Le PDG de Robinhood, Vlad Tenev, a vu son compte X piraté le 23 juillet 2026 pour promouvoir un faux token nommé Vladhood (VLAD). Le message frauduleux, rapidement supprimé, présentait ce token comme la mascotte officielle de Robinhood Chain. Les pirates ont engrangé 1,2 million de dollars de profits. Le post a ciblé les près de 800 000 abonnés de Tenev avant d’être effacé, illustrant une fois de plus la vulnérabilité des comptes certifiés sur la plateforme d’Elon Musk.
Au programme
- 1,2 million de dollars de profits en quelques minutes via le token VLAD, promu par le compte piraté du CEO de Robinhood.
- Une attaque exploitant la frénésie des memecoins sur Solana et l’autorité perçue d’un compte certifié X aux 800 000 abonnés.
- Un nouvel épisode dans une série noire de piratages de comptes de personnalités crypto, de KuCoin en 2023 à Bitcoin.org en 2021.
Ce piratage rappelle des épisodes similaires qui ont touché le compte X officiel de KuCoin en 2023 ou encore le site Bitcoin.org compromis. Les précédents montrent que l’objectif des hackers est double : capter une audience massive très rapidement et légitimer un token bidon via l’autorité perçue d’un compte vérifié.
Un piratage calibré pour exploiter la frénésie des memecoins
L’attaque repose sur une mécanique bien huilée. Les hackers ont pris le contrôle du compte X de Vlad Tenev pour poster un message présentant le token VLAD comme la mascotte officielle de Robinhood Chain, le nouveau réseau blockchain de l’entreprise. Le message incluait une adresse de contrat et un lien vers une plateforme d’achat, ciblant directement les 800 000 abonnés de Tenev.
L’opération a rapporté 1,2 million de dollars aux pirates profitant d’une fenêtre de quelques minutes avant la suppression du post. Ce type d’attaque exploite la frénésie des memecoins sur le réseau Solana, où les tokens sont créés, promus et abandonnés en quelques heures. La proposition SIMD-0547 de Solana vise d’ailleurs à réduire ces comportements spéculatifs en ajustant les mécanismes d’inflation.
Le choix de Vlad Tenev n’est pas anodin. Le CEO de Robinhood est une figure publique identifiée à la démocratisation du trading, et son compte X certifié offre une légitimité instantanée à un token frauduleux. La technique rappelle le détournement du compte Twitter de personnalités en 2020 pour une arnaque au Bitcoin, qui avait permis de récolter plus de 100 000 dollars en quelques heures.
Pourquoi les comptes certifiés X restent-ils des cibles privilégiées ?
Les comptes certifiés offrent un double avantage aux hackers : une portée organique amplifiée par l’algorithme X et une confiance implicite des abonnés. Un message posté depuis le compte de Vlad Tenev est perçu comme authentique pendant les premières minutes critiques où le token VLAD s’échangeait activement. La certification agit comme un sceau d’approbation, même temporaire.
Les attaquants ont également capitalisé sur l’ambiguïté autour de Robinhood Chain, le réseau blockchain annoncé par l’entreprise. Cette initiative, qui a valu à Bernstein de relever son objectif sur Robinhood à 160 $, crée un contexte favorable pour un faux token se présentant comme la mascotte officielle du réseau. Les investisseurs peuvent légitimement s’interroger sur la frontière entre un projet maison et une arnaque externe, surtout dans un marché où les memecoins naissent et meurent en quelques heures. Sur ce point, une analyse des flux permet parfois de détecter un schéma de blanchiment crypto masquant l’origine des fonds injectés dans le token.
Face à la multiplication des piratages, l’écosystème crypto accumule les incidents de ce type, où une faille exploitée peut faire basculer des millions en quelques clics. X a renforcé les options de sécurité comme l’authentification à deux facteurs (2FA) et les clés de sécurité physiques. Mais ces mesures restent contournées par le SIM swapping, une technique d’échange de carte SIM qui permet de récupérer les codes 2FA. Le hameçonnage ciblant les employés ou les proches des personnalités publiques constitue un autre vecteur d’attaque courant.
Quel impact pour Robinhood et ses utilisateurs ?
Les conséquences sont limitées pour Robinhood en tant qu’entreprise. Le piratage concerne le compte personnel de Vlad Tenev sur X, et non l’infrastructure de trading ou les blockchains de l’entreprise. Aucun fonds client n’a été compromis. Mais l’épisode porte atteinte à l’image de Robinhood, qui cherche à se positionner comme un acteur légitime de la crypto institutionnelle via le trading spot crypto en 2027.
Pour les investisseurs qui ont acheté le token VLAD, la perte est totale. Ces memecoins frauduleux suivent un schéma classique : les hackers achètent massivement avant le post, revendent pendant le pic d’intérêt généré par la promotion, puis abandonnent le token qui s’effondre. Les victimes sont généralement des investisseurs particuliers, peu informés sur les mécanismes de liquidité des pools et attirés par l’appât du gain rapide. La dynamique n’est pas sans rappeler les risques de manipulation sur les plateformes d’échange, pointés dans les affaires autour de Bithumb en son temps.
À retenir
Les pirates ont ciblé le compte X de Vlad Tenev pour promouvoir le faux memecoin Vladhood, empochant 1,2 million de dollars en quelques minutes auprès de 800 000 abonnés. L’attaque illustre la persistance des failles de sécurité des réseaux sociaux couplées à une frénésie spéculative toujours propice aux arnaques. Robinhood n’a pas subi de compromission de ses infrastructures, mais devra clarifier sa position sur les tokens non officiels exploitant le nom de Robinhood Chain pour éviter de futurs épisodes.
Questions fréquentes
Comment le compte X de Vlad Tenev a-t-il été piraté ?
Le vecteur exact de l’attaque n’a pas été communiqué, mais les piratages de comptes certifiés X reposent souvent sur des techniques de SIM swapping ou de hameçonnage ciblé. Ces méthodes permettent de contourner l’authentification à deux facteurs pour prendre le contrôle du compte.
Le token VLAD a-t-il un lien officiel avec Robinhood ?
Non, le token Vladhood (VLAD) est un faux memecoin sans aucun lien avec Robinhood. Les pirates ont usurpé l’image de Robinhood Chain pour lui donner une apparence de légitimité. L’entreprise a confirmé qu’il s’agissait d’une arnaque externe sans compromission de ses infrastructures.
Les acheteurs du token VLAD peuvent-ils récupérer leurs fonds ?
Très probablement non. Les profits de 1,2 million de dollars ont été réalisés en quelques minutes via un schéma de pump and dump classique. Les fonds sont généralement dispersés sur des mixers ou des exchanges non régulés, rendant la traçabilité et la récupération quasi impossibles pour les investisseurs particuliers.
Sources
-
ÉCONOMIE & MACROPCE : l'inflation core stagne à 3,3 %, la Fed attendue