Afficher le résumé Masquer le résumé
- Que s’est-il passé ?
- Comment Gr0lum a-t-il pénétré l’infrastructure ?
- Pourquoi ce hack ? Le Turbo Mode qui a tout déclenché
- YggTorrent : une machine à cash de 5 à 8,5 millions d’euros
- Un système de blanchiment d’argent sophistiqué
- Les faux sites e-commerce (CardsShield)
- Tornado Cash et Monero
- L’organisation : Oracle, YggFlop et un staff bénévole exploité
- DDoS contre la concurrence
- 54 776 cartes bancaires stockées et tracking comportemental
- Et maintenant ? Les torrents sauvés sur ygg.gratis
- Les implications légales
- La fin d’une époque pour le piratage francophone
C’est officiel : YggTorrent, le plus gros site de torrents francophone, a fermé définitivement ses portes dans la nuit du 3 au 4 mars 2026. La cause ? Un piratage massif orchestré par un hacker utilisant le pseudo Gr0lum, qui a publié un dossier explosif sous le nom YGGLeak. On décortique tout.
Que s’est-il passé ?
Gr0lum n’a pas juste « hacké » YggTorrent. Il a infiltré l’ensemble de l’infrastructure : code source, bases de données du tracker, du forum, de la boutique, logs serveur, configurations, mots de passe, échanges privés, données financières. Puis il a vidé les serveurs.
Le résultat : une archive de 11 Go disponible au téléchargement, contenant :
- 6,6 millions de comptes (emails, identifiants, hashs de mots de passe, adresses IP, historiques)
- Les bases complètes du tracker, du forum et de la boutique
- Le code source complet du site (2,9 Go de code C++/PHP/Node.js)
- L’architecture serveurs et les logs techniques
- Les données financières et les échanges internes des administrateurs
Le hacker précise avoir masqué les informations personnelles des utilisateurs avant publication. Mais les données existent — il les garde « bien au chaud », comme il le dit lui-même.
Comment Gr0lum a-t-il pénétré l’infrastructure ?
La brèche initiale est presque embarrassante pour un site de cette envergure. Pas de faille zero-day sophistiquée, mais une succession d’erreurs élémentaires de configuration :
- Un service SphinxQL exposé sur Internet sans authentification
- Ce service a permis de lire des fichiers locaux, dont un fichier Windows contenant le mot de passe administrateur en clair
- De là, rebond vers plusieurs serveurs jusqu’au tracker principal et aux bases de données de production
- Accès complet aux systèmes de paiement, au forum, à la boutique WooCommerce (89 000+ commandes)
Le tout en exploitant des failles de configuration basiques. Pour un site qui brassait des millions d’euros, c’est un niveau de sécurité catastrophique.
Pourquoi ce hack ? Le Turbo Mode qui a tout déclenché
En décembre 2025, YggTorrent avait déployé le controversé « Turbo Mode » : un système limitant les comptes gratuits à 5 téléchargements par jour, sauf paiement de 86 euros. Les teams de release qui ont protesté ont été bannies, la shoutbox désactivée.
Dans son dossier, Gr0lum ne mâche pas ses mots :
« Près de 10 millions d’euros de recettes pour 2024-2025 ne vous ont pas suffi. Vous avez imposé votre mode Turbo de merde pour racketter quiconque voulait télécharger plus de cinq fichiers par jour. En profitant de votre monopole, vous avez pris les gens en otage. »
Il pointe aussi le fait que les modérateurs travaillent bénévolement pendant que les administrateurs empochent des centaines de milliers d’euros par mois.
YggTorrent : une machine à cash de 5 à 8,5 millions d’euros
Le dossier YGGLeak révèle l’ampleur financière de l’opération. Les chiffres sont vertigineux :
| Métrique | Valeur |
|---|---|
| Total commandes | 249 703 |
| Commandes payées | 148 485 (59,5%) |
| Payeurs uniques | 98 519 |
| Revenu total estimé (2024-2025) | 5 à 8,5 millions d’euros |
| Revenu mensuel moyen 2025 | ~155 000 € |
| Revenu décembre 2025 | 341 422 € (doublement) |
| Revenu janvier 2026 | 490 289 € (triplement) |
| Transactions PayPal | 89 306 |
Le triplement des revenus coïncide parfaitement avec l’introduction du Turbo Mode. Les utilisateurs ont massivement payé pour retrouver un accès normal à la plateforme.
