thryva.cyou : le domaine de l’arnaque BitKeltTrade a été gelé

Le 20 août 2026, NameCheap a placé thryva.cyou en clientHold, gelant le domaine trois jours seulement après son inscription sur la liste noire de l’Autorité des marchés financiers. Ce site imitait la charte graphique du journal Le Monde pour diffuser un article fictif destiné à orienter les visiteurs vers la plateforme BitKeltTrade, présentée comme un dispositif officiel administré par l’AMF. L’AMF a inscrit thryva.cyou le 17 août 2026 dans la catégorie « Usurpation AMF », et le domaine ne répond plus depuis le gel du registrar. Enquête réalisée le 21 août 2026.

Un gel du registrar trois jours après la mise en garde de l’AMF

thryva.cyou a été enregistré le 31 juillet 2026 auprès du registrar NameCheap, Inc. (identifiant IANA 1068), avec une expiration fixée au 31 juillet 2027. Le titulaire a masqué son identité derrière un service de confidentialité, rendant toute identification directe impossible par les voies ordinaires. Vingt et un jours ont suffi pour que le cycle de vie complet de ce domaine s’achève : création le 31 juillet, inscription sur la liste noire AMF le 17 août, gel par le registrar le 20 août à 22h15 UTC.

Ce gel, connu sous le statut technique clientHold, a une conséquence immédiate et définitive : le DNS ne renvoie plus rien pour ce domaine. Le domaine ne répond plus à aucune requête réseau depuis cette date, bien que l’enregistrement reste payé jusqu’en juillet 2027. Les statuts WHOIS relevés le 21 août 2026 confirment trois verrous simultanés : clientHold, serverTransferProhibited et clientTransferProhibited. En pratique, le domaine est hors service et incessible.

La rapidité de la réaction de NameCheap mérite d’être soulignée. Trois jours séparent la publication de la mise en garde officielle de l’AMF et le gel effectif. Cette séquence illustre un phénomène bien documenté dans les arnaques financières en ligne : la durée d’exposition réelle d’un site frauduleux peut être très courte, mais suffisante pour collecter des coordonnées et déclencher des appels vers des victimes potentielles. Aucune archive Wayback Machine ne subsiste pour thryva.cyou, ce qui prive les enquêteurs et les victimes d’une capture directe du contenu diffusé.

Dernière mise à jour : 21/08/2026

📄 Document

BrokerDefense met gratuitement à disposition la capture de la page d’accueil de ce site frauduleux. Retrouvez son apparence originale même après sa fermeture, utile pour identifier le site, constituer un dossier ou alerter votre entourage.

Capture de la page thryva.cyou déguisée en article du Monde

Une fausse page du Monde au service de la plateforme BitKeltTrade

Le contenu hébergé sur thryva.cyou reproduisait fidèlement la charte graphique du journal Le Monde : typographie, palette de couleurs, barre de navigation comportant les rubriques « Le journal, Services, S’abonner », et signature « Le Monde avec AFP ». L’objectif était de conférer une légitimité apparente à un article entièrement fabriqué.

Cet article inventé mettait en scène un prétendu épisode de l’émission « C dans l’air » diffusée sur France 5, dans lequel le gouverneur de la Banque de France aurait quitté le plateau en direct face au journaliste François Lenglet. Ce scénario n’a jamais eu lieu. Il constituait le prétexte narratif pour introduire la plateforme BitKeltTrade, décrite dans la foulée comme un « Programme Français d’Accès Financier » placé sous l’autorité de l’AMF, avec un dépôt d’entrée fixé à 275 euros.

L’ensemble des boutons présents sur la page, qu’ils soient libellés « Conditions d’utilisation » ou « Politique de confidentialité », ne renvoyaient pas vers des documents légaux mais vers un formulaire de collecte de données personnelles. Le visiteur y saisissait son nom et ses coordonnées, déclenchant dans les heures suivantes un appel téléphonique d’un prétendu « conseiller » chargé de finaliser le versement.

