Illustration d'une icône de portefeuille fissuré avec des fonds se vidant visiblement à travers un symbole d'avertissement

Un vidangeur de portefeuille est un logiciel, vendu et exploité un peu comme un produit commercial, conçu dans un seul but : transformer un moment de confusion de l'utilisateur en un transfert d'actifs immédiat et automatisé. Contrairement aux anciennes formes de vol de cryptomonnaies qui nécessitaient de dérober directement un mot de passe ou une phrase de récupération, un vidangeur fonctionne généralement en amenant la victime à signer elle-même quelque chose, une transaction ou un message, qui paraît routinier mais autorise en réalité l'attaquant à prendre le contrôle de jetons ou de la totalité du solde du portefeuille.

Ces kits ne sont pas construits par des individus isolés. Des groupes opérant sous des noms comme Inferno Drainer, Angel Drainer, Pink Drainer, et plusieurs autres ont mené ce que les chercheurs en sécurité décrivent comme des opérations d'arnaque en tant que service, concédant leur logiciel de vidage à des affiliés en échange d'une part de ce qui est volé. Inferno Drainer serait à lui seul responsable de plus de quatre-vingts millions de dollars de pertes sur sa période d'activité, usurpant plus de cent marques crypto différentes pour rendre ses pages de phishing convaincantes.

L'anatomie en trois étapes d'une attaque par vidage

Étape une : l'appât

Chaque attaque par vidage commence par amener la cible sur une page malveillante. Cela se fait généralement via une fausse annonce d'airdrop, une page de mint usurpée d'une collection NFT populaire, une page clonée de support d'une plateforme d'échange ou d'un portefeuille, ou une publicité payante placée pour apparaître au-dessus du vrai site du projet dans les résultats de recherche. La page est fréquemment une copie visuelle exacte d'un site légitime, souvent construite à partir de code source divulgué ou copié, de sorte qu'il n'y a que peu de moyens de la distinguer visuellement de la véritable page.

Étape deux : la connexion

Une fois sur la page, la victime est invitée à connecter son portefeuille, ce qui en soi n'est pas dangereux et ne transfère aucun fonds. Les kits de vidage utilisent des scripts conçus pour imiter les bibliothèques de connexion Web3 bien connues, donnant à l'interaction un sentiment de légitimité et de normalité technique qui abaisse la vigilance de la victime pour ce qui suit.

Étape trois : la signature

C'est le moment dont dépend toute l'attaque. Le site présente une transaction ou un message à signer par le portefeuille, présenté comme la réclamation d'une récompense, la vérification de l'éligibilité, ou l'accomplissement d'une étape routinière. En réalité, la demande est soit un transfert de jetons direct, soit une autorisation de dépense illimitée, soit un message de type permit signé qui autorise le contrat du vidangeur à déplacer des fonds ultérieurement sans aucune autre action de la victime. Les logiciels de vidage sont souvent conçus pour scanner d'abord le portefeuille connecté et prioriser l'actif le plus précieux et le plus facile à déplacer, ignorant fréquemment les soldes inférieurs à un petit seuil pour éviter d'alerter une victime avec une transaction de test de faible valeur.

Point clé

Connecter un portefeuille à un site malveillant ne provoque pas en soi une perte. La perte survient au moment où une transaction ou une signature est confirmée, c'est pourquoi lire précisément ce que demande une invite de portefeuille compte davantage qu'éviter le site après coup.

Le mécanisme technique derrière un contrat de vidage

La plupart des kits de vidage modernes sont construits autour d'un seul contrat intelligent réutilisable déployé par l'opérateur, vers lequel de nombreux sites de phishing différents pointent simplement plutôt que chaque attaquant écrive un code personnalisé depuis zéro. Le contrat expose généralement une fonction qui vérifie en un seul appel les soldes de jetons, les autorisations existantes et les avoirs en NFT d'un portefeuille connecté, de sorte que la page de phishing puisse décider instantanément quelle signature unique extraira le plus de valeur de cette victime spécifique. Comme le même contrat sous-jacent est réutilisé sur des milliers de domaines de phishing différents, les chercheurs en sécurité qui identifient l'adresse du contrat d'un vidangeur peuvent parfois signaler tous les sites qui l'appellent, bien que les opérateurs déploient régulièrement de nouvelles adresses de contrat spécifiquement pour échapper à ce type de mise sur liste noire.

