Vous avez toujours accès à votre portefeuille. La phrase de récupération fonctionne, l'application s'ouvre, vos jetons s'affichent. Et pourtant : chaque fois que de l'argent arrive, il disparaît au bout de quelques secondes.
De nombreuses victimes confondent cela avec une erreur du logiciel de leur portefeuille ou une attaque réseau en cours. Ce n'est généralement pas le cas. Il s'agit en réalité d'un bot de balayage : un script automatisé qui surveille votre adresse 24 h/24 et redirige immédiatement toute tentative vers une adresse appartenant à l'attaquant.
La mauvaise nouvelle réside dans la condition préalable. Pour qu'un logiciel de détection de cyberattaques fonctionne, l'attaquant doit connaître votre clé privée ou votre phrase de récupération. L'incident en question s'est donc produit il y a plusieurs semaines. Cet article explique en détail le fonctionnement technique de cette technique, comment la reconnaître, ce qu'il faut absolument éviter et comment interpréter les promesses de récupération.
Qu'est-ce qu'un robot balayeur et qu'est-ce qu'il n'est pas ?
Un bot de nettoyage n'est pas un logiciel installé sur votre téléphone ou votre portefeuille. Il s'exécute sur un serveur appartenant à l'auteur de l'attaque. Par conséquent, il n'y a rien à supprimer, désinstaller ou nettoyer sur votre appareil pour résoudre le problème.
Le bot n'a besoin que de deux choses : une clé pour signer en votre nom et une connexion à la blockchain. Tout le reste est automatisé.
Il est également important de distinguer les différents types d'attaques : toutes les pertes ne constituent pas une attaque de type « swimp ». Si vous perdez des jetons ou des NFT individuels tandis que vos Bitcoins ou Ethers restent intacts, l'auteur de l'attaque ne possède probablement pas de clé, mais plutôt une autorisation que vous avez vous-même confirmée. Notre article sur [sujet manquant dans le texte original] décrit en détail le déroulement d'une telle attaque, de l'autorisation et des signatures dissimulées jusqu'aux permissions étendues du compte. Vide-portefeuille.
Cette différence est cruciale car elle détermine vos options. Vous pouvez révoquer une autorisation accordée. Vous ne pouvez pas révoquer une clé compromise.
Votre phrase de récupération n'est pas un mot de passe modifiable. Toutes les clés de votre portefeuille sont calculées de manière permanente à partir de celle-ci. Quiconque la connaît peut restaurer toutes les adresses associées à tout moment, quelle que soit l'application utilisée. Réinstaller l'application, changer le mot de passe de votre appareil ou utiliser un autre portefeuille ne changera rien à cela.
Par ailleurs, le „ sweeping “ n'est pas automatiquement illégal. Les plateformes d'échange et les prestataires de services de paiement transfèrent régulièrement et automatiquement leurs adresses de dépôt vers des portefeuilles partagés. Cela ne devient illégal que lorsqu'une personne utilise votre clé privée.
Comment la phrase de récupération ou la clé privée ont-elles pu être compromises ?
Avant de parler du bot, il est essentiel de répondre à cette question, car elle est déterminante pour la suite. Voici quelques exemples de situations où des phrases de récupération ou des clés privées peuvent tomber entre de mauvaises mains :
- Sites d'hameçonnage qui demandent la phrase de récupération à des fins de „ vérification “ ou de „ récupération “.
- applications de portefeuille manipulées et extensions de navigateur contrefaites
- Logiciel malveillant sur l'ordinateur qui recherche spécifiquement les données de portefeuille
- Sauvegardes cloud non chiffrées, captures d'écran ou photos de la phrase de récupération
- Faux courriels de fabricants et prétendu service d'assistance qui veut „ aider “.
- Ingénierie sociale via Telegram, WhatsApp ou Discord
La réponse à cette question est loin d'être anodine. Elle détermine si votre adresse peut encore être conservée ou si elle doit être définitivement abandonnée.
Voici comment fonctionne techniquement un robot balayeur.
Votre adresse est surveillée en permanence.
Les blockchains sont publiques. N'importe qui peut surveiller n'importe quelle adresse, et les interfaces modernes permettent de le faire quasiment en temps réel. Le bot détecte souvent une transaction entrante avant même que votre application de portefeuille n'affiche la modification.
Avec Bitcoin et les réseaux similaires, le système ne se contente pas de surveiller l'adresse que vous connaissez, mais toutes les adresses pouvant être déduites de votre phrase de récupération. Par conséquent, générer une nouvelle adresse de réception dans le même portefeuille ne servira à rien.
