À des fins éducatives uniquement ; ne constitue ni un conseil en investissement ni une recommandation d’investissement. Les investissements peuvent entraîner des pertes.
Réponse directe
Lorsque des transactions étranges, des autorisations malveillantes ou des phrases mnémoniques sont divulguées dans le portefeuille, des opérations incorrectes augmenteront les pertes. Cet article fournit des procédures d’urgence pour isoler les appareils, créer de nouveaux portefeuilles, transférer des actifs, révoquer les autorisations et conserver les preuves par type de menace.
Le premier objectif après un incident de sécurité du portefeuille n’est pas de récupérer les actifs qui ont été transférés, mais d’empêcher que davantage d’actifs ne soient exposés. De nombreuses pertes seront amplifiées dans les premières minutes : les utilisateurs créent de nouveaux portefeuilles sur le même appareil potentiellement infecté, cliquent sur le lien « révoquer l’autorisation » envoyé par un faux service client, ou transfèrent à nouveau des pièces à l’adresse divulguée pour faire le plein d’essence.
Différents événements sont traités dans des ordres différents, divisés en au moins quatre catégories :
Fuite de clés privées ou de phrases mnémoniques
Un attaquant peut signer directement n’importe quelle transaction. Même si l’autorisation du jeton est révoquée, la sécurité du portefeuille ne peut pas être restaurée. Cette adresse doit être considérée comme définitivement non fiable.
Autorisation de jeton malveillant
La clé privée est peut-être toujours en sécurité, mais un contrat a obtenu le quota nécessaire pour transférer un jeton spécifique. Il est nécessaire de révoquer l’autorisation et de vérifier si d’autres autorisations de permis ou d’opérateur NFT existent.
Signatures ou commandes malveillantes
Compromission de l’appareil, du navigateur ou par hameçonnage
Si un logiciel malveillant, une fausse extension ou une page d’hameçonnage a pu capter des secrets, cessez de signer, conservez les preuves et utilisez un environnement propre avec une nouvelle graine.
La réalisation de cet examen ne prouve pas qu'un actif, une transaction ou un système est sûr.
Comment ça marche
Les actifs en chaîne sont contrôlés par des signatures de clé privée. L’autorisation de jeton permet uniquement à un contrat de transférer des jetons en votre nom :
Conditions de transférabilité = signature valide du wallet lui-même ou contrat autorisé à option d’achat selon les règles
La révocation de l’autorisation peut fermer le deuxième chemin, mais elle ne peut pas empêcher la personne détenant la clé privée d’emprunter le premier chemin. Si la phrase mnémonique a été saisie dans une page de phishing, envoyée à d’autres, enregistrée sur un lecteur cloud compromis ou importée dans un appareil malveillant, l’ancien portefeuille doit être retiré.
Les transactions blockchain sont généralement irréversibles. Si les soi-disant « portefeuille synchronisé », « vérification de compte » et « migration sécurisée » nécessitent la saisie d’une phrase mnémonique, il s’agit presque toujours d’un signal à haut risque. Le service client officiel n’a pas besoin d’une phrase mnémonique pour aider à vérifier les transactions.
Exemple
L’ancien portefeuille a :
-
15 000 USDC ;
-
3 ETH ;
-
2 000 $ de NFT ;
-
5 garanties ETH et 4 000 USDC de dette chez Aave ;
-
Des jetons dispersés d’une valeur de 300 $.
Si l’attaquant a transféré des jetons, transférez d’abord l’USDC et l’ETH disponible. Les positions DeFi ne peuvent pas simplement transférer un jeton et ignorer la dette. Vous devez vérifier le facteur santé, le remboursement de la dette et le retrait des garanties.
