Vous étiez sur un site web proposant un airdrop, la création de NFT ou une vérification de sécurité. Votre portefeuille a demandé une vérification, vous avez cliqué sur le lien et tout semblait normal. Peu après, des tokens, des NFT, ou les deux, ont disparu.
Il s'agissait d'une vidange de portefeuille. Le plus étrange, c'est qu'il n'y a eu aucun piratage. Aucune faille de sécurité, aucune intrusion, aucune erreur de la blockchain. Du point de vue du réseau, c'était une transaction parfaitement légitime. Vous l'avez bien signée, mais vous n'aviez pas conscience des droits que vous accordiez.
C’est précisément ce qui rend l’affaire si complexe et pourtant moins désespérée qu’il n’y paraît. Contrairement à une clé volée, l’accès du coupable est généralement limité, et une partie peut être désactivée.
Ce qui vide les poches et ce qui ne les vide pas
Un logiciel de piratage de portefeuille n'est ni installé sur votre téléphone ni stocké dans votre portefeuille. Il n'y a rien à désinstaller. Il repose sur une infrastructure : un faux site web très convaincant, une connexion à votre portefeuille, un système qui analyse vos avoirs en arrière-plan, des demandes de signature pré-rédigées, un ou plusieurs contrats intelligents et des adresses de collecte pour les fonds volés.
Point crucial : avec les méthodes traditionnelles, le pirate n’obtient pas un contrôle total sur votre portefeuille, mais seulement sur les autorisations que vous lui avez accordées. Votre phrase de récupération reste inconnue. Cela limite à la fois les dommages potentiels et les chances de succès de la défense.
Cela distingue fondamentalement le drain du Robot balayeur, Dans ce cas, l'auteur de l'attaque connaît votre clé et dispose donc d'un accès permanent à tout. Vous pouvez révoquer les accès que vous avez accordés, mais vous ne pouvez pas révoquer une clé compromise.
Comment se déroule généralement une attaque de type « vidage de portefeuille »
L'appât. Ils se retrouvent sur un site web frauduleux via de faux airdrops, des créations de NFT, des demandes de jetons, du staking ou des offres de pont. Souvent, des comptes de réseaux sociaux piratés, des publicités payantes sur les moteurs de recherche ou des liens dans des messages privés y mènent. De plus en plus, il s'agit d'imitations de fournisseurs connus utilisant des noms de domaine quasi identiques.
La connexion. Vous connectez votre portefeuille. Cela ne suffit pas encore à autoriser l'accès, mais à partir de ce moment, l'autre partie connaît votre adresse.
La note. Votre inventaire est analysé et trié en arrière-plan. La requête affichée dépend de la valeur qui offre le meilleur retour sur investissement et peut être traitée le plus rapidement. Par conséquent, une même page génère des requêtes différentes pour chaque utilisateur.
La signature. Ils confirment : une publication, un message, une autorisation ou directement une transaction.
L'exécution. Ce droit est exercé, souvent pour plusieurs valeurs dans une seule transaction.
La redirection. Le butin est envoyé à des points de collecte, divisé, échangé, transporté via des ponts et distribué quelque part.
Surtout, le drain représente la fin de la chaîne, et non son point de départ. Le moment décisif se situe juste avant.
Ce que vous avez réellement confirmé
Une publication pour les jetons
Sur Ethereum et les réseaux similaires, vous pouvez autoriser une adresse ou un programme à transférer des jetons en votre nom. C'est tout à fait normal et essentiel pour les plateformes d'échange décentralisées.
La situation devient abusive lorsque cette autorisation est accordée à un sous-traitant. Ce dernier peut alors accéder aux fonds débloqués à tout moment, sans que vous ayez à intervenir.
Deux facteurs aggravent le problème. Premièrement, de nombreuses applications demandent des autorisations illimitées pour des raisons de coût, dépassant largement le cadre de la demande initiale. Deuxièmement, une autorisation accordée reste valide jusqu'à sa révocation ou son épuisement. Déconnecter le portefeuille du site web ne fait que fermer la session de navigation ; l'autorisation elle-même demeure inchangée.
Une seule sortie pour toute votre collection NFT
Avec les NFT, les possibilités sont encore plus vastes. Au-delà des objets individuels, une simple confirmation permet de désigner un gestionnaire pour l'ensemble de la collection. Si le fraudeur contrôle ce gestionnaire, il peut transférer tous les NFT de la collection sans autre autorisation. Pour les collections de valeur, cela peut engendrer des dommages considérables en une seule transaction.
Une signature sans transaction visible
Il s'agit de la variante la plus insidieuse. Les méthodes plus récentes déplacent l'autorisation de la transaction vers la signature. Vous signez un message structuré autorisant une opération ou un transfert direct. Ce message est ensuite utilisé ultérieurement par un tiers.