Un point surprend souvent : le bot n’est pas obligé de frapper dès le premier centime. De nombreux scripts ne réagissent que lorsque le montant atteint un seuil où le transfert est rentable après déduction des frais de réseau. Un portefeuille compromis peut donc paraître parfaitement normal pendant longtemps.
Pourquoi tu perds pratiquement toujours la course
Le bot prépare sa transaction et l'envoie en priorité dès sa réception. De plus, un point technique souvent négligé dans les guides est important : vous et l'escroc envoyez depuis la même adresse. Or, sur Ethereum et les réseaux similaires, une seule transaction par adresse et par relevé de compteur peut être enregistrée sur la blockchain.
Ainsi, si vous déposez de l'ETH pour sécuriser vos tokens, les deux transactions seront en concurrence pour le même créneau horaire. Le bot ajuste automatiquement ses frais et est immédiatement opérationnel. Une fois l'une des deux transactions confirmée, l'autre ne peut plus être exécutée normalement. Surenchérir manuellement via l'interface du portefeuille n'est donc pas une option réaliste.
L'approche de Solana est différente. Dans ce cas, les frais peuvent être payés à une adresse différente de celle à partir de laquelle les fonds sont prélevés. Ainsi, le recouvrement ne nécessite aucun dépôt sur l'adresse compromise.
Le piège à gaz : le schéma le plus coûteux pour les victimes
Ce mécanisme crée un cycle qui nuit systématiquement aux personnes concernées : du gaz est déposé, du gaz est extrait, du gaz est déposé à nouveau, et il y a une nouvelle perte.
L'escroc laisse délibérément des jetons ou NFT de valeur intacts, car leur transfert engendre des frais que le portefeuille ne peut pas assumer. Il attend simplement que vous préfinanciez ces frais. Dans des variantes particulièrement cyniques, les portefeuilles sont intentionnellement remplis de jetons apparemment précieux, puis la phrase de récupération est divulguée afin que des inconnus paient d'avance. Le fait que ces jetons n'aient souvent aucune valeur fait partie intégrante de l'escroquerie.
Comment reconnaître un robot nettoyeur
Un transfert unique et rapide ne prouve rien. Seule la combinaison de plusieurs caractéristiques permet d'y voir clair :
- Toujours le même délai. L'intervalle entre l'arrivée et la sortie de l'eau est constamment de quelques secondes seulement. Ce qui est frappant, ce n'est pas tant la vitesse que la régularité.
- Toujours la même adresse de destination. Tous les flux sortants sont dirigés vers la même adresse ou vers un petit groupe d'adresses stable.
- Mathématiquement, c'est zéro. Le montant transféré correspond exactement au solde disponible moins les frais de réseau. Les montants transférés sont arrondis.
- Seules certaines valeurs disparaissent. Les cryptomonnaies natives se vendent, les tokens et les NFT restent intacts, voir piège à gaz.
- Pas de rythme jour-nuit. L'adresse e-mail répond tout aussi efficacement la nuit, le dimanche et les jours fériés. Les gens, eux, ne répondent pas.
- Des frais exceptionnellement élevés. Nettement supérieur à la moyenne, partiellement ajusté automatiquement.
- Ça ne s'arrête pas. Même des semaines ou des mois plus tard, l'adresse continue de répondre de la même manière à chaque dépôt.
- Ne convient pas à un usage normal. Entre les canalisations, il n'y a ni échanges, ni utilisation d'applications, rien qui indique la présence d'un être humain.
L'inverse est vrai si vos ETH restent intacts et que certains tokens ou NFT sont manquants. Dans ce cas, vous devriez vérifier…, Pourquoi certaines valeurs disparaissent-elles souvent avec un drain ?, car dans ce cas, votre clé pourrait ne pas être affectée du tout.
Économiser des pièces malgré un robot nettoyeur : quelles autres possibilités ?
Parfois, oui. Mais seulement après une seule tentative soigneusement préparée, jamais après plusieurs essais.
Sur Ethereum et les réseaux similaires, la méthode courante consiste à combiner les frais de transaction et les transferts de secours en un seul paquet indissociable, puis à l'envoyer directement à l'entité chargée de la construction du bloc. Le bot ne voit pas le dépôt de gaz à l'avance ; les deux transactions sont regroupées dans le même bloc, éliminant ainsi tout décalage temporel. Cette méthode est techniquement complexe, impossible sur tous les réseaux et n'est pas garantie.
Avec Solana, vous pouvez transférer des fonds via une adresse de paiement distincte en une seule transaction sans avoir à effectuer de dépôt sur l'adresse compromise.
