Sécurité des portefeuilles, simplement expliquée

Address poisoning : comment une fausse adresse de portefeuille se retrouve dans votre historique de transactions

Un escroc n’a pas besoin de votre phrase de récupération ni de votre clé privée. Une seule adresse ressemblante dans votre historique peut suffire si vous la recopiez sans vérifier le destinataire complet.

Réponse rapide

Qu’est-ce que l’address poisoning ?

L’address poisoning est une arnaque crypto qui place une fausse adresse ressemblante dans l’historique de votre portefeuille ou explorateur. Cette entrée ne contrôle pas votre portefeuille. Le risque ne survient que si vous copiez cette adresse et validez un transfert vers elle.

Voir un transfert inconnu à valeur nulle ou de poussière ne signifie pas que votre portefeuille a été compromis. N’interagissez pas avec et n’utilisez pas cette adresse comme destinataire.

3 mai 2024 · Ethereum

68 millions de dollars envoyés à la mauvaise adresse, puis récupérés

Selon Chainalysis, le premier petit transfert vers l’adresse prévue était probablement un test. Quelques minutes plus tard, le portefeuille a envoyé environ 1 155 WBTC à une autre adresse, presque identique une fois raccourcie. Cette seconde adresse appartenait à l’escroc.

La victime avait signé pour le mauvais destinataire. Ethereum a traité l’instruction normalement. L’escroc a ensuite restitué les 68 millions $ le 9 mai après des messages publics on-chain, mais ce retour exceptionnel ne rend pas le transfert réversible ou sûr.

Le remboursement a été effectué en ETH et non en WBTC. Selon Chainalysis, l’escroc aurait tout de même conservé environ 3 millions de dollars grâce à la hausse du prix de l’actif.

TransféréEnviron 68 millions $
ActifEnviron 1 155 WBTC
CauseDestinataire ressemblant
Conséquence ultérieureEnviron 68 millions de dollars restitués en ETH
La leçon n’est pas que les tests échouent.

Un test n’est utile que si le destinataire confirmé est repris depuis une source fiable. Copier une adresse ressemblante depuis l’historique peut toujours détourner le paiement principal.

La chaîne d’attaque

Fonctionnement de l’address poisoning, étape par étape

L’attaque vise le moment où l’utilisateur choisit le destinataire. Elle n’a pas besoin de casser la cryptographie du portefeuille.

  1. 01

    Un paiement réel devient public

    La victime envoie des cryptos à un vrai destinataire. La blockchain enregistre publiquement les deux adresses.

  2. 02

    Le schéma du destinataire est observé

    Un escroc surveille l’activité publique et repère une adresse que la victime pourrait réutiliser.

  3. 03

    Une adresse ressemblante est créée

    L’adresse factice partage des caractères visibles avec le vrai destinataire mais appartient à l’escroc.

  4. 04

    Une entrée trompeuse apparaît dans l’historique

    Un transfert de jeton, de poussière ou à valeur nulle fait apparaître l’adresse ressemblante dans le portefeuille ou l’explorateur.

  5. 05

    La mauvaise adresse est copiée

    Plus tard, la victime choisit l’entrée familière au lieu de revenir à une source fiable.

  6. 06

    Une transaction valide part chez l’escroc

    La victime signe le transfert. La blockchain envoie les fonds exactement à l’adresse approuvée.

Vrai destinataire Transaction publique Adresse ressemblante dans l’historique Adresse erronée copiée

Le piège visuel

Le début et la fin peuvent correspondre alors que l’adresse est différente

Les portefeuilles raccourcissent souvent les longues adresses. Cela économise de la place, mais masque la partie exacte modifiée par l’escroc.

Destinataire vérifié 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Adresse empoisonnée 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

Ce qu’un historique raccourci peut afficher

0x91A4…72F8 0x91A4…72F8

Pourquoi cela apparaît dans votre portefeuille

L’historique public accepte des entrées non sollicitées

Les blockchains publiques permettent à quiconque d’inspecter les adresses et d’envoyer des transactions ou jetons autorisés. Un portefeuille peut afficher cette activité même sans votre accord.

Valeur nulle

Transfert à valeur nulle

Un événement de jeton sans valeur peut tout de même générer une ligne visible dans l’historique de certains portefeuilles ou explorateurs.

Montant minime

Transfert de poussière

Un montant minime est envoyé pour que l’adresse ressemblante apparaisse parmi les vraies transactions.

Historique des jetons

Activité de jeton usurpée

Un jeton sans valeur ou trompeur peut imiter le nom ou le montant d’un transfert précédent et rendre l’entrée familière.

