
Une nouvelle méthode d’arnaque affecte les utilisateurs de crypto-monnaie via de fausses fenêtres contextuelles imitant le fonctionnement des portefeuilles numériques.
Le schéma a été détaillé par un développeur et spécialiste de la cybersécurité connu sur X sous le nom de NFT_Dreww, qui a averti que les attaquants profitent d'une habitude courante : accepter les demandes de signature sans vérifier leur origine.
Le stratagème commence lorsque la victime accède à un site frauduleux via l'ingénierie sociale, des publicités payantes ou des liens trompeurs sur les réseaux sociaux. Ces pages copient exactement des sites légitimes et simulent des campagnes connues, telles que de prétendues parachutages.
Dans l'un des cas analysés, le faux site a imité une page liée à Jupiter Exchangeune plateforme Solana, même si l'offre n'était pas réelle.
Le site frauduleux reproduit le flux normal : il vous invite à « connecter le portefeuille » et détecte quels portefeuilles sont installés dans le navigateur. Ici apparaît le point critique.
Au lieu d'activer l'extension de portefeuille proprement dite, le site ouvre une nouvelle fenêtre de navigateur qui supplante visuellement les portefeuilles populaires comme MétaMasque soit Fantôme. Cette fausse fenêtre affiche une adresse web et une interface presque identiques à l'originale, créant un sentiment de légitimité.
Comment fonctionne ce type d’arnaque qui draine les portefeuilles de cryptomonnaies ?
La capture d'écran ci-dessous, tirée d'une vidéo explicative publiée par le développeur, illustre clairement comment fonctionne la tromperie lors de la tentative de connexion d'un portefeuille, en l'occurrence Phantom.

Au centre se trouve une fenêtre contextuelle qui semble être Phantom, mais s'ouvre en fait sous la forme d'un onglet de navigateur distinct et non comme extension de portefeuille légitime.
La flèche rouge gauche pointe une adresse Web en dehors du domaine officiell'un des principaux signes avant-coureurs.
A droite, en parallèle, apparaît la fenêtre authentique du Phantom demandant le mot de passe, qui permet au site frauduleux de superposer sa propre fausse fenêtre contextuelle et préparer la demande de signature malveillante pouvant entraîner la vidange du portefeuille.
En revanche, selon le chercheur, lorsqu'il a voulu connecter MetaMask au site frauduleux, puisque ce portefeuille n'avait pas de fonds, la fenêtre pop-up a rejeté la connexion, l'invitant à utiliser un autre portefeuille.


Le chercheur a précisé que le site frauduleux ne peut pas savoir si un portefeuille contient des crypto-monnaies avant qu'une personne ne s'y connecte. Premièrement, il détecte uniquement quel portefeuille est installé dans le navigateur et, seulement lorsque l'utilisateur accepte la connexion, obtient des informations sur le compte.
A partir de ce moment, si des fonds sont disponibles, le système avance avec la demande de signature pour vider le portefeuille.
Beaucoup de gens tombent parce qu’ils ne vérifient pas ce qu’ils signent. Des détails simples, comme un URL étrange dans la barre d'adresse (par exemple, les aménagements génériques utilisés pour les tests) sont des indices clés pour détecter la fraude.
Voir l’article original en espagnol