Bitcoin et les autres réseaux UTXO ne rencontrent pas ce problème de frais de gaz de la même manière ; les fonds entrants peuvent être transférés directement. Cependant, avec des adresses activement surveillées, cela reste difficile car les deux parties se disputent le même montant. Vous devriez immédiatement transférer tous vos futurs paiements vers une nouvelle adresse non bloquée.
Les actifs bloqués dans le staking, les pools de liquidités ou en période d'acquisition nécessitent un examen individuel. Si le paiement peut être envoyé directement à une adresse librement choisie, il est préférable d'éviter de passer par le portefeuille compromis.
Ce que vous ne devez absolument pas faire après un incident avec une balayeuse
- Aucun autre test ni paiement rétroactif à l'adresse en question.
- N’utilisez pas cette adresse comme adresse de paiement à quelque fin que ce soit, même pas „ brièvement “.“
- Ne saisissez plus jamais la phrase de récupération, et surtout pas sur les pages censées la récupérer.
- N’installez aucun „ logiciel de sauvetage “ ou „ outil anti-nettoyage “ inconnu.
- Évitez tout contact avec les personnes se présentant comme des agents de récupération via les réseaux sociaux, Telegram ou les sections de commentaires.
Le dernier point est le plus important. Une seconde vague d'escroquerie suit régulièrement un vol de cryptomonnaie. Les prétendus services de récupération, les faux profils gouvernementaux et les „ tableaux de bord de récupération “ manipulés ciblent précisément les situations où vous êtes prêt à prendre un nouveau risque.
N'oubliez pas ceci : aucun enquêteur, membre du personnel de soutien ou fournisseur de services digne de confiance n'aura jamais besoin de votre phrase de récupération ni de votre clé privée. Nous ne contactons jamais les victimes de leur propre initiative.
Sécuriser les preuves après un vol de cryptomonnaie : voici les documents dont vous avez besoin
Avant toute manipulation de l'appareil ou du portefeuille, assurez-vous d'avoir vérifié les points suivants :
- historique complet des transactions de l'adresse concernée
- Tous les hachages de transactions avec l'heure et le montant
- Captures d'écran avec une date reconnaissable
- quel logiciel de portefeuille et quelle version étaient utilisés
- quelles extensions de navigateur sont installées
- Dans la mesure du possible : quand et où vous avez saisi la phrase de récupération.
N'effacez pas l'appareil prématurément. La présence de logiciels malveillants peut aider à remonter à la source du vol et est importante pour déposer une plainte auprès de la police et obtenir une indemnisation auprès de votre assurance. Cependant, cela ne signifie pas que vous devez continuer à l'utiliser : un appareil potentiellement compromis ne doit pas être utilisé pour accéder à votre portefeuille, vos opérations bancaires ou votre messagerie tant qu'il n'a pas été examiné par un professionnel. Vous trouverez des informations sur les types de preuves recevables à l'adresse suivante : [lien vers les informations pertinentes]. Preuves dans les cas de fraude aux cryptomonnaies.
Déposez ensuite une plainte pénale. Nous vous expliquons comment procéder ci-dessous. Signaler une fraude aux cryptomonnaies.
Une information qui en surprendra plus d'un : toute personne qui effectue des paiements ou rend son compte accessible après l'incident pourrait devenir elle-même une cible des autorités. Nous expliquons la procédure ci-dessous. Compte bloqué pour suspicion de blanchiment d'argent.
Ce que l'analyse blockchain peut et ne peut pas faire
Une analyse ne permet pas de récupérer les fonds, et nous tenons à le préciser. Elle permet en revanche de reconstituer le parcours : de votre portefeuille via l’adresse du nettoyeur, puis les portefeuilles mutualisés, et enfin via les stations intermédiaires, les ponts ou les mélangeurs, jusqu’au point de paiement.
C’est précisément là que réside le véritable intérêt de l’intervention. Si les fonds sont transférés vers une plateforme d’échange réglementée avec vérification d’identité, les autorités disposent d’une entité physique à laquelle adresser leurs demandes d’information et de sécurité. Dans le cas des stablecoins, un blocage par l’émetteur est également envisageable ; voir [lien/référence]. Geler les USDT et USDC.
Paradoxalement, l'automatisation présente un avantage du point de vue des enquêtes numériques : elle instaure une régularité, et cette régularité est vérifiable. Des temps de réponse constants, des adresses cibles stables, des soldes ramenés à zéro et l'absence de rythme quotidien créent un schéma identifiable dans l'historique public des transactions. Nous décrivons plus en détail ci-dessous ce qui est possible et ce qui ne l'est pas. Récupération de cryptomonnaies et récupération d'actifs.
La question de savoir si les valeurs sont finalement sécurisées ne dépend pas de nous, mais des bourses participantes, des autorités et, si nécessaire, d'un tribunal.