Schéma répété

Détails de la transaction copiés

L’entrée empoisonnée peut reprendre un montant ou un horaire déjà vu pour ressembler à une interaction légitime.

Puis-je retirer une transaction empoisonnée ?

Vous ne pouvez pas effacer un enregistrement confirmé sur la blockchain. Certains portefeuilles peuvent masquer ou flouter les entrées suspectes. Dans tous les cas, cette entrée seule ne peut pas dépenser vos fonds.

Dois-je le renvoyer ?

Non. Ne répondez pas, ne renvoyez pas la poussière, ne cliquez pas sur les liens de jetons et ne copiez pas l’adresse de l’expéditeur. Ignorez l’entrée et vérifiez chaque destinataire indépendamment.

Comprendre ce qui a été ciblé

L’address poisoning n’est pas un piratage de blockchain ou de clé privée

La transaction est valide car le propriétaire l’a approuvée. La tromperie intervient avant la signature, lorsque le faux destinataire est confondu avec le vrai.

Attaque Ce qui est visé Clé privée compromise ?
Address Poisoning Choix du destinataire et ressemblance visuelle Non
Malware du presse-papiers Presse-papiers ou appareil infecté Pas forcément
Phishing Confiance dans un faux site, message ou appli Pas forcément ; c’est souvent l’objectif
Vol de seed ou de clé privée Le secret de signature du portefeuille Oui
Signature valide Destinataire prévu

Mesuré à grande échelle

Des centaines de millions de tentatives, ce n’est pas un accident isolé

Une étude USENIX Security 2025 a mesuré le phénomène d’address poisoning sur Ethereum et BNB Smart Chain de juillet 2022 à juin 2024. Son détecteur a relevé l’activité suivante.

270 millions tentatives d’empoisonnement détectées
17 millions adresses ciblées
6 633 transferts réussis des victimes
Au moins 83,8 millions $ pertes mesurées

Ce sont des estimations issues de la méthode de détection de l’étude, pas un comptage exhaustif de toutes les tentatives sur toutes les blockchains.

Protection par ordre de priorité

Comment éviter qu’un address poisoning ne cause une perte

Commencez par la source du destinataire. Les vérifications supplémentaires aident, mais ne corrigent pas une adresse copiée depuis un historique non fiable.

  1. 01

    Ne copiez jamais un destinataire depuis l’historique

    Revenez à la source vérifiée du destinataire. L’historique montre ce qui s’est passé sur la blockchain, mais ne prouve pas la propriété d’une adresse.

  2. 02

    Utilisez un carnet d’adresses ou une liste blanche vérifiée

    N’enregistrez les destinataires fréquents qu’après vérification via un canal fiable distinct. Les étiquettes facilitent la reconnaissance du bon choix.

  3. 03

    Vérifiez l’adresse complète

    Utilisez autant que possible un carnet d’adresses vérifié, un QR code ou une source fiable. Si vous vérifiez manuellement, ne vous contentez pas de comparer le début et la fin : contrôlez l’adresse dans son intégralité.

  4. 04

    Vérifiez l’adresse sur l’écran du hardware wallet

    Comparez l’adresse affichée sur votre portefeuille matériel avec celle du destinataire issue d’une source indépendante et fiable. L’appareil affiche ce qu’il va signer, mais il ne sait pas à qui le paiement doit être envoyé.

  5. 05

    Confirmez un petit transfert test

    Pour un paiement important, envoyez d’abord un petit montant et faites confirmer la réception par le vrai destinataire avant de réutiliser la même adresse vérifiée.

  6. 06

    Considérez chaque nouveau destinataire comme une décision à part

    Faites une pause si le portefeuille signale une nouvelle adresse ou une adresse similaire. Vérifiez-la via un autre canal au lieu d’ignorer l’alerte.

Un portefeuille matériel ne vous protège pas automatiquement contre l’address poisoning.

Il affiche toujours l’adresse qu’il s’apprête à signer, mais il ne peut pas savoir qui doit recevoir le paiement. Avant de valider, comparez l’adresse affichée avec une source indépendante et fiable.

Avant de signer

  • Le destinataire provient d’une source fiable, pas de l’historique
  • Le réseau et l’actif correspondent à ce qu’attend le destinataire
  • Adresse complète vérifiée sur l’écran sécurisé
  • Le test a été confirmé par le vrai destinataire

Ce que le logiciel de portefeuille peut faire

Les alertes réduisent le risque, mais aucun filtre ne peut garantir l’intention

Les portefeuilles peuvent détecter des schémas suspects et ralentir l’utilisateur au bon moment. Mais de nouvelles adresses d’attaquants ou des ressemblances légitimes rendent la détection parfaite impossible.

