Le FBI a arrêté Zyarie Wilkins, un homme de 21 ans originaire de North Lauderdale, en Floride, pour avoir prétendument financé un stratagème qui a intégré un logiciel malveillant destiné au vol de cryptomonnaies dans huit jeux vidéo distribués via la plateforme Steam de Valve. Les procureurs indiquent que l’opération a infecté environ 8 000 appareils et a vidé au moins 220 000 dollars de cryptomonnaies, depuis quelque 80 portefeuilles, entre mai 2024 et février 2026. L’affaire met en lumière une vulnérabilité dans la manière dont les plateformes de distribution numérique vérifient les mises à jour logicielles après une première approbation : la charge malveillante a été introduite via des mises à jour postérieures au lancement qui contournaient le processus d’examen de Steam.
Malware exploité via des mises à jour de jeux après lancement
Les titres infectés comprenaient BlockBlasters, Dashverse, Lunara, PirateFi, Chemia, Lampy, DashFPS et Tokenova. Les huit ont tous réussi le processus de revue initial de Steam et semblaient légitimes au lancement. La charge malveillante a été introduite plus tard via des mises à jour post-lancement, une séquence qui contourne entièrement la première revue de la plateforme. Steam a retiré les huit jeux au début de 2026.
Le malware fonctionnait comme un infostealer. Pendant le jeu, il récupérait silencieusement des mots de passe stockés, des jetons de session actifs et des identifiants de portefeuilles de cryptomonnaies. L’opération ciblait activement des victimes à forte valeur. D’après la plainte fédérale, des bots identifiaient des portefeuilles présentant de gros soldes et envoyaient des messages directs sur Discord, Telegram, X et LinkedIn, en dirigeant les cibles vers les téléchargements infectés.
Des achats de cartes cadeau Uber Eats ont mené à l’identification du suspect
Les enquêteurs ont retracé le Bitcoin volé depuis le portefeuille de l’escroquerie vers plus de 150 cartes cadeau achetées via Bitrefill, un service de cartes cadeau. La plupart des cartes ont été utilisées pour des commandes Uber Eats. Une assignation à comparaître visant Uber a relié ces cartes cadeau à un compte associé à des livraisons au domicile de la famille de Wilkins et à son adresse à l’Université de West Florida, selon la plainte rapportée par WPLG Local 10.
Wilkins, qui utilisait l’alias « Sibel.eth » en ligne, n’a pas développé lui-même le malware. Les procureurs indiquent qu’il a payé 10 000 dollars pour un cheval de Troie d’accès à distance et qu’il a travaillé avec un développeur lead qui n’a pas été inculpé. Des agents fédéraux ont perquisitionné le domicile de Wilkins et ont saisi un MacBook, des téléphones portables et trois phrases de semence de portefeuilles de cryptomonnaies, dont une pour un portefeuille Monero. Son historique de transactions montrait environ 382 000 dollars de cryptomonnaies circulant via ses portefeuilles, indique la plainte.
Wilkins fait face à des accusations fédérales de complot à Seattle
L’arrestation constitue la première mise en accusation liée à l’enquête plus large du FBI sur des titres Steam malveillants. L’agence a révélé l’information via son Seattle field office en mars 2026, lorsqu’elle a commencé à rechercher des victimes. BlockBlasters, à lui seul, aurait rapporté plus de 150 000 dollars à 261 à 478 victimes, selon le chercheur en blockchain ZachXBT et le dépôt de malwares vx-underground. Une victime, le streamer Twitch RastalandTV, a perdu environ 32 000 dollars en septembre 2025, des fonds que des téléspectateurs avaient donnés pour un traitement contre le cancer.
Wilkins est accusé de complot visant à obtenir, par ordinateur, des informations pour un gain financier privé, passable d’une peine maximale de 10 ans. Sa comparution en justice a eu lieu le 15 juillet. Les co-complotistes restent anonymes dans la plainte, et l’enquête est en cours. Le dossier est poursuivi à Seattle, près du Bellevue, Washington headquarters de Valve, le propriétaire de Steam. Valve n’a pas publié de déclaration publique sur le sujet, et le FBI continue de rechercher des victimes supplémentaires via son bureau de Seattle.
FAQ
Comment le FBI a-t-il identifié Zyarie Wilkins comme suspect dans le schéma de malware sur Steam ?
Les enquêteurs ont retracé le Bitcoin volé vers plus de 150 cartes cadeau achetées via Bitrefill, dont la plupart ont été utilisées pour des commandes Uber Eats. Une assignation à comparaître visant Uber a relié ces cartes cadeau à un compte associé à des livraisons au domicile de la famille de Wilkins et à ses adresses à l’Université de West Florida, selon la plainte fédérale rapportée par WPLG Local 10.
Quelles accusations Zyarie Wilkins encourt-il pour l’opération de vol de cryptomonnaies ?
Wilkins est accusé de complot visant à obtenir, par ordinateur, des informations pour un gain financier privé, passible d’une peine maximale de 10 ans. Sa comparution en justice a eu lieu le 15 juillet, et l’affaire est poursuivie à Seattle, près du siège social de Valve.