Créer
Les plus grands vols et piratages de l'histoire du jeu vidéo : Le piratage d'Axie Infinity de 620 millions de dollars, les skins CS2 volés et la fuite de GTA 6

Les plus grands vols et piratages de l'histoire du jeu vidéo : Le piratage d'Axie Infinity de 620 millions de dollars, les skins CS2 volés et la fuite de GTA 6

Anastasiia Sokolova
Hier, 13:49

Le plus grand vol lié aux jeux vidéo ne s'est pas produit dans un monde virtuel mais sur Ronin, le réseau blockchain qui alimentait Axie Infinity. En mars 2022, des attaquants ont siphonné environ 620 millions de dollars en cryptomonnaie. Selon le FBI, des hackers nord-coréens étaient derrière l'attaque. Cependant, des histoires comme celle-ci ne se limitent pas aux jeux crypto. Cet article couvre les inventaires CS d'une valeur de millions de dollars, des escroqueries élaborées dans EVE Online, et le piratage de Rockstar qui a divulgué environ 90 vidéos d'une version précoce de GTA 6.

Points clés

  • Le plus grand vol dans le domaine du jeu a été le piratage du réseau Ronin utilisé par Axie Infinity en mars 2022 : les attaquants ont volé 173600 ETH et 25,5 millions USDC d'une valeur d'environ 620 millions de dollars. Le FBI a attribué l'attaque au groupe Lazarus de la Corée du Nord ;
  • La plupart de l'argent a été blanchi par le biais du mélangeur de cryptomonnaie Tornado Cash, qui a ensuite été inscrit sur la liste des sanctions américaines. Les sanctions ont été levées en 2025. Seule une petite partie des fonds volés a été récupérée, mais les joueurs d'Axie Infinity ont ensuite été entièrement remboursés grâce à des fonds d'un tour d'investissement séparé de 150 millions de dollars ;
  • Ronin n'est pas la seule plateforme de jeux crypto à avoir été volée : des attaquants ont volé des jetons d'une valeur d'environ 290 millions de dollars à PlayDapp en 2024 et environ 140 millions de dollars à Vulcan Forged en 2021 ;
  • Les inventaires de CS:GO et CS2 d'une valeur de millions sont également ciblés. En 2022, le collectionneur HFB a perdu plus de 2 millions de dollars en skins, bien que Valve ait tout restauré, recréant même un rare Dragon Lore. En 2025, des extorqueurs ont détruit une collection de rares autocollants Katowice 2014 d'une valeur d'environ 300 000 dollars en une seule nuit ;
  • Dans EVE Online, les joueurs passent des années à réaliser des escroqueries, des "meurtres de contrat" et des systèmes de Ponzi impliquant des dizaines de milliers de dollars réels — tandis que les tribunaux néerlandais ont déjà traité le vol virtuel comme un véritable crime ;
  • Les criminels ciblent également les studios de jeux : des hackers ont volé et divulgué environ 90 vidéos d'une version précoce de GTA 6, tandis que CD Projekt Red, Insomniac, EA et Capcom ont été confrontés à des demandes de rançon ou ont eu leur code source et leurs plans pour de futurs jeux volés ;
  • Comment les joueurs peuvent-ils se protéger ? Activez l'authentification à deux facteurs via Steam Guard, utilisez des mots de passe uniques et ne cliquez jamais sur des liens "prix" suspects. De nombreux vols de comptes commencent par du phishing plutôt que par un brillant exploit technique.
The largest thefts in gaming by value
Les plus grands vols dans le jeu par valeur

Comment 600 millions de dollars ont été volés d'un jeu sur des créatures mignonnes

Axie Infinity est un jeu sur des créatures mignonnes appelées Axies, que les joueurs élèvent, améliorent et affrontent les uns contre les autres dans des batailles tout en gagnant de l'argent réel. À son apogée en 2021, des millions de personnes y jouaient, et pour certains utilisateurs aux Philippines et dans d'autres pays, cela est devenu une source de revenus à plein temps. Pour maintenir cette économie entière en fonctionnement rapidement et à moindre coût, le développeur Sky Mavis a construit un réseau blockchain séparé pour le jeu appelé Ronin. Ce réseau s'est avéré être le maillon faible.

