Agence publicitaire piratée : des milliers de sites exposés aux vols de cryptos
Le piratage d’Adform, l’un des poids lourds européens de la publicité en ligne, a entraîné la diffusion d’un script malveillant sur des milliers de sites. Celui-ci pouvait remplacer les adresses Bitcoin, Ethereum et TRON copiées par les internautes afin de détourner leurs cryptomonnaies vers les portefeuilles de l’attaquant.
Acheter Bitcoin (BTC)
Publicité Kraken
Une attaque qui a touché des milliers de sites
Adform, l’un des géants européens de la publicité en ligne, a détecté fin juillet une activité suspecte sur ses systèmes. L’entreprise, qui compte environ 14 000 clients, a découvert quelques jours plus tard que des pirates avaient modifié un programme informatique utilisé pour diffuser et mesurer la publicité sur les sites de ses clients.
💡 Comment sécuriser et stocker ses cryptomonnaies ?
Le problème est que ce programme se charge automatiquement lorsqu’un internaute consulte un site utilisant les services d’Adform. De très grandes plateformes et entreprises font partie de ses clients, parmi lesquelles Spotify, CNN, Time, Bloomberg, CBS, Disney+, Paramount+, mais aussi EDF, Deutsche Bahn ou Deutsche Telekom.
🛑 Attackers hijacked Adform’s shared tracking script to swap crypto wallet addresses in users’ browsers.
The code could rewrite addresses copied, pasted, or entered into forms while the page remained open.
How the adtech supply-chain attack worked: https://t.co/iwc7HNqBBF pic.twitter.com/YWohNFRXMC
— The Hacker News (@TheHackersNews) August 1, 2026
Concrètement, les internautes n’avaient rien à télécharger ni même à cliquer pour être exposés. La simple visite d’un site utilisant le programme compromis d’Adform pouvait suffire à charger le code malveillant directement dans leur navigateur.
Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒Un vol silencieux d’adresses Bitcoin, Ethereum et TRON
Le fonctionnement du malware, décrit par le chercheur en sécurité Kevin Beaumont, est redoutablement simple. Toutes les trois secondes, le script analysait le contenu du presse-papiers de l’utilisateur à la recherche d’une adresse de portefeuille Bitcoin (BTC), Ethereum (ETH) ou TRON (TRX). S’il en détectait une, il la remplaçait à la volée par une adresse contrôlée par l’attaquant.
👉 Sur le même sujet – L’infiltration des sociétés crypto par des agents nord-coréens serait encore pire que prévue
La manœuvre visait le moment critique où l’utilisateur copie une adresse pour envoyer des cryptos depuis un exchange ou un wallet. En croyant coller l’adresse de son destinataire, la victime envoie en réalité ses fonds au pirate. Pire encore, selon Kevin Beaumont, même si l’internaute remarque l’anomalie et recopie l’adresse originale, le script continue de la substituer.
D’autres scripts servis par la même infrastructure remontaient également vers un serveur distant l’adresse IP du visiteur, le site d’origine et l’URL consultée. Adform indique de son côté n’avoir « aucune preuve » de la transmission effective de ces données, mais reconnaît qu’elle était techniquement possible.
Les bons réflexes à adopter face à ces attaques
Ce type d’attaque, appelée clipper, est loin d’être nouveau. Mais sa diffusion via une agence publicitaire majeure lui donne une portée inédite. Pour se protéger, un seul réflexe est efficace : vérifier systématiquement l’adresse collée avant de valider une transaction.
⚠️ Comment sécuriser votre environnement numérique et financier ?
Attention toutefois, un simple coup d'œil aux premiers caractères ne suffit pas. Les attaquants génèrent souvent des adresses vanity dont le début et la fin ressemblent, à s’y méprendre, à ceux de la victime. Il faut donc contrôler le début, le milieu et la fin de l’adresse, caractère par caractère, sur au moins six ou sept signes à chaque position.
D’autres bonnes pratiques limitent le risque : utiliser un wallet hardware qui affiche l’adresse de destination sur son propre écran, envoyer un petit montant de test avant tout transfert important, et recourir à un bloqueur de publicités qui neutralise ce type de scripts tiers. Enfin, vider le cache de son navigateur après une visite sur un site potentiellement affecté est une précaution recommandée par Adform.
L’agence n’a pour l’instant communiqué ni sur le nombre de victimes, ni sur les sommes détournées, ni sur la manière dont son infrastructure a été compromise.
Découvrir comment bien investir dans Bitcoin (et protéger son épargne) avec la méthode StratègeSources : DoublePulsar - Kevin Beaumont, Next.ink - Martin Clavey
La Newsletter crypto n°1 🍞
Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌
Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.