Des témoignages fabriqués garnissaient la page pour renforcer l’illusion : un certain « Thomas le Lyonnais » mentionnait des retraits de 17 550 euros, tandis que des commentaires signés « Mélissa_Dupont », « Michel_Martin » et « Emma_Bernard » apparaissaient datés « Il y a 7 min », suggérant une activité en temps réel. Ces profils sont manifestement fictifs, préparés à l’avance pour simuler une communauté d’utilisateurs satisfaits.

Un réseau à deux domaines, inscrits le même jour par l’AMF

thryva.cyou n’opérait pas seul. Nos recherches établissent un lien structurel direct avec bitkelttrade.com, la plateforme vers laquelle tous les formulaires du site redirigaient. Le 17 août 2026, l’AMF a inscrit les deux domaines simultanément : thryva.cyou dans la catégorie « Usurpation AMF », et bitkelttrade.com était inscrit dans la liste des crypto-actifs non autorisés. Cette concomitance n’est pas fortuite.

Trois indices techniques confirment que les deux domaines partagent la même infrastructure de contrôle. Premièrement, leur favicon est identique, un marqueur visuel que nos outils ont relevé lors de l’analyse comparative. Deuxièmement, les deux sites intégraient le même script de vérification Cloudflare Turnstile, un mécanisme anti-bot qui laisse une empreinte identifiable dans le code source. Troisièmement, les inscriptions AMF intervenant le même jour suggèrent que l’autorité a procédé à une investigation groupée, reconnaissant explicitement leur appartenance à un réseau coordonné.

La fiche ScamDoc de thryva.cyou (indice de confiance très faible) recense des signalements d’internautes antérieurs à la mise en garde AMF, ce qui indique que des visiteurs avaient perçu l’anomalie avant l’intervention officielle. La page thryva.cyou ne comportait aucune société identifiable, aucun numéro de téléphone, aucune adresse email exploitable et aucun document légal authentique.

NameCheap, Cloudflare et un certificat wildcard : une infrastructure jetable

L’infrastructure technique de thryva.cyou est conçue pour minimiser les coûts d’installation et maximiser la furtivité. Le domaine utilisait les serveurs de noms Cloudflare (pranab.ns.cloudflare.com et sofia.ns.cloudflare.com), avec une adresse IP résolue dans les plages Cloudflare (172.67.178.68). Ce montage place un proxy inversé entre le visiteur et le serveur réel, dissimulant l’hébergement effectif.

Le certificat SSL a été émis le 31 juillet 2026 par Google Trust Services (WE1), le jour même de la création du domaine. Il s’agissait d’un certificat wildcard, valable 90 jours, renouvelé sans vérification d’identité du demandeur. Ce type de certificat est obtenu en quelques minutes, sans contrôle sur la légitimité du titulaire : il permet d’afficher le cadenas vert dans le navigateur, renforçant l’illusion de sécurité auprès des visiteurs non avertis.

L’ensemble du dispositif, registrar à confidentialité intégrée, proxy Cloudflare, certificat sans vérification d’identité, hébergement masqué, forme ce que les enquêteurs désignent comme une infrastructure jetable : rapide à déployer, difficile à remonter, abandonnée sans frais une fois le site mis hors ligne. Consultez la fiche WHOIS complète sur DomainTools pour vérifier les détails d’enregistrement du domaine.

Dans une vidéo dédiée, Maître Denitza Gueorguieva, avocate au barreau de Lyon et partenaire de BrokerDefense, revient sur les litiges et recours bancaires consécutifs à une fausse plateforme de crypto-actifs : responsabilité de la banque, devoir de vigilance et récupération de fonds après des virements frauduleux. Une illustration concrète des démarches possibles pour les victimes de BitKeltTrade.

Coordonnées ou versements laissés à BitKeltTrade : les démarches à engager

Les personnes ayant rempli le formulaire de thryva.cyou, même sans effectuer de dépôt, ont transmis leurs coordonnées à un réseau qui les a probablement utilisées pour des démarchages téléphoniques. Si vous avez été contacté par un prétendu conseiller se réclamant d’un programme AMF ou de BitKeltTrade après avoir renseigné ce formulaire, conservez l’intégralité des échanges : captures d’écran de la page au moment de votre visite si vous en disposez, historique d’appels entrants, SMS, courriels reçus et tout document remis lors de la prise de contact.