Le 23 mars 2022, des attaquants ont pris le contrôle de la majorité des nœuds utilisés pour approuver les transactions au sein du réseau — 5 sur 9 — et ont vidé le pont partagé en 2 transactions. Le pont servait de dépôt par lequel l'argent entrait et sortait du jeu. Les attaquants ont volé 173600 ETH et 25,5 millions USDC. La perte n'a pas été découverte immédiatement. Tout semblait normal pendant 6 jours complets, jusqu'au 29 mars, lorsqu'un joueur ordinaire a échoué à retirer 5000 ETH et a tiré la sonnette d'alarme.

Il y avait un détail presque absurde : alors que le vol est passé inaperçu pendant 6 jours, la valeur de l'Ether a augmenté, faisant passer le butin volé de 540 millions de dollars à 620 millions de dollars de lui-même. Les voleurs sont devenus plus riches sans rien faire. À l'époque, c'était le plus grand piratage de cryptomonnaie de l'histoire, dépassant le précédent record établi par l'attaque de 611 millions de dollars de Poly Network. Le hacker de Poly Network, cependant, a finalement restitué presque tous les fonds volés. Dans le cas de Ronin, personne n'a subi une attaque de conscience similaire. Les enquêteurs ont ensuite réussi à retracer et à récupérer seulement une petite partie du montant volé.

Le 14 avril 2022, le FBI a officiellement identifié les responsables : l'attaque a été menée par le Lazarus Group et APT38, des organisations de piratage liées au gouvernement nord-coréen. Selon le bureau, ces groupes étaient « responsables du vol de 620 millions de dollars en cryptomonnaie. » Les mêmes hackers sont soupçonnés d'attaquer des banques et des échanges de cryptomonnaie à travers le monde, tandis que les bénéfices aideraient apparemment à financer les programmes militaires de la Corée du Nord, selon les évaluations des États-Unis et de l'ONU.

Pour contextualiser, le piratage de février 2025 de l'échange de cryptomonnaie Bybit, qui a entraîné le vol de 1,5 milliard de dollars, a dépouillé Ronin de son titre de plus grand vol de cryptomonnaie en général. Bybit est un échange plutôt qu'un jeu, cependant, donc Ronin détient toujours le record absolu parmi les cas liés aux jeux. Les auteurs n'ont jamais été arrêtés non plus : Lazarus opère sous la protection d'un État entier, donc l'extradition ne va pas se produire. La question plus intéressante est de savoir comment quelqu'un peut voler un demi-milliard de dollars sans que l'argent soit tracé par les gouvernements du monde entier.

Axie Infinity: the collectible creature game at the center of the largest theft in gaming history
Axie Infinity : le jeu de créatures à collectionner au centre du plus grand vol de l'histoire du jeu

Où mettre 600 millions de dollars que aucune banque n'acceptera ?

Le point faible dans les vols majeurs de play-to-earn n'est généralement pas le jeu lui-même mais l'argent qui y est attaché. Les attaquants ciblent généralement l'un des 3 domaines : un pont entre les blockchains, qui stocke des fonds pendant qu'ils entrent et sortent du jeu ; des clés de portefeuille privées ; ou une vulnérabilité dans un contrat intelligent. Dans le cas de Ronin, c'était le pont qui a échoué. L'attaque n'a pas commencé avec un code sophistiqué mais avec une personne : selon les enquêteurs, tout a commencé par une fausse offre d'emploi envoyée à l'un des ingénieurs de Sky Mavis. C'était un classique d'ingénierie sociale, pas de la magie.

La question principale est de savoir quoi faire avec des centaines de millions de dollars en cryptomonnaie que aucune banque n'acceptera. La réponse est les mélangeurs de crypto — des services qui mélangent des fonds pour briser la trace des transactions. Plus de 455 millions de dollars du butin de Ronin sont passés par un tel service, Tornado Cash. La réponse a été sans précédent : le 8 août 2022, le gouvernement américain a imposé des sanctions sur Tornado Cash lui-même. Ce qui a rendu la décision inhabituelle, c'est que les sanctions ne visaient ni une personne ni une entreprise, mais ce qui était essentiellement un code autonome. Le Trésor américain a explicitement cité l'utilisation du service par le groupe Lazarus de la Corée du Nord, y compris pour blanchir des fonds volés à Axie Infinity.

Ces sanctions n'ont finalement pas duré. En novembre 2024, une cour d'appel a donné raison aux critiques, statuant que les contrats intelligents immuables ne pouvaient pas être sanctionnés en tant que propriété de quelqu'un. En mars 2025, après avoir examiné l'affaire, le Trésor a retiré Tornado Cash de la liste des sanctions.