Multicall et autorisations groupées

Une seule signature confirmée dans un flux de vidage déclenche souvent plus d'une action en coulisse. La fonctionnalité multicall, une fonctionnalité légitime utilisée dans toute la DeFi pour regrouper plusieurs opérations en une seule transaction et économiser des frais de réseau, est détournée par les contrats de vidage pour combiner une autorisation, un transfert, et parfois un échange vers un actif plus facile à liquider, le tout exécuté au moment où la signature unique de la victime est diffusée. C'est en partie pourquoi une victime découvre souvent plusieurs actifs différents manquants dans un portefeuille après ce qui ressemblait à une seule interaction.

Un déroulé réaliste d'une attaque par vidage

  • Un compte usurpant un vrai projet NFT ou un influenceur bien connu publie un message annonçant un airdrop surprise, avec un compte à rebours, sur une plateforme comme X ou Discord, renvoyant vers une page de réclamation qui reprend étroitement l'identité visuelle réelle du projet.
  • La victime clique, atterrit sur la page de réclamation, et connecte son portefeuille, une action qui en soi ne transfère rien et semble routinière puisqu'elle reproduit des dizaines de réclamations d'airdrop légitimes que cette même personne a pu réaliser auparavant.
  • La page scanne le portefeuille connecté en arrière-plan et identifie un solde de stablecoin et un NFT de valeur comme les deux actifs les plus intéressants à déplacer.
  • Une seule invite de portefeuille apparaît, simplement intitulée Réclamer la récompense ou Vérifier l'éligibilité plutôt que de décrire un transfert de jetons, et la victime la confirme sous la pression du compte à rebours visible.
  • En quelques secondes, le solde de stablecoin et le NFT sont tous deux transférés via la fonction multicall du vidangeur, et les fonds commencent à circuler à travers une série de portefeuilles intermédiaires conçus pour compliquer le traçage, avant même que la victime n'ait rafraîchi la page pour vérifier son solde.

En quoi un vidangeur de portefeuille diffère du phishing classique de comptes

Le phishing classique, du type utilisé depuis longtemps contre les identifiants de messagerie et bancaires, exige généralement que la victime remette un mot de passe ou un code à usage unique, que l'attaquant utilise ensuite manuellement pour accéder à un compte. Un vidangeur de portefeuille supprime entièrement cette étape intermédiaire. Il n'y a pas de mot de passe à voler ni de connexion distincte que l'attaquant pourrait utiliser plus tard, car la signature confirmée de la victime constitue elle-même le vol. Cela rend les attaques par vidage plus rapides et plus automatisées que le phishing traditionnel, mais cela signifie aussi que les conseils défensifs diffèrent. L'hygiène des mots de passe et la surveillance des identifiants, utiles contre le phishing de comptes, ne font rien pour arrêter un vidangeur, puisque le propriétaire du portefeuille est techniquement celui qui a autorisé le transfert. La seule défense efficace consiste à examiner attentivement ce qu'une demande de signature dit réellement avant de la confirmer.

Pourquoi ces attaques sont difficiles à annuler une fois confirmées

Les transactions blockchain se règlent sans qu'aucune autorité centrale ne puisse les annuler une fois confirmées. Le contrat back-end d'un vidangeur est généralement conçu pour déplacer les fonds vers une nouvelle adresse de destination en quelques secondes, et souvent par plusieurs sauts immédiatement après, spécifiquement pour compliquer toute tentative de geler ou récupérer les actifs avant qu'ils n'atteignent une plateforme d'échange ou un service de mixage. Pour plus de détails sur les outils utilisés pour brouiller ce mouvement, consultez notre guide sur comment le phishing vole des cryptomonnaies.

Comment les autorisations malveillantes s'intègrent aux attaques par vidage

Toutes les attaques par vidage ne vident pas immédiatement un portefeuille. Une part importante obtient plutôt une autorisation de dépense permanente, parfois pour un montant illimité d'un jeton précis, que l'attaquant peut exercer à tout moment ultérieur, même des semaines ou des mois plus tard, sans avoir besoin que la victime fasse quoi que ce soit d'autre. C'est l'une des raisons pour lesquelles un portefeuille peut sembler intact pendant une longue période après une interaction de phishing, avant d'être vidé plus tard lorsque l'attaquant décide d'agir. Les mécanismes de cette tactique spécifique sont traités en détail dans notre guide sur les autorisations de jetons malveillantes.