Pour vous, cela semble doublement inoffensif : il n’y a pas de frais et le portefeuille n’affiche souvent que des données techniques sans explications claires. Cependant, l’absence d’avertissement concernant les frais ne signifie pas qu’il ne se passe rien.
À cela s'ajoute le délai. Des heures, voire des jours, peuvent s'écouler entre votre signature et l'exécution de la transaction. C'est précisément pourquoi de nombreuses personnes concernées évaluent mal le moment de l'incident et cherchent l'erreur au mauvais endroit. Ceci est particulièrement problématique pour les enquêtes : la signature elle-même ne laisse aucune trace sur la blockchain. Seule son utilisation est visible. Le fait que vous ayez signé doit être prouvé à partir de l'historique de navigation, des journaux de votre portefeuille ou de vos communications.
Une seule autorisation pour l'ensemble de votre compte
Depuis une mise à jour d'Ethereum en mai 2025, les portefeuilles classiques peuvent déléguer les droits d'exécution à un contrat intelligent. Cette fonctionnalité offre des avantages pratiques, comme la possibilité pour un tiers de prendre en charge vos frais ou de regrouper plusieurs transactions.
Cela ouvre une nouvelle dimension aux drainers. Au lieu d'une simple distribution de jetons, une autorisation de signature vous est présentée, souvent déguisée en mise à jour de sécurité ou de confort pour votre portefeuille. Les actions possibles ensuite dépendent uniquement du code auquel vous avez accordé cette autorisation, y compris le retrait de vos cryptomonnaies habituelles. Cette variante contourne ainsi les limitations qui caractérisent habituellement les drainers.
À Solana : un changement de propriétaire silencieux.
Solana fonctionne différemment et va même plus loin sur un point : l’autorisation d’accéder à un compte de jeton peut être transférée vers une autre adresse. Dès lors, vous ne pourrez plus accéder à ce jeton spécifique, même si votre clé reste valide pour tous les autres.
Ce qui est insidieux, c'est qu'aucun argent n'est échangé durant cette opération. Cela ne se remarque absolument pas. De ce fait, de nombreuses surfaces rendent le changement moins visible qu'une canalisation apparente.
Solana propose également des transactions spécifiques qui restent valides indéfiniment grâce à un processus particulier, au lieu d'expirer après un court laps de temps. Elles peuvent donc être soumises bien plus tard. Là encore, le moment de la signature et celui de l'exécution sont nettement distincts.
Pourquoi votre portefeuille n'est-il pas complètement vide de toute façon ?
Lors d'une attaque basée sur les permissions, tout n'est pas nécessairement dérobé. Seules les données couvertes par la permission sont affectées : un type de jeton spécifique, une collection NFT spécifique, un contrat spécifique.
Sur Ethereum et les réseaux similaires, vos cryptomonnaies habituelles, ETH ou BNB, ne sont pas incluses dans l'émission d'un token ou d'un NFT. Leur transfert nécessite une transaction distincte signée avec votre clé. C'est un indicateur important : si des ETH restent introuvables alors que certains tokens sont manquants, cela suggère que votre clé n'a pas été compromise.
Cependant, l'inverse n'est pas vrai. Des ETH peuvent également être retirés d'un compte si vous avez directement confirmé une transaction de transfert ou l'une des autorisations décrites ci-dessus. Par conséquent, le fait de constater que „ mes ETH ont également disparu “ ne prouve pas un vol de clés ; cela ne fait que déplacer le problème : quelle autorisation spécifique a entraîné la sortie de fonds ?.
Pourquoi un portefeuille matériel ne protège pas automatiquement
Il s'agit là de l'idée fausse la plus répandue. Un portefeuille matériel protège votre clé car elle ne quitte jamais l'appareil. Cependant, il ne vous protège pas contre une confirmation accidentelle erronée. Une transaction malveillante sera signée aussi correctement qu'une transaction légitime.
Ce qui compte, ce n'est pas l'endroit où se trouve votre clé, mais ce que vous autorisez.
À la base de tout cela se cache un problème fondamental qui rend la plupart de ces attaques possibles : vous confirmez une action dont le contenu et les conséquences ne sont pas clairement affichés. Parfois, seules des données brutes apparaissent, parfois la fonction appelée n’est pas expliquée en clair, et parfois, par habitude, on ignore les messages d’avertissement.
Même les fonctions de prévisualisation et de test, conçues pour vous montrer le comportement d'une transaction, n'offrent pas une protection totale. Un écart subsiste entre le test et l'exécution, et cet écart est exploité délibérément : certains contrats détectent qu'ils sont simplement testés et se comportent alors sans danger. D'autres peuvent être réécrits ultérieurement. Et dans certains cas, le code malveillant n'existe même pas au moment du test.
