Les informations fournies dans cet article sont à titre informatif uniquement et ne constituent pas un conseil financier. Investir dans les crypto-monnaies comporte un niveau de risque élevé.
La plupart des portefeuilles vidés n’ont pas été piratés. Personne n'a deviné la graine, personne n'a cambriolé un appareil. Les propriétaires eux-mêmes ont appuyé sur « Confirmer », permettant ainsi à un contrat tiers de déplacer leurs jetons quand il le souhaite.
C'est la différence cruciale avec tout ce que vous avez lu sur la sécurité des portefeuilles : un draineur de portefeuille n'a pas besoin de votre clé privée. Tout ce dont il a besoin, c'est de l'approbation que vous avez donnée une fois. Il n’expire pas, son montant est souvent illimité – et il n’apparaît pas dans l’historique de vos transactions. Il ne devient visible que lorsque vous recherchez spécifiquement des partages ouverts.
Le plus important en bref
- Connaître les versions de tokens selon la norme ERC-20 pas de date de péremption – la norme n’en prévoit pas. L'application détermine le niveau de libération et beaucoup prédéfinissent une limite supérieure pratiquement illimitée.
- Un draineur de portefeuille utilise exactement cela : il n'a pas besoin d'une graine, mais plutôt d'une version confirmée.
- Depuis EIP-2612 (« Permis »), un seul suffit Signature sans votre propre transaction – cela ne vous coûte pas d'essence et n'apparaît pas dans votre historique.
- Une version au sens décrit ici n'est disponible que pour les jetons. C'est pourquoi votre ETH n'est pas en sécurité : Depuis EIP-7702, une seule signature délègue votre adresse à un contrat tiers – qui déplace alors également l'ETH natif.
- Les anciennes versions peuvent être révoquées individuellement – à l'aide du vérificateur d'approbation de jeton de l'explorateur de blocs concerné ou d'un outil de révocation.
- Après un incident, l'ordre compte : révoquez d'abord toutes les versions, puis déplacez le reste vers un nouveau portefeuille.
Qu'est-ce qu'une autorisation et pourquoi le draineur de portefeuille en a besoin
Lorsque vous échangez un token sur un échange, deux choses se produisent. Tout d’abord, vous autorisez le contrat de la bourse à retirer ce jeton de votre portefeuille. Il procède ensuite à l'échange.
La première étape est l’approbation, et c’est le processus lui-même. La norme ERC-20 ne précise pas sa hauteur – cela dépend de la surface que vous utilisez. Beaucoup prédéfinissent une limite supérieure pratiquement infinie afin que vous n'ayez pas à confirmer à nouveau lors du prochain échange. Pratique tant que le contrat de l’autre partie fait ce qu’il est censé faire.
Le hic : l’autorisation reste valable même si vous ne visitez plus jamais le site. Si le contrat devient malveillant par la suite – ou était malveillant dès le départ – il est accessible à tout moment. Des semaines plus tard, quand tu as arrêté d'y penser.
Un égouttoir de portefeuille n'est donc pas un outil de cambriolage, mais une forme. Il vous demande de lui donner volontairement la permission.
Le draineur de portefeuille via la signature : invisible et gratuit
Jusqu’à il y a quelques années, une sortie était toujours une transaction. Cela coûtait des frais, apparaissait au cours du processus et était vérifiable par la suite.
Cela a changé avec la norme EIP-2612. Une autorisation de « permis » est signé hors chaîne: Vous signez un message, l'autre partie soumet elle-même cette signature plus tard. Pour vous, cela signifie : pas de frais, pas d'entrée dans l'historique des transactions, pas de sentiment d'avoir accompli quelque chose d'important.
C’est exactement pourquoi la demande de signature est la plus dangereuse des deux. Une transaction ressemble à une décision. Une signature ressemble à un identifiant.
Une signature de permis comporte une date limite deadline-Champ. C'est moins protecteur qu'il n'y paraît : la valeur peut être librement sélectionnée, et la spécification elle-même mentionne la possibilité de la définir de telle manière que la signature n'expire pratiquement jamais. Surtout, le délai ne limite que la durée pendant laquelle la signature peut être soumise – la libération qui en résulte est alors une libération normale et illimitée.
Comment reconnaître une version : pas à cause du manque de gaz. Même une inscription inoffensive sera signée gratuitement. Ce qui compte, c'est le contenu du message, que tout portefeuille sérieux peut ouvrir.
- Un pur Inscription nomme le domaine, votre adresse, un nombre aléatoire et un horodatage. Rien d'autre.
- Un Élimination nomme un destinataire (
spender), un montant (value) et un délai (deadline) – ou porte un type de message commePermit,PermitSingleouPermitBatch.
En cas de doute, annulez. Une véritable inscription peut être répétée en toute sécurité.
Reconnaître les draineurs de portefeuille : les trois questions avant de confirmer
Avant de confirmer, répondez à trois questions. Ensemble, ils coûtent vingt secondes.
- Ai-je moi-même accédé à cette page ? Presque tous les draineurs atteignent leur victime via un lien – à partir d'un message direct, d'un commentaire sous une publication, d'une annonce de recherche. Si vous saisissez vous-même l’adresse, vous ne tomberez pas dans la moitié de la catégorie.
- L’action correspond-elle à ce que je voulais faire ? Vous vouliez créer un NFT mais la fenêtre demande une libération de jeton ? Alors quelque chose ne va pas.
