Aller au contenu
Finvane

Phishing et wallet drainers : repérer tôt les arnaques crypto

Comment faux sites, faux airdrops, autorisations malveillantes et empoisonnement d'adresse vident les portefeuilles, et que faire si vous êtes touché.

Sécurité9 octobre 20264 min de lecture
Dans cette page
  1. Faux sites web et faux airdrops
  2. Comment fonctionnent les wallet drainers
  3. Empoisonnement d'adresse et faux support
  4. Vérifier les URL et les demandes de transaction
  5. Révoquer les autorisations et que faire si vous êtes touché

La plupart des pertes liées aux arnaques crypto ne reposent pas sur un piratage sophistiqué. Elles surviennent parce qu'une personne est amenée à signer quelque chose ou à saisir un secret sur la mauvaise page. Connaître les ruses courantes, et prendre le temps de réfléchir avant chaque clic, permet d'en éviter la plupart.

Faux sites web et faux airdrops

Le phishing (hameçonnage) consiste à vous pousser à donner un accès en se faisant passer pour quelqu'un de confiance. En crypto, la version classique est une copie du site d'une vraie plateforme ou d'un vrai portefeuille, à une adresse légèrement différente : une lettre en plus, un caractère inversé ou une autre extension. Ces copies apparaissent souvent en résultats de recherche sponsorisés ou sous forme de liens dans les réponses sur les réseaux sociaux.

Les faux airdrops en sont un proche cousin. Un airdrop est une distribution gratuite de jetons organisée par certains projets. Les escrocs en annoncent de faux, ou envoient dans votre portefeuille des jetons sans valeur dont le libellé contient le nom d'un site web, en espérant que vous visiterez ce site pour réclamer une récompense. Le bouton pour réclamer est le piège.

Comment fonctionnent les wallet drainers

Un wallet drainer est un site ou un script malveillant conçu pour vider votre portefeuille dès que vous approuvez quelque chose. Il a rarement besoin de votre seed phrase. Il vous demande plutôt de signer une transaction ou un message qui lui cède le contrôle de vos jetons.

  • Autorisations de jetons : sur Ethereum et les réseaux similaires, les applications demandent la permission de dépenser un jeton en votre nom. Un site malveillant demande une autorisation illimitée, puis transfère la totalité de ce jeton hors de votre portefeuille.
  • Demandes de signature : certains messages signés, comme les signatures de type permit, peuvent accorder des droits de dépense sans transaction d'autorisation séparée. Ils peuvent ressembler à une simple demande de connexion inoffensive.
  • Transferts directs : une demande qui envoie tout simplement vos actifs ailleurs, déguisée en mint, en réclamation ou en étape de vérification.

Une fois l'autorisation ou la signature accordée, l'attaquant peut déplacer les fonds en quelques minutes, et les transactions sur la blockchain sont irréversibles.

Empoisonnement d'adresse et faux support

L'empoisonnement d'adresse exploite l'habitude de copier les adresses depuis son historique de transactions. L'attaquant crée une adresse dont les premiers et derniers caractères correspondent à une adresse que vous utilisez souvent, puis envoie depuis celle-ci un transfert minuscule ou de valeur nulle pour qu'elle apparaisse dans votre historique. Si vous copiez ensuite le sosie au lieu de la vraie adresse, vos fonds partent chez l'escroc. Vérifiez l'adresse complète, ou utilisez un carnet d'adresses enregistré.

Le faux support est une autre voie courante. Les escrocs surveillent les forums publics et les réseaux sociaux à la recherche de personnes qui demandent de l'aide, puis leur répondent ou leur écrivent en privé en se faisant passer pour le personnel. Les vraies équipes d'assistance ne vous contactent pas les premières par message privé, et ne demandent jamais votre seed phrase, vos mots de passe ni un partage d'écran.

Vérifier les URL et les demandes de transaction

  • Ajoutez aux favoris les sites officiels que vous utilisez et ouvrez-les uniquement depuis vos favoris, jamais depuis des publicités, des résultats de recherche ou des messages.
  • Lisez le nom de domaine complet avant de connecter un portefeuille, et vérifiez l'orthographe lettre par lettre.
  • Lisez chaque demande de votre portefeuille. Demandez-vous ce que vous approuvez, quel jeton, quel montant et vers quelle adresse ou quel contrat.
  • Méfiez-vous des autorisations illimitées. De nombreux portefeuilles permettent de réduire le montant à ce dont vous avez réellement besoin.
  • Considérez l'urgence comme un signal d'alerte. Comptes à rebours, offres de dernière chance et menaces de fermeture de compte sont des techniques de pression.
  • Utilisez un portefeuille séparé contenant de petits montants pour tester de nouvelles applications, et gardez votre épargne dans un autre portefeuille, idéalement un portefeuille matériel.

Révoquer les autorisations et que faire si vous êtes touché

Les autorisations de jetons restent actives tant que vous ne les supprimez pas. Les explorateurs de blocs des principaux réseaux, ainsi que certains portefeuilles, proposent un outil de vérification des autorisations qui montre quels contrats peuvent dépenser vos jetons et permet de révoquer ceux que vous n'utilisez plus. La révocation est elle-même une transaction : elle coûte donc de petits frais de réseau.

Si vous pensez avoir signé quelque chose de malveillant, agissez vite. Transférez les fonds restants vers un nouveau portefeuille créé avec une nouvelle seed phrase sur un appareil sain. Révoquez les autorisations du portefeuille concerné, mais n'y envoyez plus d'argent. Si vous avez saisi votre seed phrase quelque part, considérez tout ce portefeuille comme définitivement compromis. Signalez le site frauduleux à votre fournisseur de portefeuille et à la plateforme où vous l'avez trouvé, et signalez le vol à la police ou à l'autorité de lutte contre la fraude de votre pays.

Restez vigilant ensuite. Les services de récupération qui promettent de retrouver des cryptos volées contre des frais payés d'avance sont très souvent une seconde arnaque visant les mêmes victimes.

À but éducatif uniquement, ceci n’est pas un conseil financier. Les cryptoactifs sont volatils et vous pouvez perdre de l’argent.

Recevez un article comme celui-ci chaque matin

Un briefing de 5 minutes dans votre boîte mail chaque jour de la semaine. Gratuit, désabonnement à tout moment.

Gratuit. Un e-mail chaque matin de jour ouvré. Désabonnement en un clic.

Ou suivez la chaîne Telegram @pakaoqp