Voici comment vous protéger à l'avenir
- Stockez la phrase de récupération uniquement hors ligne, jamais sous forme de photo, de capture d'écran, de note dans le cloud ou de fichier texte.
- Portefeuille matériel pour les avoirs plus importants et pour lire le contenu directement sur l'écran de l'appareil.
- Des portefeuilles séparés : un pour le stockage à long terme, un autre pour tout ce qui est expérimental.
- Examinez et révoquez régulièrement les autorisations ; évitez les autorisations illimitées.
- Ne confirmez jamais rien que vous ne comprenez pas, et vérifiez toujours l'origine des liens et des extensions.
La séparation des comptes par finalité est la mesure la plus efficace qui soit : une adresse utilisée constamment pour de nouvelles applications ne devrait jamais servir également de compte d’épargne.
Conclusion : Le bot est la conséquence, et non la cause.
Un bot de nettoyage de données n'est pas un outil d'attaque exotique, mais plutôt l'automatisation logique de dommages déjà survenus. Le problème ne commence pas avec le script, mais avec la perte de contrôle de vos identifiants de connexion. Et il ne s'arrête pas à la première fuite de données, car l'attaquant peut conserver le contrôle indéfiniment.
Il en résulte une séquence claire à suivre : d’abord, clarifier les faits, ensuite rassembler les preuves, puis agir. Et non l’inverse. L’adresse concernée est irrémédiablement perdue et doit être abandonnée.
Si vous n'êtes pas certain de la classification de votre cas, utilisez notre Évaluation initiale gratuite en cas de fraude liée aux cryptomonnaies ou Contactez-nous directement.
FAQ concernant le robot nettoyeur
Est-il possible de supprimer un robot nettoyeur ?
Non. Il n'y a rien à retirer de votre portefeuille ; le script s'exécute sur l'appareil de l'attaquant. La cause n'est pas un logiciel installé sur votre appareil, mais plutôt la connaissance de vos clés de chiffrement.
Mon portefeuille est-il de nouveau sécurisé après une réinstallation ?
Non. Une nouvelle application, un nouveau mot de passe ou un portefeuille différent ne changent rien au fait que les mêmes clés peuvent toujours être dérivées d'une phrase de récupération connue.
Pourquoi chaque dépôt disparaît-il immédiatement ?
Le bot surveille constamment votre adresse et envoie une transaction pré-établie dès sa réception. Tenter de contrer cela manuellement est pratiquement impossible.
Pourquoi mes tokens restent-ils intacts alors que seul l'ETH disparaît ?
Les transferts de jetons engendrent des frais que votre portefeuille ne prend pas en charge. L'escroc attend que vous préfinanciez ces frais. C'est précisément le principe du piège à gaz.
Puis-je encore économiser mes pièces restantes ?
C'est possible, oui, mais uniquement pour une transaction unique et planifiée à l'avance, et en fonction du réseau. En revanche, les recharges de gaz répétées entraînent presque toujours des pertes supplémentaires.
Serait-il utile d'utiliser une nouvelle adresse de réception dans le même portefeuille ?
Non. Toutes les adresses de ce portefeuille, y compris celles nouvellement générées, peuvent être dérivées d'une phrase de récupération connue. Vous avez besoin d'un portefeuille entièrement nouveau avec une nouvelle phrase de récupération.
Combien de temps l'adresse restera-t-elle à risque ?
Définitivement. Tant que les informations clés sont connues, le bot répondra à chaque dépôt, même des mois plus tard. L'adresse est irrécupérable.
Suffit-il de révoquer les autorisations ?
Uniquement si seules les permissions sont concernées. Si votre phrase de récupération ou votre clé privée est connue, une révocation est inefficace. Nous expliquons dans quel cas une révocation est effectivement suffisante dans l'article sur… Vide-portefeuille.
Comment distinguer un arnaqueur d'un arnaqueur ?
Un service de drainage exige votre autorisation ou votre signature et ne prélève que les sommes autorisées. Un service de balayage, en revanche, traite chaque paiement entrant sans aucune intervention de votre part, toujours à la même adresse et en quelques secondes.
Quelle est la première étape la plus importante ?
Ne déposez plus d'argent à l'adresse concernée, conservez toutes les preuves intactes et en toute sécurité, n'utilisez pas l'appareil suspect pour vos opérations bancaires et votre portefeuille, puis faites enquêter les professionnels sur les causes de l'incident.
Remarque : Cet article est fourni à titre informatif uniquement et ne saurait se substituer à un avis juridique adapté à chaque cas particulier. Crypto Investigation est un prestataire de services d’expertise judiciaire et non un cabinet d’avocats.