COMPRENDRE AVANT D’UTILISER

Arnaques crypto : signatures et faux transferts

LA RÉPONSE EN BREF

Une arnaque peut viser votre phrase de récupération ou une simple signature. Un message sans frais peut autoriser une action ultérieure. Vérifiez le domaine, le réseau, le destinataire et la portée de l’autorisation ; déconnecter le site ne révoque pas les permissions déjà accordées.

Un site promet un airdrop et ne demande aucun paiement. Le portefeuille affiche seulement « Signer ». Cela suffit pourtant parfois à autoriser un tiers à déplacer des tokens plus tard. Le bon réflexe consiste à lire l’action réelle, pas seulement le message du site.

Le faux support demande un secret ou crée une urgence

Un compte qui reprend un logo peut prétendre débloquer un portefeuille. La demande de phrase de récupération, de clé privée ou de prise en main à distance est un signal d’alerte.

Revenez au support par le site officiel que vous connaissez, sans suivre le lien du message. Une publicité dans un moteur de recherche ou un compte social visible ne suffit pas à authentifier ce support.

Une signature peut avoir un effet différé

Certaines signatures hors chaîne permettent de donner une autorisation réutilisable dans une transaction ultérieure. Elles ne déclenchent pas nécessairement de frais au moment où vous signez.

Vérifiez le contrat bénéficiaire, le token, le montant, le réseau et l’échéance quand ces informations existent. Si le portefeuille ne permet pas de comprendre la portée de l’action, ne confirmez pas simplement pour voir la suite.

Connexion, autorisation et révocation

Connecter un portefeuille permet généralement au site de connaître une adresse et de préparer des demandes. Une autorisation de dépense permet à un contrat de déplacer des tokens selon ses limites. Ces actions ne sont pas équivalentes.

Déconnecter le site ne supprime pas une autorisation enregistrée sur la blockchain. Une révocation doit viser la bonne permission sur le bon réseau et peut coûter du gas. Certains messages signés ou mécanismes de permission nécessitent une procédure spécifique.

L’historique peut contenir une adresse ressemblante

Dans une attaque par empoisonnement d’adresse, un fraudeur fait apparaître une adresse qui ressemble à celle d’un contact, par exemple via un faux transfert. Comparer seulement les premiers et derniers caractères ne suffit pas.

Utilisez une adresse confirmée indépendamment avec le destinataire, puis contrôlez-la intégralement. Vérifiez aussi que le réseau choisi est pris en charge ; un nom de token connu ne garantit pas le bon actif.

Si vous pensez avoir signé quelque chose de dangereux

Arrêtez les nouvelles interactions avec le site et conservez les liens, messages et identifiants de transaction. Consultez les instructions officielles du portefeuille en passant par un domaine vérifié.

  • Autorisation suspecte : identifier la permission et la procédure de révocation adaptée ; déconnecter seul ne suffit pas.
  • Clé ou phrase divulguée : considérer les comptes dérivés comme compromis. Un nouveau mot de passe local ne résout pas le problème.
  • Ne pas envoyer de fonds pour « débloquer » ou « récupérer » ceux qui sont perdus ; des récupérateurs frauduleux ciblent les victimes.
  • Signaler les faits au prestataire concerné et aux autorités compétentes. Aucune récupération n’est garantie.

Sources et approfondissement

Page mise à jour le
Vérification documentaire le · WhyTheBlockchain · Méthode éditoriale