Sécurité des portefeuilles, simplement expliquée
Address poisoning : comment une fausse adresse de portefeuille se retrouve dans votre historique de transactions
Un escroc n’a pas besoin de votre phrase de récupération ni de votre clé privée. Une seule adresse ressemblante dans votre historique peut suffire si vous la recopiez sans vérifier le destinataire complet.
Réponse rapide
Qu’est-ce que l’address poisoning ?
L’address poisoning est une arnaque crypto qui place une fausse adresse ressemblante dans l’historique de votre portefeuille ou explorateur. Cette entrée ne contrôle pas votre portefeuille. Le risque ne survient que si vous copiez cette adresse et validez un transfert vers elle.
Voir un transfert inconnu à valeur nulle ou de poussière ne signifie pas que votre portefeuille a été compromis. N’interagissez pas avec et n’utilisez pas cette adresse comme destinataire.
Table des matières
3 mai 2024 · Ethereum
68 millions de dollars envoyés à la mauvaise adresse, puis récupérés
Selon Chainalysis, le premier petit transfert vers l’adresse prévue était probablement un test. Quelques minutes plus tard, le portefeuille a envoyé environ 1 155 WBTC à une autre adresse, presque identique une fois raccourcie. Cette seconde adresse appartenait à l’escroc.
La victime avait signé pour le mauvais destinataire. Ethereum a traité l’instruction normalement. L’escroc a ensuite restitué les 68 millions $ le 9 mai après des messages publics on-chain, mais ce retour exceptionnel ne rend pas le transfert réversible ou sûr.
Le remboursement a été effectué en ETH et non en WBTC. Selon Chainalysis, l’escroc aurait tout de même conservé environ 3 millions de dollars grâce à la hausse du prix de l’actif.
Un test n’est utile que si le destinataire confirmé est repris depuis une source fiable. Copier une adresse ressemblante depuis l’historique peut toujours détourner le paiement principal.
La chaîne d’attaque
Fonctionnement de l’address poisoning, étape par étape
L’attaque vise le moment où l’utilisateur choisit le destinataire. Elle n’a pas besoin de casser la cryptographie du portefeuille.
- 01
Un paiement réel devient public
La victime envoie des cryptos à un vrai destinataire. La blockchain enregistre publiquement les deux adresses.
- 02
Le schéma du destinataire est observé
Un escroc surveille l’activité publique et repère une adresse que la victime pourrait réutiliser.
- 03
Une adresse ressemblante est créée
L’adresse factice partage des caractères visibles avec le vrai destinataire mais appartient à l’escroc.
- 04
Une entrée trompeuse apparaît dans l’historique
Un transfert de jeton, de poussière ou à valeur nulle fait apparaître l’adresse ressemblante dans le portefeuille ou l’explorateur.
- 05
La mauvaise adresse est copiée
Plus tard, la victime choisit l’entrée familière au lieu de revenir à une source fiable.
- 06
Une transaction valide part chez l’escroc
La victime signe le transfert. La blockchain envoie les fonds exactement à l’adresse approuvée.
Le piège visuel
Le début et la fin peuvent correspondre alors que l’adresse est différente
Les portefeuilles raccourcissent souvent les longues adresses. Cela économise de la place, mais masque la partie exacte modifiée par l’escroc.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Ce qu’un historique raccourci peut afficher
0x91A4…72F8
0x91A4…72F8Pourquoi cela apparaît dans votre portefeuille
L’historique public accepte des entrées non sollicitées
Les blockchains publiques permettent à quiconque d’inspecter les adresses et d’envoyer des transactions ou jetons autorisés. Un portefeuille peut afficher cette activité même sans votre accord.
Transfert à valeur nulle
Un événement de jeton sans valeur peut tout de même générer une ligne visible dans l’historique de certains portefeuilles ou explorateurs.
Transfert de poussière
Un montant minime est envoyé pour que l’adresse ressemblante apparaisse parmi les vraies transactions.