Réduire l'exposition aux attaques par vidage

  • Lire l'intégralité du contenu de toute demande de signature de portefeuille avant de confirmer, et pas seulement la description en titre fournie par le site, et se méfier particulièrement des demandes simplement intitulées signature plutôt qu'une transaction clairement détaillée.
  • Traiter l'urgence comme un signal d'alerte. Les comptes à rebours, les fenêtres de réclamation limitées et les formulations comme dernières heures sont des tactiques de pression courantes utilisées pour presser une victime au-delà d'un examen attentif.
  • Utiliser un portefeuille ou une extension de navigateur qui signale les contrats malveillants connus et l'infrastructure de vidage, et le maintenir à jour, car les opérateurs de vidangeurs changent régulièrement de domaine pour échapper aux listes noires.
  • Conserver un portefeuille séparé à faible solde pour interagir avec des sites nouveaux ou inconnus, des pages de mint et des réclamations d'airdrop, plutôt que de connecter un portefeuille principal détenant des fonds significatifs.
  • Examiner et révoquer périodiquement les autorisations de jetons en cours à l'aide d'un outil de vérification des autorisations réputé, même pour les sites qui semblaient légitimes à l'époque.

Ce qui change une fois qu'une attaque par vidage s'est déjà produite

Une fois qu'un contrat de vidage a été exécuté, la relation du portefeuille avec tout actif qu'il détient encore change immédiatement, même pour les jetons que le vidangeur n'a pas touchés lors de la transaction initiale. Toute autorisation obtenue par le contrat du vidangeur mais non encore exercée reste active et exploitable jusqu'à sa révocation manuelle, de sorte qu'un portefeuille peut être vidé une seconde fois à partir de la même signature, des jours ou des semaines après le premier incident, si cette étape est omise. Il vaut également la peine de vérifier si la même signature a accordé un accès sur plus d'une norme de jeton, car certains flux de vidage demandent une autorisation couvrant toute une collection NFT via un seul appel setApprovalForAll plutôt qu'un article spécifique, laissant chaque NFT de cette collection encore présent dans le portefeuille tout aussi exposé, même si une seule pièce a été prélevée initialement.

Lorsqu'une attaque par vidage a déjà réussi, la voie réaliste à suivre est la documentation et le traçage plutôt que l'annulation. Les enquêteurs, y compris des cabinets comme Coin Trace, peuvent parfois suivre le mouvement des fonds vidés à travers les portefeuilles et les plateformes d'échange pour identifier où ils se sont établis, ce qui soutient parfois un effort de recouvrement ou un signalement aux forces de l'ordre, bien qu'aucun enquêteur légitime ne puisse promettre que les fonds volés seront restitués dans un cas donné.

vidage de portefeuillephishingarnaques cryptocontrat intelligent

Questions fréquentes

Oui. De nombreux contrats de vidage utilisent la fonctionnalité multicall pour regrouper plusieurs transferts, autorisations ou échanges en une seule transaction, de sorte qu'une seule signature confirmée peut déplacer des stablecoins, d'autres jetons et des NFT d'un même portefeuille en une seule exécution.

La simple connexion ne transfère pas de fonds. La perte réelle survient lorsque la victime confirme une transaction ou une demande de signature sur le site, ce qui explique pourquoi lire attentivement chaque invite de portefeuille compte davantage qu'éviter entièrement la connexion.

De nombreux kits de vidage sont configurés pour prioriser les actifs les plus précieux et les plus faciles à liquider dans un portefeuille et ignorer les montants inférieurs à un seuil défini, car vider des soldes insignifiants risque d'alerter la victime sans augmenter significativement le gain de l'attaquant.

Les opérations de vidage documentées, dont Inferno Drainer et Angel Drainer, fonctionnent comme des entreprises d'arnaque en tant que service, concédant le logiciel à des affiliés qui mènent les campagnes de phishing effectives en échange d'un pourcentage des fonds volés.

Révoquer les autorisations existantes supprime un accès permanent déjà accordé, ce qui est important, mais cela n'empêche pas une nouvelle interaction de phishing de créer une nouvelle autorisation. Une vigilance continue face aux nouveaux sites et demandes de signature reste nécessaire.


Sources et lectures complémentaires


Articles liés

Comment les autorisations de jetons malveillantes sont utilisées pour vider un portefeuille Vol de clé privée : signes avant-coureurs et démarche à suivre Comment le phishing vole des cryptomonnaies