
Un commerçant a perdu environ 1 million de dollars sans qu'aucun protocole ne soit violé, sans exploits techniques sophistiqués, sans vulnérabilités dans les contrats intelligents. Une signature suffisait. L'attaque exploitée Permis Uniswap2une fonctionnalité conçue pour simplifier la vie des utilisateurs de DeFi, en la transformant en le vecteur de l'un des vols les plus rapides et les plus silencieux que l'on puisse subir en chaîne. Le phishing sur Uniswap Permit2 n’est pas une menace théorique : il a déjà coûté plus d’un milliard de dollars depuis 2021, et les chiffres continuent d’augmenter.
Points clés
- Un commerçant a perdu environ 1 million de dollars signer un message Permit2 malveillant ; un deuxième utilisateur a perdu 196 000 $ dans une attaque similaire sur le jeton $VIRTUAL.
- Permit2 permet d'approuver plusieurs jetons avec une seule signature hors chaîne, éliminant ainsi les points de contrôle en chaîne et amplifiant les dommages d'une signature compromise.
- Estimations d'analyse en chaîne 14 milliards de dollars des pertes dues aux escroqueries en chaîne en 2025 ; CertiK détecte 370 millions de dollars perdu à cause du phishing et de l’ingénierie sociale rien qu’en janvier 2026.
- Approbation du phishing réussie 1 milliard de dollars de pertes cumulées à partir de 2021, tandis que les pertes de portefeuille ont chuté de 83 % en 2025.
- Des outils comme Révoquer.cash vous permettent de vérifier et de révoquer les approbations actives, y compris celles Permit2.
Perte d'un million de dollars : comment Permit2 devient une arme
Permit2 est un contrat d'approbation de jeton introduit par Uniswap pour rendre plus fluide l'expérience utilisateur dans les applications décentralisées. Le mécanisme est élégant dans sa logique : au lieu d'autoriser chaque interaction avec chaque jeton via une transaction distincte en chaîne, Permit2 vous permet de signer un seul message hors chaîne qui couvre plusieurs jetons à la fois.
Le problème réside précisément dans cette efficacité. Lorsqu'un attaquant parvient à amener l'utilisateur à signer un message Permit2 malveillant, il obtient d'un seul coup un accès non autorisé à l'ensemble du portefeuille. Pas de deuxième écran de confirmation, pas d'avertissements, pas de points de contrôle. Les fonds disparaissent silencieusement.
C'est exactement ce qui est arrivé au commerçant qui a perdu environ 1 million de dollars. Et ce n'est pas un cas isolé : un détenteur de token $VIRTUEL a subi une perte d'environ 196 000 $ par le même mécanisme. Portefeuille différent, token différent, même résultat : une mauvaise signature, perte totale.
Parce que Permit2 amplifie le risque par rapport aux approbations traditionnelles
Avec les approbations ERC-20 classiques, chaque jeton et chaque protocole nécessitent une transaction en chaîne distincte. Cela crée une série de moments de vérification naturels : l'utilisateur voit chaque demande, peut la rejeter et les dommages d'une signature compromise sont limités à ce seul jeton.
Permit2 supprime ces points de contrôle au profit d'un seul message signé. Le résultat est que une seule signature compromise peut exposer l’intégralité de votre portefeuille à un contrat malveillant. Les sites de phishing exploitent cela en usurpant l'identité d'interfaces DeFi légitimes, de pages de réclamation de largage et de portails de frappe NFT, tous conçus pour faire paraître normale une demande de signature Permit2.
L’augmentation des escroqueries en chaîne met en évidence le phishing d’approbation
Les chiffres de l’industrie racontent une histoire inquiétante. Selon le rapport 2026 sur la criminalité cryptographique de Chainalysis, les escroqueries en chaîne ont généré au moins 14 milliards de dollars de pertes en 2025, contre 12 milliards de dollars en 2024.
Les données CertiK ajoutent un détail qui donne à réfléchir : rien qu’en janvier 2026, le phishing et l’ingénierie sociale ont causé des pertes de 370 millions de dollars dans le secteur de la cryptographie. Un seul incident ce mois-là a contribué à hauteur de 284 millions de dollars à ce chiffre.
Comparaison des tendances : le drain de portefeuille diminue, le phishing d'approbation augmente
Il y a un fait qui risque de générer une fausse assurance. Les pertes liées aux pertes de portefeuille ont chuté de 83 % en 2025, pour atteindre environ 84 millions de dollars. Les actions ciblées contre les infrastructures de drainage fonctionnent.
Mais le phishing d’approbation opère sur des infrastructures différentes et n’a pas subi le même déclin. En 2021, ce type spécifique d’attaque a accumulé plus d’un milliard de dollars de pertes documentées. Le déclin des draineurs ne doit pas nous faire baisser la garde face à un vecteur d’attaque qui ne cesse de croître en silence.