Seul un petit montant a été récupéré. Le 8 septembre 2022, des enquêteurs travaillant avec des analystes de Chainalysis ont saisi environ 30 millions de dollars — environ un dixième des fonds volés et le premier cas enregistré de récupération d'argent provenant de hackers liés à la Corée du Nord. Plus tard, en 2024, les autorités norvégiennes ont aidé à récupérer 5,7 millions de dollars supplémentaires. Le reste a disparu.

Un chiffre montre clairement que le piratage de Ronin n'était pas une urgence isolée : les piratages de cryptomonnaie ont entraîné le vol de 3,8 milliards de dollars rien qu'en 2022, selon les données de Chainalysis, et des organisations liées à la Corée du Nord en ont volé presque la moitié. Au fil des ans, les hackers nord-coréens auraient pris environ 6,75 milliards de dollars au total. C'est comparable au budget militaire annuel d'un petit pays, et les rapports de l'ONU suggèrent que c'est là que va une partie de l'argent — vers le programme de missiles du pays. En d'autres termes, de mignons Axies ont fini par aider à financer un véritable programme militaire.

Le piratage de Ronin n'était pas un incident isolé mais l'épisode le plus notoire d'une industrie criminelle entière, et les plateformes de jeux sont régulièrement prises dans son sillage. En décembre 2021, des attaquants ont volé des clés de portefeuille privées du jeu crypto Vulcan Forged et ont retiré environ 140 millions de dollars. En février 2024, la plateforme PlayDapp a été vidée après qu'un attaquant a trouvé une vulnérabilité dans son contrat intelligent et a simplement frappé des jetons d'une valeur de presque 290 millions de dollars, selon une estimation des analystes d'Elliptic. Cela reste le deuxième plus grand vol lié aux jeux dans l'histoire, juste derrière Ronin, et une preuve supplémentaire que la partie vulnérable n'est pas le divertissement lui-même mais l'argent qui y est attaché.

Axie Infinity lui-même a réussi à se remettre. Juste une semaine après l'attaque, Sky Mavis a sécurisé un tour d'investissement de 150 millions de dollars dirigé par l'échange Binance spécifiquement pour rembourser les joueurs. Les victimes ont reçu tout ce qu'elles avaient perdu, et le pont a rouvert fin juin 2022 après 3 audits. Axie Infinity a eu la chance d'avoir une entreprise active et des investisseurs derrière elle. La plupart des victimes des autres vols de cette liste n'avaient pas un tel filet de sécurité.

Un Inventaire Valant Plus Qu'un Appartement : Couteaux à Un Million de Dollars et Vengeance Avec des Mitrailleuses Negev

Un réseau blockchain n'est pas nécessaire pour stocker une fortune. Un inventaire ordinaire de CS2 ou Dota 2 peut valoir plus qu'un appartement : des skins rares, des couteaux et des gants ont été échangés contre de l'argent réel pendant des années, tandis que les objets les plus prestigieux coûtent autant qu'une bonne voiture. Tout cela est stocké dans un compte protégé seulement aussi bien que son propriétaire a pris la peine de le sécuriser.

Un incident révélateur s'est produit en juin 2022 et impliquait le collectionneur légendaire connu sous le nom de HFB. Son compte a été piraté avec plus de 2 millions de dollars en skins à l'intérieur : 7 Souvenir AWP Dragon Lores et un Karambit extrêmement rare avec un motif Blue Gem, qui à lui seul était évalué à environ 1,2 million d'euros. Les voleurs ont réussi à revendre certains des objets, mais Steam a annulé les échanges, et tout a été retourné à son propriétaire. Valve est allé encore plus loin : le seul Dragon Lore qui n'a pas pu être récupéré a simplement été recréé. Pour la première fois depuis 2016, la société a réalisé une copie exacte et l'a donnée au collectionneur.

Un autre cas impliquait un attaquant qui non seulement a volé un compte mais a également tenté de détruire la collection qui y était stockée. En novembre 2025, le compte d'un collectionneur connu sous le nom de Hawkeye a été piraté. Il contenait un ensemble complet d'autocollants Holo de Katowice 2014, certains des autocollants les plus chers du jeu. Un seul Titan Holo vaut plus de 70 000 $, tandis que l'ensemble complet était évalué à environ 300 000 $. Le hacker a exigé une rançon en Bitcoin. Lorsque celle-ci n'a pas été payée, l'attaquant a appliqué l'ensemble de la collection à des mitrailleuses Negev bon marché et a ensuite gratté les autocollants. Dans CS, cette action est irréversible : les autocollants utilisés disparaissent de l'inventaire et ne peuvent pas être restaurés. Seule Valve pouvait sauver la collection. Son équipe de support a annulé chaque action du jour au lendemain et a restitué les autocollants. La société a ensuite admis que le piratage lui-même avait été rendu possible par sa propre erreur : un agent de support a violé la procédure et a restauré l'accès à la mauvaise personne.

