COMPRENDRE · VÉRIFIER · S’ENTRAÎNER

Address poisoning : le piège de la fausse adresse

Vous voulez renvoyer de la crypto à un proche. Dans l’historique, une adresse commence et finit comme la sienne. C’est précisément le raccourci que cette arnaque cherche à exploiter.

Environ 10 minutes, exercices comprisEssayer les 3 situations

LA RÉPONSE EN BREF

L’address poisoning cherche à vous faire recopier une adresse qui ressemble à celle du bon destinataire. Retrouvez l’adresse auprès de sa source, puis comparez-la entièrement avant un envoi. Un simple transfert indésirable reçu ne prouve pas, à lui seul, que vos clés ont été volées.

Trois mots avant de commencer

Adresse publique
L’identifiant d’un compte. Une ressemblance visuelle ne prouve pas que deux adresses désignent le même compte.
Historique
La liste d’activité affichée. Ce n’est pas un carnet de contacts approuvés.
Address poisoning
Une tentative d’insérer une adresse trompeuse dans votre historique pour influencer un prochain copier-coller.

Un transfert minuscule, une adresse ressemblante

Le mécanisme documenté par MetaMask et Trezor consiste à faire apparaître une activité liée à une adresse ressemblante. Lors d’un prochain envoi, la victime peut recopier cette adresse en pensant reconnaître le destinataire habituel.

Dans l’exercice ci-dessous, les extraits « 71c4 · 12ab · f2a8 » et « 71c4 · 88cd · f2a8 » ont les mêmes extrémités. Le milieu diffère. Ce sont des extraits inventés et incomplets, jamais des adresses à utiliser.

Une vérification en deux endroits

D’abord, retrouvez l’adresse à sa source : l’écran de réception du compte concerné, ou les instructions du destinataire obtenues par un canal déjà fiable. Évitez de la choisir parce qu’elle apparaît dans une ligne récente de l’historique.

Ensuite, comparez cette référence avec l’adresse complète de l’écran de confirmation. Si vous utilisez un portefeuille matériel, contrôlez aussi l’écran de l’appareil. Une adresse copiée depuis une mauvaise source peut être correctement reproduite partout.

Un petit envoi test peut compléter ces vérifications, mais le destinataire attendu doit confirmer la réception sur le bon réseau. « Success » dans l’explorateur signifie que la transaction a réussi, pas que la personne souhaitée a reçu les fonds.

Réception indésirable et vol de clés : deux constats différents

Recevoir une opération indésirable ne suffit pas à prouver qu’un tiers peut signer à votre place. En revanche, une vraie sortie que vous n’avez pas autorisée mérite une vérification distincte : compte, réseau, actif, montant et permissions déjà données.

Les alertes du portefeuille peuvent aider, mais l’absence d’alerte ne remplace pas votre référence. Ne suivez pas les liens ou les offres de « nettoyage » associés à une opération inconnue.

02 · S’ENTRAÎNER ET COMPRENDRE LA CORRECTION

3 situations pour raisonner

Chaque réponse a une explication. Un indice est disponible si nécessaire ; il n’y a pas de chronomètre.

Situations répondues0 / 3

MISE EN SITUATION INVENTÉE · AUCUNE ACTION RÉELLE

Les extrémités correspondent

Vous comparez deux extraits fictifs. Ils sont volontairement raccourcis et inutilisables pour envoyer des fonds. La référence vient du destinataire ; l’autre ligne vient de l’historique.

Extraits, pas des adresses utilisables
Référence du destinataire
71c4 · 12ab · f2a8
Copie de l’historique
71c4 · 88cd · f2a8
J’ai besoin d’un indice

Lisez le groupe du milieu.

Ces extraits permettent-ils de valider la copie ?
Lire tous les corrigés à mon rythme

Les extrémités correspondent

Vous comparez deux extraits fictifs. Ils sont volontairement raccourcis et inutilisables pour envoyer des fonds. La référence vient du destinataire ; l’autre ligne vient de l’historique.

Raisonnement : Une seule différence dans ces caractères suffit à montrer que les références ne sont pas identiques. Pour préparer un vrai envoi, il faut la totalité de l’adresse et une source fiable, pas seulement davantage de confiance dans le copier-coller.

La ressemblance ne prouve pas l’identité.

Une réception que vous n’avez pas demandée

Une ligne de réception d’un montant nul apparaît dans l’historique. Vous n’avez signé aucune nouvelle demande et aucun débit réel n’a été vérifié dans ce scénario.

Raisonnement : L’exercice ne déclare pas le compte « sûr » : il montre seulement que cette preuve est insuffisante pour conclure à un vol de clés. Évitez de transformer l’historique inconnu en source d’adresses fiables.

Décrire le fait observé avant d’en déduire un diagnostic.

L’envoi test indique « Success »

Vous avez fait un petit envoi fictif pour tester le destinataire. L’explorateur indique « Success », mais la personne attendue n’a pas encore confirmé la réception.

Raisonnement : Le test devient utile quand on vérifie qu’il est arrivé au bon endroit. Le succès technique est une information ; le compte attendu et la confirmation de réception en sont d’autres. Aucun montant supplémentaire n’est nécessaire pour raisonner sur ces éléments.

Réussite sur le réseau et bon destinataire ne sont pas synonymes.

Deux autres questions utiles

Vérifier seulement le début et la fin suffit-il ?

Non : l’exercice montre justement deux extraits qui partagent ces caractères. Retrouvez une référence fiable et comparez l’adresse complète.

L’explorateur prouve-t-il l’identité du destinataire ?

Une adresse et un statut de transaction ne suffisent pas à établir l’identité d’une personne. Ils permettent de vérifier une activité sur le réseau ; la confirmation du destinataire attendu reste une autre vérification.

Sources et approfondissement

Page mise à jour le
Vérification documentaire le · WhyTheBlockchain · Méthode éditoriale