Que faire immédiatement après une attaque de vol de portefeuille
Ne signez plus rien. Ni sur le site web en question, ni sur les services de test ou de sauvetage présumés.
Renseignez-vous sur ce qui s'est passé avant d'agir. La question essentielle est la suivante : une simple autorisation a-t-elle été mal utilisée, ou votre clé a-t-elle également été compromise ? Tout dépend de cela. Dans le premier cas, une révocation suffit ; dans le second, vous devez transférer toutes vos données vers un nouveau portefeuille.
Examiner et révoquer les autorisations. Réinitialisez les autorisations de jetons et de NFT existantes et révoquez toute autorisation de compte accordée. La révocation entraîne des frais de réseau et n'est effective que pour l'avenir.
Ne suivez pas la séquence de manière schématique. Selon le cas, il convient de transférer d'abord les valeurs restantes ou de les révoquer. Un transfert nécessite une confirmation ; une autorisation active reste utilisable jusqu'à sa révocation.
Conservez des preuves avant de supprimer les données de navigation ou de réinitialiser l'appareil.
N'acceptez aucune offre de sauvetage. Plus de détails ci-dessous.
Une limitation importante : révoquer l’autorisation ne protège que contre toute utilisation ultérieure des données partagées. Les données déjà utilisées ne seront pas récupérées. De plus, cette procédure est totalement inutile si votre clé est connue, si votre appareil est infecté ou si une autorisation de compte est toujours active.
Vous devriez sécuriser ces preuves.
- l'adresse en question
- Tous les hachages de transactions avec l'heure et le montant
- Le site web consulté, avec son adresse complète, via une capture d'écran.
- Historique de navigation et, le cas échéant, journal d'activité de votre portefeuille
- toute communication par laquelle vous avez accédé à la page
- Quels logiciels de portefeuille et quelles extensions de navigateur sont utilisés ?
L'historique de votre navigateur n'est pas un détail anodin, mais souvent la preuve la plus importante car il atteste de l'heure de votre signature. Si vous soupçonnez votre appareil d'être infecté : ne le nettoyez pas précipitamment, mais cessez également de l'utiliser pour votre portefeuille, vos opérations bancaires ou votre messagerie. Vous trouverez ci-dessous des informations sur les preuves qui seront prises en compte. Preuves dans les cas de fraude aux cryptomonnaies.
Déposez ensuite une plainte pénale. Nous vous expliquons comment procéder ci-dessous. Signaler une fraude aux cryptomonnaies.
Attention à la deuxième vague : arnaque au recouvrement après le premier.
Un tel incident est généralement suivi d'une seconde tentative de fraude. Les prétendus services de recouvrement, les faux comptes d'assistance et les „ tableaux de bord de recouvrement “ manipulés sont spécifiquement conçus pour exploiter les situations où vous êtes prêt à prendre un nouveau risque.
Un scénario typique commence par un partage malveillant, puis dégénère : la victime contacte une fausse équipe d’assistance et lui communique sa phrase de récupération. Une attaque de type « drainage » limitée se transforme alors en une compromission totale et irrémédiable. Nous vous montrerons comment identifier ces fournisseurs dans [lien vers l’article]. Comment reconnaître les arnaques à la récupération de fonds après une fraude aux cryptomonnaies.
N'oubliez pas ceci : aucun fournisseur de services fiable ne vous demandera jamais votre phrase de récupération ni votre clé privée. Nous ne contactons jamais les victimes de manière proactive.
Ce que l'analyse blockchain peut et ne peut pas faire
Une analyse ne permet pas de récupérer les fonds, et nous tenons à le préciser. Elle permet en revanche de reconstituer le parcours : de votre portefeuille aux adresses de collecte, en passant par le contrat de drainage, puis par les plateformes d’échange, les ponts ou les mélangeurs, jusqu’au point de paiement.
C’est précisément là que réside le problème. Si les fonds transitent par une plateforme d’échange réglementée avec vérification d’identité, les autorités peuvent adresser des demandes d’informations et de sécurité à une entité physique. Dans le cas des stablecoins, un blocage par l’émetteur est également possible ; voir [lien/référence]. Geler les USDT et USDC.
D'un point de vue forensique, la situation est plus favorable qu'il n'y paraît : les approbations, autorisations, appels de contrats et redirections sont documentés de manière permanente et peuvent être analysés chronologiquement. Lorsque le processus de signature lui-même reste invisible, des traces d'appareils et de communications sont conservées. Nous décrivons l'ensemble des possibilités ci-dessous. Récupération de cryptomonnaies et récupération d'actifs.
Un autre point qui en surprend plus d'un : toute personne qui transfère des paiements ou rend son compte accessible après l'incident peut devenir elle-même une cible des autorités. Nous expliquons la procédure ci-dessous. Compte bloqué pour suspicion de blanchiment d'argent.