Des marchés entiers sont ciblés ainsi que des collectionneurs privés. En août 2022, CS.Money, l'une des plus grandes plateformes d'échange de skins, a été piratée. Les attaquants ont eu accès à ses bots de trading et ont transféré des objets d'une valeur d'environ 6 millions de dollars à travers environ 100 comptes. Les biens volés ont été distribués à des blogueurs et des traders dans une tentative d'obscurcir la piste, tandis que le service lui-même a dû être mis hors ligne.

Les vols à grande échelle d'objets en jeu commencent souvent par du phishing. Entre 2018 et 2021, l'interception de commerce était un schéma courant : les utilisateurs étaient attirés vers un faux site de trading, ce qui donnait aux attaquants accès à leurs comptes. Les escrocs remplaçaient ensuite discrètement le destinataire lors d'un échange. Comme la liste des objets restait inchangée, la victime confirmait la transaction sans remarquer la substitution. Les skins étaient généralement impossibles à récupérer car Steam ne revenait pas sur les échanges complétés. En juillet 2025, Valve a introduit la Protection des Échanges, qui permet aux utilisateurs d'annuler un échange suspect dans les 7 jours.

Le phishing n'a pas disparu ; il est simplement devenu plus sophistiqué. En mars 2025, une campagne promouvant un faux « cas CS2 gratuit » au nom de l'équipe d'esports NAVI s'est répandue en ligne. Les victimes ont été attirées par YouTube et ont vu une fausse fenêtre de connexion Steam pratiquement indistinguable de la vraie. En février de la même année, des escrocs ont détourné des chaînes YouTube et ont diffusé des enregistrements de gameplay sous forme de faux « diffusions en direct » mettant en vedette des stars comme s1mple et NiKo pendant l'IEM Katowice. Les spectateurs ont été redirigés vers des pages de connexion frauduleuses et des schémas de « doublez votre crypto ». Certaines victimes ont perdu 100 000 $ ou plus.

Les collectionneurs adultes ne sont pas les seuls cibles. Le « Beaming » est devenu une pratique organisée dans Roblox : les attaquants détournent des comptes, souvent appartenant à des enfants, pour voler des objets limités avec des numéros de série uniques et les revendre pour de l'argent réel en dehors du jeu. Certaines victimes ont perdu des objets d'une valeur de cinq cents mille dollars, tandis qu'un groupe a volé plus de 600 000 comptes autour de 2025–2026.

Rare CS skins and stickers can cost as much as a car or an apartment, making them valuable targets for thieves
Les skins et autocollants CS rares peuvent coûter autant qu'une voiture ou un appartement, ce qui en fait des cibles précieuses pour les voleurs

EVE Online : Escroqueries causant des milliers de dollars de pertes

Dans EVE Online, l'espionnage, la trahison et le vol d'actifs d'entreprise ne violent pas les règles. Les grandes escroqueries en jeu font donc depuis longtemps partie de l'histoire du projet. Leurs pertes sont souvent converties en argent réel, bien que de telles estimations restent théoriques car l'ISK ne peut pas être officiellement retiré du jeu. L'équivalent en espèces est calculé en utilisant le coût du temps de jeu qui peut être acheté avec la monnaie du jeu.

Une des escroqueries les plus connues a eu lieu en 2005. Le Guiding Hand Social Club a mené une opération que le Guinness World Records a reconnu comme la prise de contrôle d'entreprise la plus hostile de l'histoire d'EVE Online. Un agent a passé environ 10 mois à gagner la confiance de Mirial, le leader d'une grande corporation, et a finalement obtenu l'accès à ses actifs. Lors d'une attaque coordonnée, les membres du Guiding Hand Social Club ont détruit le vaisseau de Mirial et volé des biens d'une valeur d'environ 30 milliards ISK. En se basant sur le prix du temps de jeu à l'époque, le butin était évalué à environ 16500 $.

