Aller au contenu

Hameçonnage crypto

L’hameçonnage crypto exploite l’usurpation et l’urgence pour obtenir des secrets, des transferts ou des signatures et autorisations malveillantes. Cette page décrit l’attaque, les alertes, la prévention et la réaction.

Mis à jour

À des fins éducatives uniquement ; ne constitue ni un conseil en investissement ni une recommandation d’investissement. Les investissements peuvent entraîner des pertes.

Réponse directe

L’hameçonnage crypto est une ingénierie sociale visant les utilisateurs de cryptomonnaies. L’attaquant imite un portefeuille, une plateforme, un projet ou le support et pousse la victime à révéler une phrase de récupération ou un mot de passe, installer un logiciel malveillant, envoyer des actifs ou approuver une transaction ou signature profitable à l’attaquant.

Afficher un jeton ou connecter un portefeuille n’autorise normalement pas un transfert. Ce qui compte est ce que l’utilisateur révèle, envoie, signe ou approuve. Une demande présentée comme « vérifier », « synchroniser », « réclamer » ou « sécuriser » peut accorder un droit de dépense ou produire une signature hors chaîne utilisable plus tard.

Leurres fréquents:

  • Domaines ressemblants, résultats sponsorisés, fausses extensions et applications de portefeuille clonées.
  • Messages de support non sollicités, alertes de compte et offres de récupération.
  • Faux airdrops, frappes, remboursements, migrations et cadeaux d’investissement.
  • Codes QR, pièces jointes ou liens vers une transaction malveillante ou un formulaire d’identifiants.
Hameçonnage crypto
0 / 5
0 articles examinés; 5 points toujours non résolus

La réalisation de cet examen ne prouve pas qu'un actif, une transaction ou un système est sûr.

Fonctionnement

L’attaque comporte souvent trois phases. Le leurre emprunte une identité fiable et crée l’urgence. La capture demande ensuite un secret ou une action du portefeuille. Une phrase ou clé privée divulguée contrôle tous les comptes dérivés ; des identifiants volés peuvent permettre la prise de contrôle d’un compte ; une autorisation sur chaîne peut rester active ; une signature hors chaîne peut être soumise plus tard si ses conditions le permettent.

L’attaquant transfère enfin les actifs ou exerce le droit accordé. Le vol peut être immédiat, mais une signature ou autorisation différée peut rendre la première interaction anodine. Une transaction blockchain confirmée ne peut généralement pas être annulée par le portefeuille ni l’opérateur du réseau.

Déconnecter un site ne révoque pas une autorisation de jetons sur chaîne. La révocation est elle-même une transaction sur le réseau concerné et coûte normalement des frais.

Exemple

Une publication propose un airdrop avec un domaine différent d’un seul caractère du vrai. Après « Réclamer », la demande accorde en réalité une forte autorisation à un contrat ou sollicite une signature hors chaîne pour un transfert ultérieur. Rien ne disparaît forcément tout de suite, mais l’attaquant peut utiliser ce pouvoir tant qu’il reste valide.

Il faut comparer la demande à l’action prévue : vérifier le domaine par un canal officiel indépendant, puis le réseau, le contrat ou bénéficiaire, l’actif, le montant ou la portée et l’échéance. Refuser si la demande est peu claire ou trop large.

Risques et protections

  • Ne jamais saisir une phrase de récupération ou clé privée sur un site ni la donner au support ; un support légitime n’en a pas besoin.
  • Ouvrir les services via un favori vérifié ou un canal officiel confirmé, jamais depuis une publicité ou un message reçu sans demande.
  • Lire chaque demande. Un message sans frais peut conférer des droits, et un portefeuille matériel ne protège pas si son propriétaire confirme une demande malveillante.
  • Limiter et contrôler les autorisations ; séparer les avoirs de long terme du portefeuille utilisé avec des applications inconnues.
  • Employer des mots de passe uniques et l’authentification multifacteur pour les comptes dépositaires, mettre le logiciel à jour et respecter les alertes.

En cas d’interaction possible avec un hameçonnage

  • Si une phrase ou clé privée a été divulguée, considérer le portefeuille compromis et déplacer le solde vers un nouveau portefeuille créé avec un nouveau secret. Ne pas réutiliser la phrase.
  • Après une autorisation ou signature suspecte, révoquer les droits sur le bon réseau avec un explorateur fiable ou un outil vérifié ; déplacer les actifs exposés si nécessaire.
  • Changer les mots de passe de plateforme et de courriel concernés, activer l’authentification multifacteur et fermer les sessions inconnues.
  • Conserver URL, messages, adresses, hachages et captures ; signaler au service imité et aux autorités. Se méfier d’une récupération garantie contre paiement initial.

Idées reçues

La connexion d’un portefeuille permet-elle au site de le vider ?

La connexion révèle généralement l’adresse publique choisie et permet au site de proposer des demandes ; elle n’approuve pas seule tous les transferts. Le danger commence avec un secret divulgué ou une transaction, autorisation ou signature nuisible confirmée.

Déconnecter le site annule-t-il son autorisation de jetons ?

Non. Déconnecter l’interface et révoquer une autorisation sur chaîne sont deux actions distinctes. Vérifier les autorisations sur le bon réseau et envoyer une révocation si nécessaire.

Un portefeuille matériel supprime-t-il le risque ?

Non. Il isole les clés privées et exige une confirmation physique, mais ne connaît pas l’intention de l’utilisateur. Vérifier les détails sur l’appareil fiable et refuser toute demande non conforme.

Sujets connexes

Sources

Navigation

Rechercher dans le wiki...