- Que trouve-t-on dans la zone de détails ? Lorsqu'on le lui demande, chaque portefeuille sérieux indiquera quel contrat obtient quelle autorisation. Un montant illimité pour un contrat que vous ne connaissez pas est un motif de résiliation.
Un portefeuille matériel est également utile ici car il affiche le contenu sur son propre écran – et cet affichage n'atteint aucun logiciel malveillant sur l'ordinateur. Les portefeuilles qui décomposent réellement les versions de manière compréhensible varient considérablement ; La comparaison des portefeuilles logiciels va dans ce sens.
Verrouillez les draineurs de portefeuille : vérifiez et révoquez les anciennes versions
Ce que vous avez autorisé une fois, vous pouvez le reprendre. Cela ne se produit tout simplement pas tout seul.
Chaque explorateur de blocs majeur exécute un vérificateur d'approbation de jeton pour cela : entrez l'adresse et vous verrez chaque version ouverte avec le contrat, le jeton et le montant. Il existe également des services de révocation spécialisés qui affichent la même chose sur plusieurs chaînes.
Pratique:
- La révocation coûte de l’argent. Il s'agit d'une transaction sur la chaîne respective. Avec de nombreuses anciennes versions, cela vaut la peine de tout faire en même temps avec des frais peu élevés.
- Chaque chaîne individuellement. Les actions sur Arbitrum ne sont pas visibles sur Ethereum et vice versa.
- Deux fois par an suffisent pour la routine – il est plus important de le faire après chaque contact avec une nouvelle application.
Si vous travaillez régulièrement avec de nouvelles applications, mieux vaut se séparer : un portefeuille pour l'inventaire, un second pour tout ce qui est expérimental. Ce qui réside dans la seconde, c'est le maximum de dégâts.
Si c'est arrivé : l'ordre décide
Si vous constatez que des jetons disparaissent, l'ordre n'est pas arbitraire. Celui qui transfère en premier peut transférer vers un portefeuille dont les approbations sont encore ouvertes.
- Révoquer toutes les approbationsen commençant par les jetons ayant la valeur la plus élevée.
- Vérifiez si votre adresse est déléguée à un contrat tiers (EIP-7702) – et réinitialisez la délégation. La révocation des versions ne suffit pas ici : une délégation accède également à l’ETH natif. Vous pouvez le reconnaître dans l'explorateur de blocs car il y a un code stocké sous votre adresse.
- Déconnectez-vous de toutes les applications.
- Seulement après les stocks restants en un seul nouvellement généré Déplacez le portefeuille – pas dans un portefeuille existant.
- Si la graine elle-même est compromise, la révocation ne servira à rien. Le portefeuille est alors complètement perdu et la seule chose qui compte est de le déplacer rapidement.
Et comme pour tout rapport de perte, ce qui suit s’applique : Quiconque propose de récupérer les pièces contre un paiement anticipé fait partie du problème. Ces offres trouvent leurs victimes notamment grâce aux contributions des lésés.
La deuxième arnaque, qui vise la même crédulité, concerne les fausses demandes de la bourse visant à mettre les fonds « en sécurité ». Vous trouverez comment les démonter dans notre guide des messages de phishing après la date limite de la MiCA.
Questions fréquemment posées
Un draineur de portefeuille peut-il voler ma graine ? Non, cela ne fonctionne qu’avec les autorisations que vous avez accordées. C'est pourquoi un meilleur stockage de la sauvegarde n'aide pas, seulement une attention lors de sa confirmation.
Mon ETH est-il en sécurité si je ne détiens aucun token ? Pas automatiquement. Il n'y a pas de version pour ETH dans le sens décrit ici, mais depuis EIP-7702, une seule signature peut déléguer votre adresse à un contrat tiers. La spécification elle-même prévient qu'un délégué mal construit pourrait donner à un attaquant un contrôle presque total sur l'adresse – et cela inclut le reste.
Mon Bitcoin est-il concerné ? Bitcoin lui-même n’a pas la structure d’une version permanente. Il existe deux restrictions : le Bitcoin tokenisé sur Ethereum – comme le WBTC ou le cbBTC – est un jeton tout à fait normal et est entièrement affecté. Et sur Bitcoin, il existe également des transactions signées aveuglément sur des plates-formes de négociation dans lesquelles l'autre partie utilise ensuite les destinataires.
Pourquoi ne vois-je pas l'approbation dans l'historique de mes transactions ? Parce qu'une autorisation est signée hors chaîne. Il n'apparaît que lorsque l'autre partie le soumet – et alors en tant que transaction, pas la vôtre.
Est-il suffisant de supprimer l’application wallet ? Non. La version est sur la blockchain, pas dans l'application. Cela reste le même quel que soit le logiciel que vous utilisez.
Le partage illimité est-il toujours une erreur ? Pas nécessairement : si vous utilisez une application quotidiennement, vous économisez des frais. Ce qui ne va pas, c'est de leur pardonner puis de les oublier.
Sources
Remarque sur l'utilisation de l'IA : des outils d'IA ont été utilisés pour cet article – pour la recherche et la création de texte ainsi que pour l'image de couverture, qui est générée par l'IA et ne représente pas un événement réel. Tous les chiffres, déclarations et sources sont vérifiés éditorialement avant publication.