Un an plus tard, en 2006, un autre vol a eu lieu qui détient toujours le Guinness World Record pour le “plus grand vol virtuel dans un MMO.” Un joueur connu sous le nom de Cally a fondé la banque intergalactique EVE Intergalactic Bank dans le jeu, a collecté des dépôts de tout le serveur, puis a simulé sa propre mort et a disparu avec l'argent. Il a emporté environ 790 milliards ISK, d'une valeur d'environ 29 000 $. Encore une fois, il n'y a eu aucune conséquence car il n'avait techniquement enfreint aucune règle.

En 2010, un escroc connu sous le nom de Bad Bobby a utilisé un astucieux schéma de manipulation des actions au sein de Titans4U pour faire passer le vote dont il avait besoin, accéder à des plans pour d'énormes vaisseaux Titan, et voler des actifs d'une valeur d'environ 45 000 $. En 2011, un véritable système de Ponzi appelé Phaser Inc s'est effondré. Il avait promis des rendements de 5 % par semaine, collecté de l'argent auprès de plus de 4 000 joueurs, et laissé ses organisateurs avec plus de 1 trillion ISK, d'une valeur d'environ 50 000 $. À l'époque, c'était la plus grande escroquerie documentée dans le jeu.

Ricdic, le responsable de la banque dans le jeu EBANK, a bien reçu une interdiction, mais pas pour avoir pris l'argent des déposants. En 2009, il a retiré environ 200 milliards ISK de la banque et vendu la monnaie pour environ 5 000 $. Il a déclaré qu'il avait besoin de l'argent pour un acompte sur une maison et le traitement médical de son fils. CCP a banni le compte pour avoir vendu de la monnaie du jeu contre de l'argent réel : le vol est permis dans EVE Online, mais le commerce d'argent réel ne l'est pas.

Toutes les pertes majeures dans EVE Online ne sont pas causées par le vol. En janvier 2014, le Bloodbath of B-R5RB a eu lieu, une bataille durant environ 21 heures au cours de laquelle 75 Titans et de nombreux autres vaisseaux ont été détruits. Les pertes totales étaient estimées à environ 300 000 $, bien que ce chiffre ne soit qu'un équivalent théorique en espèces de la propriété détruite. La bataille a commencé après qu'une coalition a échoué à payer les frais nécessaires pour maintenir le contrôle du système B-R5RB, le rendant vulnérable à la capture.

Les escroqueries à grande échelle ont continué dans les années suivantes. En 2023, un joueur connu sous le nom de Jay Amazingness a exploité son accès aux actifs de Goonswarm et a volé des biens d'une valeur de plus de 4 trillions ISK.

Le vol de biens virtuels peut parfois entraîner des poursuites pénales. En 2007, les autorités néerlandaises ont arrêté un adolescent de 17 ans qui avait accédé aux comptes Habbo Hotel d'autres utilisateurs et volé des meubles virtuels d'une valeur de plusieurs milliers d'euros. Dans un autre cas, 2 adolescents ont agressé un pair et l'ont menacé avec un couteau, le forçant à remettre un amulette et un masque de RuneScape. En 2012, la Cour suprême des Pays-Bas a confirmé que les objets virtuels pouvaient légalement être considérés comme des biens volés. L'un des condamnés a reçu 144 heures de travaux d'intérêt général.

Scams and betrayals are permitted under EVE Online's rules, while the resulting losses are measured in real dollars
Les escroqueries et les trahisons sont autorisées selon les règles d'EVE Online, tandis que les pertes résultantes sont mesurées en dollars réels
Bien que certains gagnent de l'argent en piratant et en volant de la monnaie et des fonds dans les jeux en ligne, vous pouvez jouer gratuitement sans aucun risque — consultez notre collection des meilleurs jeux gratuits sur PS4 et PS5 et des meilleurs jeux gratuits sur PC—il y a de quoi vous occuper pour la soirée sans laisser vos coordonnées bancaires sur des sites douteux.

Hacks de studio : La fuite de GTA 6 et les demandes de rançon pour le code source

Une catégorie distincte concerne les attaques contre les studios de jeux plutôt que les joueurs. L'exemple le plus connu s'est produit le 18 septembre 2022, lorsqu'un utilisateur connu sous le nom de teapotuberhacker a posté environ 90 vidéos d'une version précoce de GTA 6 sur GTAForums, ainsi que des fragments de données internes. Des années avant la sortie, le public a vu pour la première fois les 2 protagonistes du jeu, Vice City, et des scènes de gameplay inachevées. Rockstar a confirmé que le matériel était authentique le lendemain, décrivant l'incident comme une "intrusion dans le réseau". Take-Two a rassuré les investisseurs que l'attaque n'avait pas affecté les plannings de développement ni les services en ligne. Le studio a ensuite estimé ses pertes directes devant le tribunal à environ 5 millions de dollars, ainsi que des milliers d'heures de travail consacrées à l'enquête sur l'incident.

