Drainers de portefeuilles Web3 : comprends ce que tu signes

Drainers de portefeuilles Web3 : comprends ce que tu signes

Un site frauduleux peut demander un transfert, une approbation ou un permis signé sans connaître ta phrase de récupération. Apprends à vérifier la portée de chaque demande.

Sécurité & vie privée
Browser.lol
05.03.2026
Lecture : 20 min
Partager

Un site promet des jetons à récupérer et demande de connecter un portefeuille, puis d'approuver une opération. Cela peut ressembler à une simple connexion, mais la demande pourrait autoriser une autre adresse à dépenser un jeton, valider une offre de NFT ou envoyer un transfert. Les fonds peuvent être menacés sans que ta phrase de récupération quitte jamais le portefeuille. Ce qui compte, c'est la portée de la demande, pas l'apparence soignée du site.

Le terme « drainer de portefeuille » regroupe plusieurs méthodes d'hameçonnage, pas un contrat ou une signature unique. Un transfert direct peut déplacer immédiatement un actif précis. Une approbation peut permettre des transferts ultérieurs d'un jeton ou d'une collection de NFT donnée. Un permis signé peut accorder une autorisation lorsqu'il est soumis sur la chaîne. Rien de tout cela ne donne automatiquement accès à tous les actifs, réseaux ou placements DeFi. Le guide de MetaMask sur l'hameçonnage par signature explique comment les attaquants jouent sur ces différences.

Signature, transaction ou autorisation ?

Une demande dans ton portefeuille peut concerner la signature d'un message, l'envoi d'une transaction sur la chaîne ou l'autorisation donnée à une autre adresse. Vérifie l'action exacte. Pour un jeton ERC-20, une approbation sur la chaîne fixe un plafond : l'adresse désignée peut déplacer jusqu'à une certaine quantité de ce jeton avec transferFrom. L'approbation ne transfère rien à elle seule et ne concerne pas les autres jetons. La spécification ERC-20 définit les fonctions approve et allowance.

Pour les NFT ERC-721, la transaction sur la chaîne setApprovalForAll permet à un opérateur de gérer tous les NFT de cette collection détenus par le compte, y compris ceux acquis plus tard tant que l'autorisation reste active. Elle ne couvre pas tous les contrats NFT ni tous les réseaux. Un ordre signé sur une place de marché est un autre mécanisme, soumis aux termes de l'ordre et aux approbations déjà accordées. Consulte la spécification ERC-721.

Un permis est une signature hors chaîne qu'un tiers peut soumettre plus tard. ERC-2612 peut fixer le plafond d'un jeton ERC-20 pour une adresse, un montant, un numéro unique et une date limite. Permit2 distingue le transfert ponctuel de l'autorisation limitée dans le temps ; il exige généralement une approbation préalable du jeton au contrat Permit2 sur la chaîne. Vérifie le jeton, l'adresse autorisée, le réseau, le montant et l'expiration. Compare le permis ERC-2612 avec la présentation de Permit2 par Uniswap.

Comment se déroule une campagne de drainer

Une icône de portefeuille reliée à un contrat, puis à un symbole de siphonnage hors d'un cadre en pointillés

Une campagne d'hameçonnage peut réunir un site copié, une offre urgente de jetons ou de NFT, une demande de connexion au portefeuille et une transaction ou signature malveillante. Les attaquants peuvent employer des logiciels et services communs, mais aucun kit, partage des gains ou contrat unique ne se retrouve dans tous les cas. L'étape décisive reste ce que le propriétaire du portefeuille autorise sur le réseau concerné.

L'attaquant peut adapter la demande au portefeuille, à l'actif et au réseau détectés. Ethereum, les réseaux compatibles avec l'EVM et Solana n'utilisent pas tous le même mécanisme d'autorisation. Une demande sur un réseau n'accorde pas automatiquement le droit de transférer des actifs sur un autre. Vérifie le réseau et l'adresse du contrat dans ton portefeuille, pas seulement la promesse du site selon laquelle il s'agit d'une simple vérification.

Les attaquants exploitent aussi des autorisations existantes. Une adresse déjà autorisée à dépenser un jeton peut le déplacer plus tard sans nouvelle approbation du propriétaire. Une nouvelle signature peut concerner une autre action, ou l'ancienne approbation peut être la véritable source du risque. D'où l'importance de revoir les autorisations même si aucun actif ne bouge quand tu connectes ton portefeuille.