Évitez les pièges financiers : comment vous protéger à l’avenir
- Des portefeuilles séparés selon leur usage. Le portefeuille que vous utilisez pour le stockage à long terme ne devrait jamais être le même que celui que vous utilisez pour tester de nouvelles applications.
- Limiter les sorties et révoquez régulièrement les autorisations devenues inutiles. Évitez les autorisations illimitées.
- Lire les demandes de signature. Ne confirmez pas ce que vous ne comprenez pas. Surtout en ce qui concerne les autorisations et les signatures structurées sans raison apparente.
- Vérifiez l'origine de la page. N’acceptez pas les liens provenant de messages directs, de commentaires ou de publicités. Saisissez toujours l’adresse vous-même.
- Portefeuille matériel pour les avoirs plus importants, et lire effectivement le contenu affiché sur l'écran de l'appareil.
Vous trouverez d'autres conseils de prévention dans notre Guide pour reconnaître et éviter les fraudes liées aux cryptomonnaies compilé.
Conclusion : Ce n'est pas la blockchain elle-même qui est attaquée, mais plutôt votre système de vérification.
Les logiciels malveillants qui vident les portefeuilles ne ciblent pas la blockchain elle-même, mais plutôt le moment où vous autorisez une action. Ils fonctionnent car une signature est techniquement contraignante, mais sa signification vous échappe souvent. Et la tendance est alarmante : des signatures sans indication de frais aux autorisations de compte étendues et aux changements de propriété silencieux chez Solana, les effets néfastes sont de plus en plus invisibles, tardifs et généralisés.
Au final, une seule question compte : une seule autorisation a-t-elle été utilisée à mauvais escient, ou votre portefeuille est-il entièrement compromis ? Cela déterminera si une simple révocation suffit ou s’il est nécessaire de transférer tous vos fonds vers un nouveau portefeuille.
Si vous n'êtes pas certain de la classification de votre cas, utilisez notre Évaluation initiale gratuite en cas de fraude liée aux cryptomonnaies ou Contactez-nous directement.
FAQ sur le videur de portefeuille
Mon portefeuille est-il totalement compromis après une attaque de type drainer ?
Pas nécessairement. Si l'incident n'affecte qu'une version ou une signature, votre clé reste intacte. Cependant, il est préférable de le vérifier plutôt que de le tenir pour acquis, surtout si ETH ou SOL ont également été compromis.
Est-il possible de se débarrasser d'un gouffre financier ?
Vous n'avez rien à retirer de votre portefeuille. Vous pouvez révoquer les autorisations et réinitialiser les autorisations de compte. L'infrastructure du pirate reste intacte.
Suffit-il de se déconnecter du site web ?
Non. Cela met fin uniquement à la session dans le navigateur. Les autorisations et les droits d'accès restent inchangés.
Pourquoi mon argent a-t-il disparu quelques jours après le clic suspect ?
En effet, certaines signatures et transactions préapprouvées peuvent être utilisées ultérieurement. L'activité suspecte se produit alors bien avant le décaissement.
Un portefeuille matériel protège-t-il contre le vidage du portefeuille ?
Elle protège contre le vol de clés, oui ; elle ne protège pas contre les confirmations incorrectes, non. Ce que vous autorisez sera correctement signé, quel que soit l’appareil.
Suffit-il de révoquer les autorisations ?
Uniquement si seuls des dossiers partagés sont concernés. Si la clé est connue, qu'un logiciel malveillant est actif ou que l'autorisation du compte est toujours en vigueur, l'adresse doit être considérée comme perdue.
Comment puis-je distinguer un robot aspirateur d'un robot balayeur ?
L'étendue du problème et si votre clé est affectée. Si l'ETH reste intact et que seuls quelques jetons manquent, cela suggère un drain. Si chaque nouveau dépôt disparaît immédiatement, cela indique un Robot balayeur là.
Mes NFT sont-ils affectés ?
Si vous avez accordé à un gestionnaire l'accès à une collection entière, tous les NFT de cette collection peuvent être transférés sans autre autorisation. Par conséquent, vérifiez d'abord vos autorisations relatives aux NFT.
Crypto Investigation parviendra-t-elle à récupérer les fonds volés ?
Non. Nous reconstituons les flux financiers et rédigeons un rapport à l'intention des autorités et des avocats. Les bourses, les éditeurs, les autorités et les tribunaux décident des mesures de protection nécessaires.
Quelle est la première étape la plus importante ?
Ne signez rien, préservez les preuves intactes, assurez-vous que le mécanisme en place soit bien clarifié, et seulement ensuite décidez de la révocation ou du transfert vers un nouveau portefeuille.
Remarque : Cet article est fourni à titre informatif uniquement et ne saurait se substituer à un avis juridique adapté à chaque cas particulier. Crypto Investigation est un prestataire de services d’expertise judiciaire et non un cabinet d’avocats.