Le hacker était Arion Kurtaj, un membre de 17 ans du groupe de hacking international Lapsus$, qui était également lié à la violation de données d'Uber. Il a accédé aux systèmes de Rockstar via le messager interne Slack de l'entreprise. Au moment de l'attaque, Kurtaj était sous caution sous surveillance policière, et son ordinateur portable avait été confisqué. Malgré cela, il a piraté l'entreprise depuis une chambre d'hôtel Travelodge en utilisant un smartphone, la télévision de l'hôtel et un Amazon Fire TV Stick.

En raison de son autisme sévère, Kurtaj a été jugé inapte à participer à un procès conventionnel. En août 2023, le jury n'a donc pas été invité à déterminer sa responsabilité criminelle, mais seulement à établir s'il avait commis les actes qui lui étaient attribués. Il a conclu qu'il l'avait fait. En décembre, Kurtaj a été placé indéfiniment dans un hôpital psychiatrique sécurisé, où il devait rester jusqu'à ce que les médecins le considèrent comme sûr pour la société.

D'ici juillet 2026, Kurtaj avait été transféré de l'hôpital à une prison ordinaire. Il doit faire face à un procès criminel complet en novembre — le même mois où GTA 6 est prévu pour sa sortie.

Le piratage de Rockstar a entraîné la publication de matériaux de GTA 6, mais dans de nombreux autres cas, les données volées sont utilisées pour de l'extorsion. En février 2021, le groupe HelloKitty a crypté les serveurs de CD Projekt Red et a volé le code source de Cyberpunk 2077, The Witcher 3, et Gwent. Le studio a publiquement refusé de payer la rançon. Les attaquants ont ensuite mis les données aux enchères avec une mise à prix de départ de 1 million de dollars et ont proposé l'archive complète pour un achat immédiat de 7 millions de dollars. Les extorqueurs ont ensuite affirmé qu'ils avaient trouvé un acheteur.

Une attaque similaire a eu lieu en décembre 2023. Le groupe Rhysida a exigé qu'Insomniac Games paie une rançon de 2 millions de dollars en Bitcoin. Le studio et Sony ont refusé, après quoi les attaquants ont publié environ 1,3 million de fichiers totalisant presque 1,7 To. L'archive contenait des matériaux de Marvel's Spider-Man 2 et Marvel's Wolverine, une correspondance interne, des documents RH et des scans des passeports des employés. Les fichiers volés comprenaient également un accord entre Sony et Marvel décrivant les plans de sortie de jeux jusqu'en 2035.

Des violations de données majeures s'étaient produites avant cela. En 2011, le piratage du PlayStation Network a exposé des informations provenant de 77 millions de comptes et a rendu le service indisponible pendant 23 jours. Sony a estimé les dépenses liées à environ 170 millions de dollars. Fin 2020, Capcom a refusé de payer les 11 millions de dollars exigés par le groupe Ragnar Locker, après quoi les attaquants ont publié des documents d'entreprise et des informations personnelles. Selon l'estimation de l'entreprise, la violation a pu affecter presque 400 000 personnes.

À l'été 2021, des hackers ont volé environ 780 Go de données d'Electronic Arts, y compris le code source de FIFA 21 et le moteur Frostbite. Selon les informations disponibles, ils ont acheté l'accès au Slack de l'entreprise sur le marché noir pour environ 10 $, puis ont usurpé l'identité d'un employé qui avait perdu son téléphone et ont persuadé le support technique de leur accorder l'accès au système. L'archive volée a été mise en vente pour 28 millions de dollars, bien qu'aucun rapport d'un acheteur ne soit jamais apparu.

Riot Games a également refusé de payer une rançon de 10 millions de dollars en 2023. L'attaque de 2024 contre Kadokawa a peut-être eu une issue différente : selon des rapports non confirmés, la société japonaise a payé environ 3 millions de dollars. Les attaquants ont tout de même publié certains des fichiers volés. Payer une rançon ne garantit pas que les données seront supprimées ou resteront privées.

