Aller au contenu principal
Block #9

Security

Reconnaître le phishing et les draineurs de portefeuille

Le phishing reste l'un des moyens les plus courants par lesquels les utilisateurs de crypto perdent des fonds, précisément parce qu'il ne repose pas sur des vulnérabilités techniques de la blockchain elle-même, mais sur l'erreur humaine. Les attaquants créent des copies de plus en plus sophistiquées de plateformes, portefeuilles et plateformes d'échange réputés, et utilisent ce que l'on appelle des draineurs de portefeuille : des contrats intelligents malveillants qui, une fois approuvés, peuvent vider la quasi-totalité des soldes. Ci-dessous, nous abordons les formes les plus courantes de phishing en crypto, les signaux qui indiquent une fraude et les mesures concrètes pour se protéger.

Joris VandenbrouckeWritten by Redacteur regelgeving, GentUpdated Checked by the editorial desk

À quoi ressemble une attaque de phishing typique

Une attaque classique commence par un message : un e-mail, un message privé sur les réseaux sociaux ou une publicité usurpant l'identité d'une plateforme connue. Un sentiment d'urgence est souvent créé, par exemple une notification affirmant qu'un compte doit être 'vérifié dans les 24 heures' ou prétendant que vous êtes éligible à un airdrop gratuit. Cette pression est conçue pour contourner l'esprit critique.

Le lien mène à un site web presque identique à l'original, souvent avec un nom de domaine qui semble correct au premier coup d'œil, mais qui diffère par une lettre, un trait d'union ou une extension. Ce site vous demande de vous connecter, d'entrer une phrase de récupération, ou de connecter un portefeuille et d'approuver une transaction.

Les draineurs de portefeuille : fonctionnement

Un draineur de portefeuille n'est pas un logiciel malveillant au sens traditionnel, mais un contrat intelligent qui obtient l'accès aux jetons de votre portefeuille via une demande d'approbation. Dès que vous approuvez une telle transaction sans en lire attentivement les détails, vous accordez au contrat le droit de déplacer une partie ou la totalité de vos actifs, parfois avec un délai pour éviter de susciter des soupçons.

Ces attaques sont souvent diffusées via de fausses pages de création de NFT, de fausses offres d'airdrop ou des comptes de réseaux sociaux piratés appartenant à des projets légitimes. Comme l'interaction se produit via une fenêtre contextuelle de portefeuille en apparence normale, un draineur de portefeuille ne se distingue pas de la même manière qu'un site de phishing classique.

  • Vérifiez quel contrat et quelle autorisation chaque approbation accorde réellement
  • Méfiez-vous des demandes d'approbation illimitée
  • Révroquez régulièrement les anciennes approbations inutilisées à l'aide d'un outil de vérification d'approbation de jetons

Les signaux qui indiquent une tentative de phishing

Soyez attentif aux noms de domaine inhabituels, aux fautes d'orthographe dans les communications d'allure officielle, à une adresse d'expéditeur qui ne correspond pas au domaine officiel et aux offres trop belles pour être vraies, comme le doublement garanti de toute crypto envoyée. Les plateformes légitimes ne demandent jamais votre phrase de récupération, pas même 'pour vérification' ou 'pour fournir une assistance'.

Les fausses publicités sur les moteurs de recherche constituent également un problème croissant : les attaquants achètent des espaces publicitaires qui apparaissent en haut des résultats de recherche pour des noms de plateformes connus, renvoyant vers un site frauduleux. En cas de doute, saisissez toujours l'adresse d'une plateforme directement dans le navigateur plutôt que de cliquer sur une publicité ou un résultat de recherche.

Protection : les habitudes qui font la différence

Ajoutez aux favoris les URL officielles des plateformes que vous utilisez et connectez-vous uniquement via ces favoris. Lors de chaque interaction avec le portefeuille, vérifiez exactement quelle transaction est demandée ; la plupart des portefeuilles affichent des détails tels que l'adresse du contrat concerné et l'autorisation sollicitée.

Pour des montants plus importants, utilisez un portefeuille à froid séparé que vous ne connectez pas habituellement à de nouveaux sites, et un portefeuille chaud plus petit pour expérimenter avec de nouveaux projets. Cela limite les dommages si vous faites face à une tentative de phishing.

Que faire si vous avez été ciblé

Si vous avez saisi une phrase de récupération sur un site suspect ou approuvé une transaction malveillante, transférez immédiatement les fonds restants vers un nouveau portefeuille doté d'une nouvelle phrase de récupération. Révroquez ensuite toutes les approbations précédemment accordées aux contrats concernés.

Signalez l'incident à la plateforme dont l'identité a été usurpée afin qu'elle puisse avertir les autres utilisateurs, et envisagez de déposer une plainte auprès de la police. Bien qu'il soit rarement possible de récupérer de la crypto volée, le signalement permet d'identifier les schémas de fraude.

Recommended by our newsroom

External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.

Frequently asked questions

Une plateforme légitime pourrait-elle demander ma phrase de récupération ?

Non. Aucune plateforme, aucun portefeuille ni aucun agent d'assistance légitime n'a de raison valable de demander votre phrase de récupération. Une telle demande est systématiquement le signe d'une fraude.

Qu'est-ce qu'un draineur de portefeuille exactement ?

Un draineur de portefeuille est un contrat intelligent malveillant qui, après l'approbation de l'utilisateur, peut retirer des jetons d'un portefeuille. L'attaque fonctionne via une approbation de transaction en apparence normale plutôt qu'à travers un logiciel malveillant classique.

Comment vérifier si un site web est authentique ?

Comparez le domaine lettre par lettre avec l'URL officielle connue, vérifiez que la connexion est chiffrée et saisissez l'adresse manuellement en cas de doute plutôt que de cliquer sur un lien.

La crypto volée peut-elle être récupérée ?

Cela est rarement possible, car les transactions sur la blockchain sont définitives une fois confirmées. Dans certains cas, les plateformes d'échange ou les enquêteurs peuvent tracer les fonds volés, mais il n'existe aucune garantie de récupération.

Qu'est-ce qu'une 'approbation illimitée' et pourquoi est-elle risquée ?

Une approbation illimitée accorde à un contrat intelligent la permission de déplacer une quantité illimitée de jetons, plutôt que seulement le montant nécessaire à la transaction immédiate. Cela augmente le risque si le contrat s'avère ultérieurement être malveillant ou se fait pirater.

Read next

Newsletter

Bitcoin au petit-déjeuner, Bruxelles au déjeuner

Un court email avec ce qui compte vraiment : cours, régulation et les banques qui bougent. Pas de battage médiatique, pas de bruit.

  • Chaque vendredi à 07h00
  • 2 minutes de lecture
  • Pas de spam

Gratuit. Désinscription en un clic.