Duelbits s’est retrouvée hors ligne après qu’environ 7 millions de dollars ont été siphonnés de ses hot wallets répartis sur quatre blockchains. La majeure partie des fonds dérobés a ensuite été convertie en Ethereum (ETH).
Points clés :
- Duelbits a confirmé une faille d’environ 7 M$ sur ses hot wallets et assure que les fonds des clients restent en sécurité, même si la plateforme est à l’arrêt.
- Scam Sniffer a suivi des transferts suspects sur Ethereum, BNB Chain, Tron et Bitcoin (BTC), tandis que le vecteur initial de l’attaque reste à élucider.
- La majorité des crypto-actifs volés ont été échangés contre de l’ETH puis regroupés sur une adresse unique détenant environ 2 234 ETH, soit près de 6 M$.
Faille sur un wallet Ethereum
Scam Sniffer a d’abord signalé des mouvements anormaux depuis les hot wallets de Duelbits sur Ethereum, BNB Chain et Tron, avant de relever qu’un autre portefeuille avait perdu 8,1 BTC. Joe, cofondateur de Duelbits, a ensuite confirmé un piratage d’environ 7 M$ et annoncé que le casino resterait hors ligne pendant l’enquête.
« Nous confirmons un hack d’environ 7 M$. Nous continuons à enquêter sur le déroulé précis des faits et leur origine », a-t-il écrit, tout en affirmant que les avoirs des utilisateurs étaient préservés. Duelbits n’a pas détaillé publiquement comment les attaquants ont obtenu l’accès aux wallets, et ces déclarations sur la sécurité des soldes clients n’ont pas encore été vérifiées de manière indépendante.
Les données on-chain montrent que le wallet Ethereum a envoyé 836 ETH, environ 593 000 Tether (USDT), 97 000 USD Coin (USDC), 31 500 Dai (DAI) et 12,4 milliards de Shiba Inu (SHIB) en quelques minutes. La plupart de ces actifs ont ensuite été échangés contre de l’ETH, puis regroupés sur une adresse unique détenant près de 2 234 ETH, valorisés à environ 6 M$ au moment des faits.
À lire aussi : Bitget confirme une faille de 351,6 M$ et suspend tous les retraits
L’analyse de Scam Sniffer
Selon Scam Sniffer, la rapidité et la structure des transferts suggèrent une compromission de clé privée : un scénario dans lequel un attaquant prend le contrôle d’un portefeuille sans pour autant exploiter une faille du protocole blockchain lui‑même.
Duelbits n’a pas validé cette hypothèse à ce stade, laissant en suspens la question du mode opératoire, pendant que la plateforme s’efforce de renflouer ses hot wallets et de rétablir ses services.
La conversion massive des stablecoins volés en ETH complique également les perspectives de récupération : les émetteurs centralisés peuvent, dans certaines conditions, geler des jetons comme l’USDT ou l’USDC, alors qu’Ether ne dispose d’aucun émetteur comparable. Au moment où les chercheurs ont retracé les flux, les 2 234 ETH consolidés n’avaient pas encore été déplacés.
Duelbits avait déjà subi un précédent vol sur hot wallet en février 2024, lorsque la société de cybersécurité Halborn avait révélé qu’un attaquant avait exploité une vulnérabilité et dérobé environ 4,6 M$. Cet épisode antérieur illustrait déjà le même type de risque : des portefeuilles en ligne conçus pour des transactions rapides, mais beaucoup plus exposés que des solutions de stockage hors ligne.
À suivre : Bitget confronté à un soupçon de faille de 177 M$ sur ses wallets, selon les données on-chain