En supposant que 5 ETH valent 15 000 USD à 3 000 USD et que la dette s’élève à 4 000 USD, la position dispose toujours d’un tampon élevé. Vous pouvez préparer le remboursement de 4 000 USDC à partir d’une source sûre et transférer l’ETH vers un nouveau portefeuille après le déstockage. Cependant, si les fonds de remboursement sont transférés vers l’ancien portefeuille et seront automatiquement balayés, vous devez vérifier si le protocole prend en charge le remboursement par un tiers ou l’exécution à partir d’autres portefeuilles via un frontal de confiance. N’essayez pas aveuglément des contrats complexes sans comprendre les options d’achat.
La priorité peut s’écrire :
Valeur préservée attendue = valeur de l’actif × probabilité de réussite du transfert - risque de nouvelle opération
Il ne s’agit pas d’une formule exacte, mais d’un rappel de ne pas procéder à des signatures à haut risque pour des actifs valant des dizaines de dollars, ce qui retarderait le transfert de dizaines de milliers de dollars d’actifs.
Risques
- Surveillez les actifs verrouillés et le déverrouillage futur.
Même s’il n’y a aucune anomalie dans l’ancienne adresse à court terme, la confiance ne peut pas être rétablie. Les attaquants peuvent attendre l’arrivée d’actifs de plus grande valeur avant d’agir.
Superposez les portefeuilles par objectif :
-
Cold wallet : actifs à long terme de grande valeur, non connectés à des DApps inconnues ;
-
Portefeuille de transactions : fonds limités, utilisés pour les protocoles courants ;
-
Portefeuille temporaire : tester de nouveaux projets et recevoir des parachutages ;
-
Adresse d’observation : en lecture seule, aucune clé privée n’est importée.
Définissez une limite d’autorisation pour chaque interaction et révoquez les autorisations qui ne sont plus utilisées une fois terminées. Vérifiez régulièrement les autorisations sur les appareils de confiance, mais ne faites pas de « connecter tous les outils chaque semaine » une nouvelle surface d’attaque.
Utilisez un portefeuille vide ou testez la graine pour l’exercice de récupération. Ne saisissez pas le véritable mnémonique du portefeuille à long terme sur un appareil connecté à Internet. Les portefeuilles matériels ne peuvent pas protéger les transactions malveillantes activement confirmées par les utilisateurs, vous devez donc toujours vérifier les modifications de la chaîne, du contrat, de la méthode, du montant et des actifs avant de signer.
L’attaquant peut attendre du gaz, un déverrouillage ou un solde plus important. Dès que la phrase mnémonique est exposée, l’adresse doit être retirée.
- Conservez les hachages, URL et horodatages comme preuves et signalez le vol aux services concernés.
Idées fausses courantes
Mythe 1 : Les actifs n’ont pas encore été déplacés, ce qui indique que la phrase mnémonique n’a pas été divulguée
Mythe 2 : le portefeuille est à nouveau en sécurité après la révocation de l’autorisation
La révocation ne concerne que les autorisations contractuelles et ne peut pas invalider la clé privée divulguée.
Mythe 3 : créez simplement une nouvelle adresse dans l’ancien portefeuille
Les adresses dérivées de la même phrase mnémonique sont toujours contrôlées par cette phrase mnémonique. Une toute nouvelle graine doit être créée.
Mythe 4 : Reconstituer le gaz vous permettra de garder une longueur d’avance sur les attaquants
Les programmes de numérisation automatique des devises peuvent transférer immédiatement du gaz. Les transactions privées, le tiers payant ou le sauvetage professionnel doivent être évalués et l’argent ne peut pas être envoyé à plusieurs reprises.
Mythe 5 : Trouvez des « hackers en chaîne » pour récupérer
La fraude secondaire cible souvent les victimes. Ne fournissez pas de phrase mnémonique, ne contrôlez pas l’appareil à distance et ne payez pas de frais de dégel.
Sujets connexes
Sources faisant autorite
- Ethereum Security - Ethereum.org (accessed: 2026-08-22)
- EIP-20: Token Standard - Ethereum Improvement Proposals (accessed: 2026-08-22)
- EIP-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (accessed: 2026-08-22)
- EIP-712: Typed Structured Data Hashing and Signing - Ethereum Improvement Proposals (accessed: 2026-08-22)