The 2022 GTA 6 leak became one of the most notorious in industry history: almost 90 videos surfaced years before release
La fuite de GTA 6 en 2022 est devenue l'une des plus notoires de l'histoire de l'industrie : presque 90 vidéos ont émergé des années avant la sortie
Timeline of the largest thefts in gaming, 2005–2026 (infographic)
Chronologie des plus grands vols dans le jeu vidéo, 2005–2026 (infographie)

Comment éviter de se faire pirater : Ce qui fonctionne réellement

Tout cela semble alarmant, mais il y a de bonnes nouvelles. Les exploits de cryptomonnaie tels que les attaques Ronin et PlayDapp impliquent des vulnérabilités dans le code et les portefeuilles, donc les joueurs individuels ont peu de contrôle sur eux. Le vol de comptes de jeux conventionnels, cependant — qui représente une part significative des pertes personnelles — est généralement dû à une erreur humaine : un faux email, un lien frauduleux, des cookies volés d'une session active, ou une fenêtre de connexion indistinguable de la vraie. La protection commence donc par de bonnes habitudes. Ces mesures réduisent réellement le risque.

Authentification à deux facteurs. Utilisez Steam Guard, une application d'authentification, et des codes de confirmation pour chaque connexion et échange. Cette seule mesure empêche la plupart des vols de compte : même si quelqu'un obtient votre mot de passe, il ne peut pas accéder sans le deuxième facteur. Il y a un important avertissement : l'authentification à deux facteurs ne protégera pas contre le vol d'une session active via des cookies volés ou une erreur du support client. Hawkeye avait Steam Guard activé, mais un employé de Valve a tout de même donné accès à son compte à quelqu'un d'autre. Malgré cela, c'est la mesure de sécurité la plus importante. Si vous ne devez faire qu'une seule chose dans cette liste, faites-en celle-ci.

Un mot de passe unique pour chaque service, plus un gestionnaire de mots de passe. Une énorme proportion de vols de comptes n'implique pas du tout de piratage mais du remplissage de credentials : un nom d'utilisateur et un mot de passe divulgués d'un forum oublié donnent également accès à votre compte Steam parce que vous avez réutilisé le même mot de passe partout.

Vérifiez l'adresse du site avant d'entrer votre nom d'utilisateur et votre mot de passe. Une fenêtre pop-up n'indique pas automatiquement une fraude : le bouton officiel « Se connecter via Steam » ouvre une fenêtre similaire. Faites attention à la barre d'adresse. L'authentification du navigateur se fait sur steamcommunity.com, tandis que les sites officiels de Steam utilisent les domaines steampowered.com, steamcommunity.com, et help.steampowered.com . Toute autre adresse, même conçue pour ressembler à un domaine officiel, devrait susciter des soupçons. Il est plus sûr d'ouvrir le site vous-même plutôt que de suivre des liens provenant de discussions ou de descriptions de vidéos.

Un "skin gratuit", "votez pour mon équipe", "doublez votre crypto", ou un cadeau inattendu d'un ami — tous ces éléments sont des arnaques courantes. Le compte de votre ami a peut-être été volé il y a une heure. Une offre attrayante qui vous demande de vous connecter ou de confirmer quelque chose de manière urgente est presque toujours un piège.

Ne donnez pas de clés de trading ou de jetons à des sites tiers. Aucun service légitime ne vous demandera votre clé API Steam pour compléter un "échange rapide."

Les cryptomonnaies nécessitent des précautions de sécurité distinctes. Utilisez un portefeuille matériel pour de grandes sommes, ne gardez jamais tout dans un seul portefeuille chaud, et restez sceptique face aux projets de play-to-earn promettant des retours garantis. La différence avec les comptes de jeu conventionnels est fondamentale : Steam annulera au moins occasionnellement les vols — Hawkeye et HFB ont eu de la chance — tandis que les transactions blockchain sont irréversibles, et il n'y a pas d'équipe de support à appeler.

Une protection parfaite n'existe pas, mais la différence entre "volé en une minute" et "les attaquants ont échoué" se résume généralement à l'authentification à deux facteurs et à une prudence de base. Aucun utilisateur individuel ne peut arrêter les hackers nord-coréens ou corriger les vulnérabilités dans les contrats intelligents, mais de nombreux vols de compte commencent encore par un seul clic imprudent. Cette partie dépend entièrement de vous : activez l'authentification à deux facteurs maintenant, pendant que vous lisez cette phrase.

Two-factor authentication through Steam Guard is the most effective protection against account theft
L'authentification à deux facteurs via Steam Guard est la protection la plus efficace contre le vol de compte

Quel crime lié aux jeux vous a le plus marqué, et quels cas avons-nous manqués ? Partagez vos réflexions dans les commentaires.

