Fraud & scams
Que signez-vous réellement ?
Un wallet drainer ne vole pas vos clés privées ; il vous incite à approuver une transaction ou une signature qui lui donne accès à vos tokens.
Autorisations : une permission sans limite
Les standards de tokens permettent d'autoriser un contrat à déplacer des tokens en votre nom, et de nombreuses applications demandent par défaut une autorisation illimitée.
Cette permission reste valide jusqu'à sa révocation, ce qui signifie qu'un contrat compromis plusieurs mois plus tard peut toujours déplacer votre solde.
Signatures Permit
Un permit est une signature sans frais de gas. Elle semble inoffensive, mais peut accorder la même permission qu'une autorisation classique.
Lisez toujours attentivement le domaine et le type de message ; refusez les dépensiers (spenders) inconnus ou les montants disproportionnés.
- Vérifiez toujours le dépensier (spender) et le montant
- Soyez particulièrement vigilant face aux signatures sans frais de gas
- Utilisez un portefeuille distinct pour vos expérimentations
Vérifier et révoquer
Un outil de révocation indique quels contrats disposent de permissions sur votre adresse ; faites un examen trimestriel et révoquez ce que vous n'utilisez pas.
La révocation nécessite des frais de gas, mais cela reste bien inférieur au coût moyen d'un drainer.
Compartimenter
Séparez vos adresses : un cold wallet qui ne se connecte jamais aux sites web, un hot wallet pour l'usage quotidien, et un portefeuille jetable (burner) pour les réclamations inconnues.
Cela limite l'impact d'une erreur à un seul compartiment.
Frequently asked questions
Qu'est-ce qu'un wallet drainer ?
Un code malveillant présent sur un site web qui vous incite à accorder une autorisation ou une signature permettant de déplacer vos tokens ou vos NFT.
Comment révoquer les autorisations ?
Via la fonction de révocation de votre portefeuille ou un outil de révocation reconnu, en confirmant une transaction qui réinitialise l'autorisation à zéro.
Un portefeuille physique (hardware wallet) me protège-t-il ?
Uniquement si vous lisez l'écran de l'appareil ; une transaction malveillante signée reste valide, y compris depuis un portefeuille physique.
Read next
Phishing and fake support in crypto
Fake emails, fake support agents and cloned websites: how the attack works and which habits protect you.
Rug pulls: how a project takes your money
Tokenomics, liquidity, anonymous teams and contract permissions: the checks that reveal whether a project can take your money.
Reading a transaction in the block explorer
Hash, confirmations, gas, status and addresses: what every field means and how to judge a stuck transaction.