H'umain - Crypto-surprise (leHACK) - Parce que... c'est l'épisode 0x328! — PolySécure Podcast

H'umain - Crypto-surprise (leHACK) - Parce que... c'est l'épisode 0x328!

PolySécure Podcast · 05/08/2026 04:00 · 1 h 04

Contenu de l'épisode

Parce que… c’est l’épisode 0x328! Shameless plug Description

Présentation des invités

Charlie Bromberg, ancien expert en cybersécurité offensive devenu entrepreneur (il développe Exegol, une boîte à outils pour pentesters et red teamers), et Florian Boudot, pentester chez Capgemini, reviennent sur leur conférence donnée au leHACK, intitulée « Crypto-surprise ». Le titre volontairement énigmatique cachait un exercice original : arnaquer en direct une partie du public pour mieux l’éveiller aux mécanismes de la fraude cyber.

Le principe du talk

Pendant les cinq premières minutes de leur conférence de vingt minutes, les deux animateurs ont simulé être à la tête d’un système d’arbitrage crypto extrêmement lucratif, invitant l’audience à scanner un QR code pour rejoindre un groupe d’investissement fermé à cent places. Sur environ neuf cents personnes présentes, près de cent cinquante ont scanné le code, soit plus de 15 % de l’assistance — un public pourtant composé de professionnels de la cybersécurité, réunis dans un événement dédié à ce sujet. Après le scan, Charlie et Florian ont révélé la supercherie, provoquant surprise et rires, avant d’enchaîner sur la véritable partie de la conférence.

Une mécanique construite sur des biais connus

Les deux intervenants expliquent avoir préparé cette introduction de façon quasi scientifique, en listant à l’avance une série de biais psychologiques et de techniques de manipulation à activer en un temps record : principe de rareté (places limitées), preuve sociale (via une fausse jauge de scans calquée sur de vraies courbes de sondages en direct), principe d’autorité, de réciprocité (promesse d’open-sourcer leur « système » et de faire un bilan un an plus tard), de cohérence, et surtout l’isolement — chaque personne scannait seule, sans avoir le temps d’en discuter avec ses voisins, ce qui renforçait son engagement individuel dans la décision.

Florian, de son côté, jouait le rôle de la caution technique, noyant le public sous un jargon crédible mais largement exagéré (nœuds custom, quarante téraoctets de logs, arbitrage sur Polymarket…) pour créer une surcharge cognitive empêchant toute analyse critique — une stratégie qu’ils comparent au « flood the zone » : aller si vite que la réflexion n’a pas le temps de s’installer.

Les deux auteurs notent aussi que le discours, très orienté « gain rapide » et technique, a davantage touché les hommes présents que leurs compagnes, restées globalement sceptiques — sans que cela signifie qu’elles sont moins vulnérables à ce type d’arnaque en général.

Le cas réel : l’histoire de « Marc »

La seconde partie, plus grave, retrace l’enquête menée par Charlie et Florian sur une véritable victime, surnommée Marc, escroquée sur plusieurs mois pour un montant final de plusieurs centaines de milliers d’euros. Tout commence sur les réseaux sociaux et un groupe WhatsApp d’investissement, avec une mise en scène très structurée : un « donneur d’ordre » basé aux États-Unis, inaccessible et jouant sur le principe d’autorité, épaulé par une assistante plus proche, qui mise elle sur la sympathie. Autour d’eux, des dizaines de faux comptes publient régulièrement de fausses preuves de gains, renforçant la crédibilité du système.

Marc, profil à l’aversion au risque plutôt faible et disposant de moyens financiers, est iden

Plus d'informations