La distinction est importante pour ceux qui travaillent dans le secteur : il ne s’agit pas du même phénomène sous des noms différents, mais de deux catégories de menaces avec des mécanismes, des infrastructures et des contre-mesures distincts.
L'Opération Atlantic bloque 12 millions de dollars liés à des stratagèmes de phishing
Sur le plan de la réponse institutionnelle, l'Opération Atlantic, menée en avril 2026, a conduit au gel d'environ 12 millions de dollars liés à des stratagèmes de phishing d'approbation. C'est le signe que les autorités commencent à cartographier et à cibler cette catégorie de fraude, mais l'ampleur des pertes cumulées montre clairement à quel point la réponse réglementaire est encore loin de résoudre le problème.
Défendez-vous contre les attaques de phishing sur les approbations Permit2
Une défense efficace commence par la prise de conscience du mécanisme. Savoir que Permit2 fonctionne via des signatures hors chaîne sans autres confirmations en chaîne représente la moitié de la bataille : chaque demande de signature doit être traitée avec le même soin qu'une transaction irréversible.
Outils et pratiques pour réduire les risques
Le premier outil concret est Revoke.cash, qui vous permet de vérifier toutes les approbations actives sur votre portefeuille – y compris celles de Permit2 – et de les révoquer. Effectuer cette vérification régulièrement, en particulier après avoir interagi avec de nouveaux protocoles ou des sites inconnus, limite considérablement les dommages potentiels causés par d'éventuelles erreurs futures.
Vérifier l’adresse de votre contrat avant de signer quoi que ce soit n’est pas négociable. Les sites de phishing sont souvent visuellement impossibles à distinguer des sites légitimes. L'adresse du contrat dans la demande d'approbation est le seul élément qui ne peut pas être falsifié visuellement – c'est là que réside la vérité.
Portefeuille matériel : une protection réelle mais pas totale
Les portefeuilles matériels ajoutent un niveau de confirmation physique que les portefeuilles logiciels n'offrent pas. Mais ils ne constituent pas une solution complète. Si un utilisateur signe un message Permit2 malveillant sur un site compromis, même avec un portefeuille matériel, le mal est fait. La sécurité matérielle n'est valide que si l'utilisateur vérifie activement ce qu'il signe avant de confirmer sur le périphérique physique.
Le point critique est précisément le suivant : la sécurité dans le contexte du phishing d’approbation dépend davantage de la sensibilisation de l’utilisateur que de la technologie du portefeuille. Aucun outil ne remplace la vérification manuelle de l'adresse du contrat et la compréhension de ce que vous autorisez.
Avec 370 millions de dollars perdus en un seul mois et une tendance annuelle à la hausse, les possibilités de développer de solides habitudes de sécurité se rétrécissent. Le véritable avantage concurrentiel pour ceux qui opèrent dans la DeFi n’est plus seulement de savoir choisir les bons protocoles : c’est de savoir reconnaître une signature dangereuse avant de la placer.
FAQ
Qu'est-ce qu'Uniswap Permit2 et pourquoi représente-t-il un risque de phishing ?
Permit2 est un contrat introduit par Uniswap qui permet aux utilisateurs de signer un seul message hors chaîne pour approuver plusieurs interactions de jetons en même temps. Cela signifie qu'une seule signature malveillante peut accorder un accès large à l'ensemble du portefeuille, sans autre confirmation en chaîne.
Comment les attaquants ont-ils exploité Permit2 dans les épisodes récents ?
Les attaquants ont incité les utilisateurs à signer des messages Permit2 malveillants, souvent via des sites imitant les interfaces DeFi légitimes, sans qu'aucun écran d'avertissement ou de confirmation n'apparaisse. Le résultat a été un accès non autorisé au portefeuille et une perte immédiate de fonds.
Quelles mesures concrètes peuvent être prises contre le phishing d’approbation sur Permit2 ?
Les utilisateurs doivent toujours vérifier l'adresse du contrat avant de signer une approbation, utiliser régulièrement des outils de révocation tels que Revoke.cash pour vérifier et supprimer les approbations actives et envisager d'utiliser un portefeuille matériel, tout en sachant que cela n'élimine pas le risque si vous signez un message malveillant sur un site compromis.
Quelle est l’importance de l’impact financier du phishing d’approbation dans le secteur de la cryptographie ?
Depuis 2021, le phishing d’approbation a causé plus d’un milliard de dollars de pertes documentées. Dans un contexte plus large, Chainalysis a détecté 14 milliards de dollars de pertes dues aux escroqueries en chaîne en 2025, tandis que CertiK a enregistré 370 millions de dollars de pertes dues au phishing et à l'ingénierie sociale rien qu'en janvier 2026.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.
Voir l’article original en italien