Portée

Jeton, collection, adresse autorisée, réseau et montant

Durée

Une approbation peut rester active jusqu'à révocation ou épuisement

Contrôle

Connecter un portefeuille ne donne pas le droit de dépenser

Pourquoi les demandes du portefeuille sont difficiles à lire

Les portefeuilles ne décodent pas tous les appels de contrat et les messages structurés de la même façon. Certains affichent un résumé utile ; d'autres rendent des champs importants difficiles à interpréter. EIP-712 structure les données signées, mais ne sécurise pas automatiquement la demande et ne garantit pas que le portefeuille puisse en expliquer l'effet. Son écran n'est qu'un indice : vérifie aussi le site, le contrat, le réseau, le montant et l'expiration.

Une application légitime peut utiliser approbations, permis et ordres de marché. Un site frauduleux peut demander les mêmes types d'action avec une adresse malveillante ou des conditions défavorables. Un portefeuille matériel protège les clés de signature, mais ne décide pas si l'autorisation est raisonnable. La qualité de son affichage et des explications varie selon l'appareil, l'application et le contrat. Ne pars pas du principe qu'un écran physique rend sûre une demande illisible.

Si tu ne peux pas identifier l'action et sa portée, refuse la demande et vérifie le site par une autre voie. Ne signe pas sous l'effet d'un compte à rebours ou d'une promesse de « simple vérification ». Si tu as déjà accordé une autorisation suspecte, examine rapidement les droits actifs sur le réseau concerné. Déconnecter le site ne révoque pas une approbation sur la chaîne.

Les demandes qui méritent un arrêt

Une liste de quatre lignes horizontales, chacune avec un petit pictogramme d'alerte à gauche et un prompt de signature schématique

setApprovalForAll donne à un opérateur le contrôle des NFT d'une collection. Une place de marché ou une autre application peut en avoir légitimement besoin, mais cette autorisation est large. Vérifie l'opérateur et la collection, puis demande-toi si un droit plus limité suffirait. Permit2 concerne les jetons ERC-20 : il ne remplace pas les approbations ERC-721 en général.

De grands plafonds ERC-20 peuvent faciliter l'utilisation d'une application légitime, mais exposent davantage de ce jeton si l'adresse autorisée est malveillante ou compromise plus tard. Vérifie cette adresse et choisis un plafond inférieur si le portefeuille le permet. Une valeur élevée signale un risque, pas une preuve d'arnaque. Le guide de MetaMask sur les plafonds de dépense explique comment revoir et révoquer les approbations prises en charge.

Les demandes Permit et Permit2 peuvent être utiles, mais exigent de l'attention. Vérifie le jeton, l'adresse autorisée, le montant, le numéro unique ou la portée ponctuelle, le réseau et la date limite. Un tiers peut soumettre plus tard une signature hors chaîne. Refuse si tu ne peux pas vérifier l'adresse autorisée ou si le droit demandé dépasse la tâche. Une signature n'est pas un transfert déjà effectué.

Les ordres de place de marché peuvent préciser plusieurs objets, prix, destinataires et conditions. Examine ce que tu offres et ce que tu reçois avant de signer. La signature autorise les opérations prévues par l'ordre, selon les règles du contrat de marché et les approbations déjà accordées. Elle ne donne pas à elle seule accès à tout le portefeuille. La documentation d'OpenSea sur Seaport montre ces champs distincts.

Limiter ce qu'un site peut atteindre

Sépare tes actifs les plus précieux du portefeuille utilisé avec des applications inconnues et limite les actifs et autorisations exposés à chaque site. Un compte de faible valeur peut réduire ce qu'une adresse malveillante pourrait prendre, mais une mauvaise signature reste dangereuse et ce compte peut perdre tout ce qu'il contient. Vérifie l'adresse et les droits sur chaque réseau concerné. Si tu as approuvé une demande avec un compte important, changer ensuite de navigateur n'annule pas cette autorisation.

Browser.lol peut exécuter la page de l'application loin de ton navigateur habituel et réduire son exposition directe au code de la page. Ce n'est ni un portefeuille, ni un vérificateur de signatures, ni un gestionnaire d'autorisations sur la chaîne. Le portefeuille de ton appareil, un dispositif de signature matériel ou une extension du navigateur distant doit encore afficher et autoriser la demande. La fin d'une session Browser.lol n'efface pas un permis signé ni une approbation sur la chaîne. Si une autorisation te semble suspecte, suis les instructions de MetaMask pour la révoquer sur le réseau concerné. Une révocation coûte des frais de réseau et ne peut pas annuler les transferts déjà effectués.

Besoin d’une session isolée pour ta prochaine tâche ?

Ouvre un navigateur de bureau isolé, directement depuis le tien.

Lancer une session

Aucun navigateur à installer • Fonctionnalités selon l’offre

Utile pour la recherche et les tests
Navigateur de bureau diffusé sur ton appareil
Quelques étapes pour démarrer

Derniers articles

Tous les articles