ChatGPT aurait affiché un lien frauduleux ayant conduit un utilisateur de cryptomonnaies à perdre environ 2,1 millions de dollars en FXRP. Après avoir connecté son portefeuille au site et validé une autorisation illimitée sur ses jetons, la victime aurait vu près de 1,9 million de FXRP être transférés en quelques secondes. Selon le chercheur blockchain VAL, cette campagne de phishing aurait déjà permis de détourner plus de 2,2 millions de dollars.
Un lien fourni par ChatGPT mène vers un faux service
L’utilisateur, prénommé Alex, cherchait simplement un moyen d’échanger des sFLR contre des WFLR. Il affirme avoir demandé à ChatGPT quel service utiliser pour réaliser cette opération.
Parmi les éléments fournis dans la réponse figurait un lien qui semblait correspondre au service recherché. Alex aurait alors ouvert le site, connecté son portefeuille de cryptomonnaies et validé une transaction.
Le problème se trouvait dans l’autorisation accordée : celle-ci permettait une utilisation sans limite des jetons présents dans le portefeuille.
Près de 1,9 million de FXRP transférés en quelques secondes
Cette permission aurait donné aux attaquants la possibilité d’utiliser la fonction transferFrom afin de déplacer les actifs sans nouvelle validation de la victime.
En quelques secondes, environ 1,9 million de FXRP, valorisés à près de 2,1 millions de dollars au moment des faits, auraient ainsi quitté le portefeuille.
Les fonds ont ensuite commencé à circuler entre plusieurs adresses et à être convertis dans d’autres cryptomonnaies, ce qui complique leur suivi.
Une partie des fonds serait passée par Tornado Cash
Le chercheur blockchain VAL dit avoir retracé une partie des transactions effectuées après le vol. Certains fonds auraient notamment été convertis en DAI et en ETH.
Une partie des actifs aurait finalement transité par Tornado Cash, un protocole permettant de compliquer la traçabilité des mouvements de cryptomonnaies.
Selon VAL, le montant total associé à cette campagne de phishing dépasserait désormais 2,2 millions de dollars.
Le lien dangereux n’apparaîtrait plus dans les réponses de ChatGPT
Après la médiatisation de l’affaire, VAL indique avoir effectué plusieurs tests sur ChatGPT dans différentes langues afin de vérifier si le lien frauduleux continuait d’être proposé.
D’après ses vérifications, l’adresse concernée ne serait désormais plus affichée dans les réponses obtenues.
L’incident rappelle surtout le risque lié aux liens utilisés pour des opérations impliquant un portefeuille crypto. Un site peut présenter une apparence crédible tout en demandant des autorisations permettant ensuite de déplacer les jetons.
La victime a également signalé un second risque : après ce type de vol, des escrocs peuvent contacter les personnes touchées en promettant de récupérer les fonds contre un nouveau paiement, ajoutant une nouvelle tentative de fraude à la première.

Samuel Le Goff suit l’actualité des smartphones, des systèmes d’exploitation mobiles et de l’intelligence artificielle depuis plus de 14 ans. Il couvre notamment Samsung, Xiaomi, Apple, Android, iOS et les grandes tendances du numérique.