Activité de jeton usurpée
Un jeton sans valeur ou trompeur peut imiter le nom ou le montant d’un transfert précédent et rendre l’entrée familière.
Détails de la transaction copiés
L’entrée empoisonnée peut reprendre un montant ou un horaire déjà vu pour ressembler à une interaction légitime.
Vous ne pouvez pas effacer un enregistrement confirmé sur la blockchain. Certains portefeuilles peuvent masquer ou flouter les entrées suspectes. Dans tous les cas, cette entrée seule ne peut pas dépenser vos fonds.
Non. Ne répondez pas, ne renvoyez pas la poussière, ne cliquez pas sur les liens de jetons et ne copiez pas l’adresse de l’expéditeur. Ignorez l’entrée et vérifiez chaque destinataire indépendamment.
Comprendre ce qui a été ciblé
L’address poisoning n’est pas un piratage de blockchain ou de clé privée
La transaction est valide car le propriétaire l’a approuvée. La tromperie intervient avant la signature, lorsque le faux destinataire est confondu avec le vrai.
| Attaque | Ce qui est visé | Clé privée compromise ? |
|---|---|---|
| Address Poisoning | Choix du destinataire et ressemblance visuelle | Non |
| Malware du presse-papiers | Presse-papiers ou appareil infecté | Pas forcément |
| Phishing | Confiance dans un faux site, message ou appli | Pas forcément ; c’est souvent l’objectif |
| Vol de seed ou de clé privée | Le secret de signature du portefeuille | Oui |
Mesuré à grande échelle
Des centaines de millions de tentatives, ce n’est pas un accident isolé
Une étude USENIX Security 2025 a mesuré le phénomène d’address poisoning sur Ethereum et BNB Smart Chain de juillet 2022 à juin 2024. Son détecteur a relevé l’activité suivante.
Ce sont des estimations issues de la méthode de détection de l’étude, pas un comptage exhaustif de toutes les tentatives sur toutes les blockchains.
Protection par ordre de priorité
Comment éviter qu’un address poisoning ne cause une perte
Commencez par la source du destinataire. Les vérifications supplémentaires aident, mais ne corrigent pas une adresse copiée depuis un historique non fiable.
- 01
Ne copiez jamais un destinataire depuis l’historique
Revenez à la source vérifiée du destinataire. L’historique montre ce qui s’est passé sur la blockchain, mais ne prouve pas la propriété d’une adresse.
- 02
Utilisez un carnet d’adresses ou une liste blanche vérifiée
N’enregistrez les destinataires fréquents qu’après vérification via un canal fiable distinct. Les étiquettes facilitent la reconnaissance du bon choix.
- 03
Vérifiez l’adresse complète
Utilisez autant que possible un carnet d’adresses vérifié, un QR code ou une source fiable. Si vous vérifiez manuellement, ne vous contentez pas de comparer le début et la fin : contrôlez l’adresse dans son intégralité.
- 04
Vérifiez l’adresse sur l’écran du hardware wallet
Comparez l’adresse affichée sur votre portefeuille matériel avec celle du destinataire issue d’une source indépendante et fiable. L’appareil affiche ce qu’il va signer, mais il ne sait pas à qui le paiement doit être envoyé.
- 05
Confirmez un petit transfert test
Pour un paiement important, envoyez d’abord un petit montant et faites confirmer la réception par le vrai destinataire avant de réutiliser la même adresse vérifiée.
- 06
Considérez chaque nouveau destinataire comme une décision à part
Faites une pause si le portefeuille signale une nouvelle adresse ou une adresse similaire. Vérifiez-la via un autre canal au lieu d’ignorer l’alerte.
Il affiche toujours l’adresse qu’il s’apprête à signer, mais il ne peut pas savoir qui doit recevoir le paiement. Avant de valider, comparez l’adresse affichée avec une source indépendante et fiable.