Quelle vol ou piratage vous a le plus impressionné?

Résultats

FAQ

Quelle est la plus grande attaque de l'histoire du jeu vidéo ?

En mars 2022, des attaquants ont volé 173600 ETH et 25,5 millions USDC de Ronin, le réseau blockchain créé pour Axie Infinity. Les actifs valaient environ 620 millions de dollars lorsque la violation a été découverte. Le FBI a attribué l'attaque au groupe Lazarus de la Corée du Nord. L'attaque de 2025 sur l'échange Bybit est devenue la plus grande vol dans l'industrie de la cryptomonnaie, mais Ronin détient toujours le record parmi les projets liés aux jeux.

Les fonds volés d'Axie Infinity ont-ils été récupérés ?

Les forces de l'ordre n'ont récupéré qu'une partie des fonds volés : environ 30 millions de dollars en 2022 et 5,7 millions de dollars supplémentaires plus tard avec l'aide des autorités norvégiennes. Sky Mavis a également levé 150 millions de dollars auprès des investisseurs et a utilisé ses propres fonds pour restaurer le soutien des actifs des utilisateurs. Cependant, les fonds du trésor de l'Axie DAO ont été traités séparément, il serait donc inexact de prétendre que la totalité du montant volé a été récupérée.

D'autres projets de jeux ont-ils été piratés ?

Oui. En 2024, des attaquants ont drainé des actifs d'une valeur d'environ 290 millions de dollars de la plateforme de jeux crypto PlayDapp, tandis que Vulcan Forged a perdu environ 140 millions de dollars en 2021. Les entreprises de jeux traditionnelles subissent également régulièrement le vol de code source, de données personnelles et de documents internes. CD Projekt Red, Insomniac Games, Riot Games, Electronic Arts et Capcom ont tous subi de telles attaques.

Quelqu'un peut-il être puni pour le vol d'objets virtuels ?

Oui. En 2012, la Cour suprême des Pays-Bas a statué que les objets virtuels de RuneScape pouvaient être considérés comme des biens volés. Dès 2007, les autorités néerlandaises ont arrêté un adolescent qui avait volé des meubles virtuels des comptes de Habbo Hotel. Dans certaines circonstances, le vol de biens in-game peut entraîner une responsabilité pénale réelle.

Qui a piraté Rockstar et publié les matériaux de GTA 6 ?

L'attaquant était Arion Kurtaj, un membre de 17 ans du groupe Lapsus$. En septembre 2022, il a publié environ 90 vidéos d'une version précoce de GTA 6. En raison de l'état de Kurtaj, le jury a d'abord déterminé uniquement s'il avait commis les actes allégués plutôt que s'il était pénalement responsable. Il a été placé dans un hôpital psychiatrique sécurisé et transféré plus tard en prison. Un nouveau procès est prévu pour novembre 2026.

Les skins et autocollants CS peuvent-ils vraiment valoir des millions de dollars ?

Oui. Les couteaux, skins et autocollants rares peuvent valoir des centaines de milliers voire des millions de dollars. Les comptes contenant des inventaires précieux deviennent donc régulièrement des cibles pour les attaquants. Les cas les plus connus incluent le vol d'environ 2 millions de dollars d'objets auprès du trader HFB et le piratage du compte du collectionneur Hawkeye, dont les autocollants étaient évalués à 300 000 dollars.

Comment puis-je protéger mon compte de jeu contre le vol ?

Utilisez un mot de passe unique, un gestionnaire de mots de passe et une authentification à deux facteurs comme Steam Guard. Ne suivez pas les liens promettant des objets gratuits ou vous demandant de voter pour une équipe. Vérifiez l'adresse du site avant de vous connecter et ne donnez jamais votre mot de passe, vos codes de confirmation ou d'autres informations de connexion à quiconque. La plupart des comptes sont volés par phishing et ingénierie sociale plutôt que par une attaque directe sur le service.

Le vol et les escroqueries sont-ils autorisés dans EVE Online ?

Certaines formes de tromperie, de trahison et d'appropriation d'actifs en jeu ne sont pas interdites par les règles d'EVE Online et sont considérées comme faisant partie du gameplay. Vendre de l'ISK pour de l'argent réel, cependant, viole l'accord utilisateur. C'est pourquoi Ricdic, le responsable d'EBANK qui a approprié les fonds des déposants, a été banni.

Utilisez-vous l'authentification à deux facteurs sur vos comptes de jeu?

Résultats
    À propos de l'auteur
    Commentaires0