Pour ceux qui ont effectué un virement ou un dépôt initial de 275 euros ou un montant supérieur sur BitKeltTrade à la suite d’un appel d’un « conseiller » recruté via thryva.cyou, les fonds sont vraisemblablement immobilisés. Les promesses de gains mises en avant lors de ces appels ne reposent sur aucun cadre légal : BitKeltTrade ne dispose d’aucune autorisation de l’AMF, et thryva.cyou n’a jamais eu de lien avec Le Monde ni avec la Banque de France. Signalez les faits à l’AMF via la plateforme Épargne Info Service (numéro 01 53 45 62 00) et déposez une plainte auprès du parquet ou d’un service de police ou de gendarmerie en précisant le canal d’entrée (fausse page de presse imitant Le Monde), le nom de la plateforme destinataire des fonds (BitKeltTrade) et la date du ou des virements. Notre guide complet sur la procédure pénale détaille les étapes à suivre pour formaliser cette démarche.

Ce type de montage n’est pas isolé. Alphaairobot et ECXTRADE, deux autres plateformes blacklistées par l’AMF en août 2026, ont utilisé des mécanismes comparables pour attirer des épargnants francophones. La multiplication de ces cas sur une courte période indique une activité coordonnée qui cible délibérément le public francophone via des usurpations de marques médiatiques ou institutionnelles.

Le gel de thryva.cyou : les questions des victimes

Le site thryva.cyou était-il vraiment une page du journal Le Monde ?

Non. thryva.cyou copiait la charte graphique du Monde et signait « Le Monde avec AFP », mais l’article sur le prétendu débat de « C dans l’air » était entièrement fabriqué. Le domaine a été inscrit le 17 août 2026 sur la liste noire de l’AMF dans la catégorie « Usurpation AMF ».

Que devient l’argent versé après un appel d’un conseiller de BitKeltTrade ?

Les fonds partent vers l’opérateur de la plateforme, sans aucun compte séquestre ni société identifiable. BitKeltTrade ne dispose d’aucune autorisation de l’AMF, et le gel de thryva.cyou ne rend pas les sommes : conservez les preuves des versements et engagez rapidement les démarches de signalement et de plainte.

Que faire si j’ai renseigné mes coordonnées sur le formulaire de thryva.cyou ?

Même sans versement, vos coordonnées ont pu être reprises pour des démarchages téléphoniques. Conservez les captures d’écran, historiques d’appels et courriels reçus, signalez les faits à l’AMF et déposez plainte en précisant le canal d’entrée (fausse page imitant Le Monde) et la plateforme destinataire (BitKeltTrade).

thryva.cyou est désormais hors ligne et son domaine gelé, mais les fonds versés par les personnes ayant répondu au formulaire et accepté le dépôt de 275 euros ou plus restent entre les mains d’opérateurs non autorisés. La fermeture du site d’entrée ne signifie pas que BitKeltTrade a cessé d’opérer ni que les fonds sont récupérés. Avant tout versement sur une plateforme financière, quelle qu’en soit la présentation, BrokerDefense recommande de vérifier systématiquement le nom du prestataire dans les listes noires publiées par l’AMF, la Banque de France et les autorités européennes homologues : cette vérification prend moins de deux minutes et constitue le premier rempart contre ce type d’arnaque.

Article réécrit le 21/08/2026

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

SERVICE DE VÉRIFICATION

Vérifier le destinataire de votre paiement avant d’effectuer votre virement

ÉTUDE DE TRAÇAGE

Litiges cryptoactifs

SERVICES

BROKER DEFENSE

Offres spécifiques en matière de gestion des litiges dans le domaine de l’investissement et des escroqueries financières.

Ceci pourrait vous intéresser