Un système de blanchiment d’argent sophistiqué
L’argent ne restait pas sur PayPal ou Stripe. Le dossier révèle un circuit de blanchiment en plusieurs couches :
Les faux sites e-commerce (CardsShield)
Au cœur du système : CardsShield, un plugin WooCommerce à 800$/mois qui automatise la rotation entre des dizaines de domaines proxy déguisés en boutiques. Quand un utilisateur cliquait « Faire un don », il était redirigé vers un site aléatoire (calcilux.shop, pocarilux.shop, techcomtee.shop…). PayPal ou Stripe voyait un achat de t-shirts, pas un paiement à YGG.
36+ domaines proxy identifiés (70+ avec les réserves), rotation automatique par cron chaque minute.
Tornado Cash et Monero
Une fois en crypto, les fonds étaient mélangés via Tornado Cash (un mixer Ethereum qui rend les transactions intraçables), puis convertis en Monero (cryptomonnaie anonyme par design) via ChangeNOW. Des notes de dépôt Tornado Cash ont été retrouvées sur le serveur de pré-production, prouvant que l’administrateur principal (« Destroy/Oracle ») blanchissait activement les fonds.
La passerelle de paiement CB transitait par enigmastocks.com, enregistrée à Saint-Kitts-et-Nevis, un paradis fiscal bien connu.
L’organisation : Oracle, YggFlop et un staff bénévole exploité
Le hack révèle aussi l’organigramme réel du site :
- Oracle (« Destroy ») — le patron, basé au Maroc. Donne les directives techniques. Ne communique qu’avec YggFlop.
- YggFlop (« Vlad ») — l’admin technique, basé en France. Exécute les ordres et gère le staff.
- ~25 modérateurs bénévoles — font tourner le site gratuitement. 1,3 million d’actions de modération, zéro rémunération.
Cinq personnes assuraient 73% de toute la modération. Le compartimentage était total : aucun modérateur n’a jamais échangé un message direct avec Oracle. Les règles du staff interdisaient même de poser des questions sur l’administration.
DDoS contre la concurrence
YGG ne se contentait pas d’exploiter ses utilisateurs. Le dossier révèle que l’équipe attaquait activement les trackers concurrents (La Cale, Sharewood) via des attaques DDoS commandées sur stresscat.ru, un service russe. Un script automatisé lançait des attaques toutes les 2 minutes.
54 776 cartes bancaires stockées et tracking comportemental
Parmi les révélations les plus inquiétantes : le code source contient un contrôleur Security.php qui enregistre les cartes bancaires des membres, et un module Web3stats.php qui scanne les wallets crypto des visiteurs. Du fingerprinting comportemental de chaque utilisateur était également en place.
Gr0lum interpelle directement Oracle dans le dossier : « Tu enregistres les 54 776 cartes bancaires de tes membres ? Pour en faire quoi, exactement ? »
Et maintenant ? Les torrents sauvés sur ygg.gratis
Malgré la destruction des serveurs, Gr0lum a sauvegardé le catalogue complet des torrents avec l’aide du projet U2P (Utopeer). Les fichiers sont accessibles sur ygg.gratis, avec une redirection automatique pour que les utilisateurs qui partageaient déjà des fichiers puissent continuer sans modifier leur client torrent.
Les implications légales
L’affaire est massive et pourrait attirer l’attention des autorités à plusieurs niveaux :
- Blanchiment d’argent — des millions d’euros via Tornado Cash et des paradis fiscaux
- Stockage illégal de données bancaires — 54 776 cartes enregistrées sans consentement
- Fraude aux paiements — faux sites e-commerce pour tromper PayPal et Stripe
- Violation du RGPD — 6,6 millions de comptes, tracking comportemental, fingerprinting crypto
- Attaques DDoS — contre des sites concurrents via un service russe
Pour rappel, le procès de T411 (prédécesseur d’YGG) avait abouti à une amende de 635 millions d’euros. Avec les preuves financières désormais publiques, les administrateurs d’YGG pourraient faire face à des poursuites encore plus lourdes.
La fin d’une époque pour le piratage francophone
Créé en 2017 sur les cendres de T411, YggTorrent aura duré 9 ans. D’un projet communautaire de partage, il s’était transformé en machine à cash générant des millions, avec des modérateurs exploités, des utilisateurs rackettés via le Turbo Mode, et un système de blanchiment digne d’une organisation criminelle.
L’ironie est parfaite : le plus gros site de piratage francophone a été détruit… par un pirate.
Pour ceux qui sont inscrits sur YggTorrent : changez vos mots de passe sur tous les services où vous utilisiez les mêmes identifiants. Même si Gr0lum affirme ne pas publier les données personnelles, 6,6 millions de comptes avec des hashs MD5 (pour les anciens comptes) sont triviaux à casser.
Sources : KultureGeek, YGGLeak (dossier complet), 01net, Frandroid
À lire aussi : La crise d’YggTorrent : quand le piratage français devient payant