Exemple actuel

MetaMask

MetaMask indique comparer la destination avec les anciens destinataires et affiche une alerte si le début et la fin sont familiers mais que le milieu diffère. Une alerte s’affiche aussi pour tout nouveau destinataire.

Exemple actuel

Trezor Suite

Trezor indique que Suite analyse les transferts suspects, floute les entrées suspectées d’address poisoning et les marque comme non vérifiées. Le portefeuille matériel affiche l’adresse qu’il va signer, mais vous devez la comparer à celle du destinataire issue d’une source indépendante et vérifiée.

Bonnes pratiques de conception

Rendez le destinataire de confiance plus visible que l’historique

  • Masquer ou filtrer les entrées suspectes ou à valeur nulle
  • Alerter si une nouvelle adresse ressemble à un contact connu
  • Identifiez clairement les contacts et listes blanches vérifiés
  • Afficher l’adresse complète lors de la copie et de la signature

Une modification d’affichage proposée

ERC-8117 vise à rendre les adresses atypiques plus lisibles

ERC-8117 est une proposition pour un format visuel compact des adresses EVM avec de longues séries de zéros initiaux. L’objectif est de rendre le nombre de zéros évident et d’augmenter le coût de création d’une adresse ressemblante convaincante.

Cela ne remplace pas la vérification du destinataire et ce n’est pas encore une norme Ethereum définitive. Les portefeuilles et explorateurs devront l’adopter.

Statut vérifié Proposition préliminaire ERC-8117

Sources principales et documentation des portefeuilles

Consultez le cas, les chiffres et les protections actuelles

Le cas, les mesures d’attaque, les protections des portefeuilles et le statut de la proposition ont été vérifiés auprès de Chainalysis, USENIX Security, la documentation des portefeuilles, Etherscan et la page ERC officielle.

01 Analyse Chainalysis du cas des 68 millions $ en 2024 www.chainalysis.com 02 Étude USENIX Security 2025 sur l’address poisoning www.usenix.org 03 Étude USENIX en accès libre www.usenix.org 04 Protections MetaMask contre l’address poisoning support.metamask.io 05 Conseils et filtres Trezor contre l’address poisoning trezor.io 06 Explication de l’address poisoning par Etherscan info.etherscan.com 07 Brouillon officiel ERC-8117 eips.ethereum.org

Questions fréquentes

Une transaction d’address poisoning signifie-t-elle que mon portefeuille a été piraté ?

Non. Une entrée inattendue à valeur nulle, de poussière ou de jeton peut être envoyée sans votre accord sur une blockchain publique. Cela ne révèle ni votre phrase de récupération ni votre clé privée. Le risque est de recopier l’adresse ressemblante lors d’un futur transfert.

Puis-je supprimer une fausse transaction de l’historique de mon portefeuille ?

Un enregistrement confirmé sur la blockchain ne peut pas être supprimé. Votre portefeuille peut masquer ou flouter des entrées suspectes, mais la bonne pratique reste la même : ignorez-les et vérifiez chaque destinataire à venir via une source fiable.

Vérifier les 4 premiers et 4 derniers caractères suffit-il ?

Non. Les adresses ressemblantes sont conçues pour correspondre aux caractères affichés dans les portefeuilles raccourcis. Un milieu différent signifie une destination différente, donc vérifiez l’adresse complète ou utilisez un contact déjà vérifié.

Que faire si j’ai envoyé des cryptos à une adresse empoisonnée ?

Stoppez tout transfert supplémentaire, conservez les détails de la transaction, contactez le portefeuille ou l’exchange émetteur et signalez la destination aux prestataires ou autorités compétentes. Les transferts on-chain sont généralement irréversibles, donc aucun retour n’est garanti.

Un petit transfert test protège-t-il de l’address poisoning ?

Cela n’aide que si le destinataire confirme et que la même adresse vérifiée est réutilisée. Un test ne protège pas si une nouvelle adresse est copiée depuis l’historique empoisonné avant le transfert principal.

L’address poisoning est-il identique à une attaque dusting ?

Les deux peuvent se recouper, mais ce n’est pas la même chose. L’address poisoning utilise une entrée trompeuse pour influencer le choix du destinataire. La poussière peut aussi servir au suivi, au spam ou à d’autres usages sans adresse ressemblante.

Poursuivre l’apprentissage

Comprendre les autres failles possibles d’un portefeuille

L’address poisoning vise le choix du destinataire. Le centre de sécurité du portefeuille explique aussi les failles liées aux seeds, clés privées, sauvegardes, aléa et signatures.