Avant de signer
- Le destinataire provient d’une source fiable, pas de l’historique
- Le réseau et l’actif correspondent à ce qu’attend le destinataire
- Adresse complète vérifiée sur l’écran sécurisé
- Le test a été confirmé par le vrai destinataire
Ce que le logiciel de portefeuille peut faire
Les alertes réduisent le risque, mais aucun filtre ne peut garantir l’intention
Les portefeuilles peuvent détecter des schémas suspects et ralentir l’utilisateur au bon moment. Mais de nouvelles adresses d’attaquants ou des ressemblances légitimes rendent la détection parfaite impossible.
MetaMask
MetaMask indique comparer la destination avec les anciens destinataires et affiche une alerte si le début et la fin sont familiers mais que le milieu diffère. Une alerte s’affiche aussi pour tout nouveau destinataire.
Trezor Suite
Trezor indique que Suite analyse les transferts suspects, floute les entrées suspectées d’address poisoning et les marque comme non vérifiées. Le portefeuille matériel affiche l’adresse qu’il va signer, mais vous devez la comparer à celle du destinataire issue d’une source indépendante et vérifiée.
Rendez le destinataire de confiance plus visible que l’historique
- Masquer ou filtrer les entrées suspectes ou à valeur nulle
- Alerter si une nouvelle adresse ressemble à un contact connu
- Identifiez clairement les contacts et listes blanches vérifiés
- Afficher l’adresse complète lors de la copie et de la signature
Une modification d’affichage proposée
ERC-8117 vise à rendre les adresses atypiques plus lisibles
ERC-8117 est une proposition pour un format visuel compact des adresses EVM avec de longues séries de zéros initiaux. L’objectif est de rendre le nombre de zéros évident et d’augmenter le coût de création d’une adresse ressemblante convaincante.
Cela ne remplace pas la vérification du destinataire et ce n’est pas encore une norme Ethereum définitive. Les portefeuilles et explorateurs devront l’adopter.
Sources principales et documentation des portefeuilles
Consultez le cas, les chiffres et les protections actuelles
Le cas, les mesures d’attaque, les protections des portefeuilles et le statut de la proposition ont été vérifiés auprès de Chainalysis, USENIX Security, la documentation des portefeuilles, Etherscan et la page ERC officielle.
Questions fréquentes
Une transaction d’address poisoning signifie-t-elle que mon portefeuille a été piraté ?
Non. Une entrée inattendue à valeur nulle, de poussière ou de jeton peut être envoyée sans votre accord sur une blockchain publique. Cela ne révèle ni votre phrase de récupération ni votre clé privée. Le risque est de recopier l’adresse ressemblante lors d’un futur transfert.
Puis-je supprimer une fausse transaction de l’historique de mon portefeuille ?
Un enregistrement confirmé sur la blockchain ne peut pas être supprimé. Votre portefeuille peut masquer ou flouter des entrées suspectes, mais la bonne pratique reste la même : ignorez-les et vérifiez chaque destinataire à venir via une source fiable.
Vérifier les 4 premiers et 4 derniers caractères suffit-il ?
Non. Les adresses ressemblantes sont conçues pour correspondre aux caractères affichés dans les portefeuilles raccourcis. Un milieu différent signifie une destination différente, donc vérifiez l’adresse complète ou utilisez un contact déjà vérifié.
Que faire si j’ai envoyé des cryptos à une adresse empoisonnée ?
Stoppez tout transfert supplémentaire, conservez les détails de la transaction, contactez le portefeuille ou l’exchange émetteur et signalez la destination aux prestataires ou autorités compétentes. Les transferts on-chain sont généralement irréversibles, donc aucun retour n’est garanti.
Un petit transfert test protège-t-il de l’address poisoning ?
Cela n’aide que si le destinataire confirme et que la même adresse vérifiée est réutilisée. Un test ne protège pas si une nouvelle adresse est copiée depuis l’historique empoisonné avant le transfert principal.
L’address poisoning est-il identique à une attaque dusting ?
Les deux peuvent se recouper, mais ce n’est pas la même chose. L’address poisoning utilise une entrée trompeuse pour influencer le choix du destinataire. La poussière peut aussi servir au suivi, au spam ou à d’autres usages sans adresse ressemblante.