au token, mais à la marque usurpée. Le compte vérifié de SpaceXAI confère une légitimité instantanée à SCATMAN, un actif sans fondamentaux. Cette technique a touché des profils variés : l’ex-Premier ministre malaisien Mahathir Mohamad (1,7 million de dollars subtilisés), le chef de la junte birmane, ou encore le cofondateur de World Liberty Financial. Le blanchiment crypto associé peut mener à de lourdes peines, jusqu’à 5 ans de prison pour 100 millions de dollars recyclés. Le maillon faible n’est plus l’infrastructure technique, mais l’humain, exposé aux hacks par prise de contrôle de compte.
Lecture CryptoActu L’usurpation d’identité d’une entité comme SpaceX pour un rug pull montre que la crédibilité d’une marque est devenue un actif exploitable. Tant que X ne renforcera pas les mécanismes de récupération de comptes, ces attaques viseront des entités toujours plus influentes.
Questions fréquentes
Qu’est-ce qu’un rug pull SCATMAN ?
Un escroc a émis 10 000 milliards de SCATMAN après avoir piraté les comptes X de SpaceXAI et Starlink, puis a tout liquidé pour 125 000 $ d’ETH en deux transactions, selon les données de Lookonchain.
Comment les comptes X de SpaceX ont-ils été piratés ?
Le mode opératoire exact n’a pas été divulgué, mais des captures montrent les comptes compromis relayant le token frauduleux. L’attaque est similaire au piratage Pump.fun, qui visait un employé avec des droits d’administrateur.
Quel est le montant exact volé ?
Le butin total est de 125 000 $, réparti entre un premier wallet de 108 000 $ (59 ETH) et un second de 27 000 $ (14,7 ETH), d’après les données on-chain compilées par Lookonchain.
Pourquoi ce type d’escroquerie se multiplie-t-il ?
Ces attaques exploitent la confiance en une marque, pas en un token. La crédibilité instantanée d’un compte vérifié comme SpaceXAI permet de drainer des fonds en quelques minutes, avant que X ne réagisse.
À retenir
Le piratage des comptes SpaceXAI et Starlink confirme l’industrialisation des rug pulls par usurpation de comptes. La mécanique est rodée : compromission d’un compte, création d’un token sans valeur, et siphonnage des fonds en moins d’une heure. Les repartages frauduleux ont été retirés rapidement. Les adresses Ethereum de l’attaquant ont été publiées par Lookonchain.
-
ÉCONOMIE & MACROPCE : l'inflation core stagne à 3,3 %, la Fed attendue