COMPRENDRE AVANT D’UTILISER
Arnaques crypto : signatures et faux transferts
LA RÉPONSE EN BREF
Une arnaque peut viser votre phrase de récupération ou une simple signature. Un message sans frais peut autoriser une action ultérieure. Vérifiez le domaine, le réseau, le destinataire et la portée de l’autorisation ; déconnecter le site ne révoque pas les permissions déjà accordées.
Un site promet un airdrop et ne demande aucun paiement. Le portefeuille affiche seulement « Signer ». Cela suffit pourtant parfois à autoriser un tiers à déplacer des tokens plus tard. Le bon réflexe consiste à lire l’action réelle, pas seulement le message du site.
Le faux support demande un secret ou crée une urgence
Un compte qui reprend un logo peut prétendre débloquer un portefeuille. La demande de phrase de récupération, de clé privée ou de prise en main à distance est un signal d’alerte.
Revenez au support par le site officiel que vous connaissez, sans suivre le lien du message. Une publicité dans un moteur de recherche ou un compte social visible ne suffit pas à authentifier ce support.
Une signature peut avoir un effet différé
Certaines signatures hors chaîne permettent de donner une autorisation réutilisable dans une transaction ultérieure. Elles ne déclenchent pas nécessairement de frais au moment où vous signez.
Vérifiez le contrat bénéficiaire, le token, le montant, le réseau et l’échéance quand ces informations existent. Si le portefeuille ne permet pas de comprendre la portée de l’action, ne confirmez pas simplement pour voir la suite.
Connexion, autorisation et révocation
Connecter un portefeuille permet généralement au site de connaître une adresse et de préparer des demandes. Une autorisation de dépense permet à un contrat de déplacer des tokens selon ses limites. Ces actions ne sont pas équivalentes.
Déconnecter le site ne supprime pas une autorisation enregistrée sur la blockchain. Une révocation doit viser la bonne permission sur le bon réseau et peut coûter du gas. Certains messages signés ou mécanismes de permission nécessitent une procédure spécifique.
L’historique peut contenir une adresse ressemblante
Dans une attaque par empoisonnement d’adresse, un fraudeur fait apparaître une adresse qui ressemble à celle d’un contact, par exemple via un faux transfert. Comparer seulement les premiers et derniers caractères ne suffit pas.
Utilisez une adresse confirmée indépendamment avec le destinataire, puis contrôlez-la intégralement. Vérifiez aussi que le réseau choisi est pris en charge ; un nom de token connu ne garantit pas le bon actif.
Si vous pensez avoir signé quelque chose de dangereux
Arrêtez les nouvelles interactions avec le site et conservez les liens, messages et identifiants de transaction. Consultez les instructions officielles du portefeuille en passant par un domaine vérifié.
- Autorisation suspecte : identifier la permission et la procédure de révocation adaptée ; déconnecter seul ne suffit pas.
- Clé ou phrase divulguée : considérer les comptes dérivés comme compromis. Un nouveau mot de passe local ne résout pas le problème.
- Ne pas envoyer de fonds pour « débloquer » ou « récupérer » ceux qui sont perdus ; des récupérateurs frauduleux ciblent les victimes.
- Signaler les faits au prestataire concerné et aux autorités compétentes. Aucune récupération n’est garantie.
Sources et approfondissement
- MetaMask — Signature phishing · en anglais
- MetaMask — Address poisoning · en anglais
- MetaMask — Revoke token approvals · en anglais
- MetaMask — Unauthorized transactions · en anglais
- Ethereum.org — Security and scam prevention · en anglais
Page mise à jour le
Vérification documentaire le · WhyTheBlockchain · Méthode éditoriale