Types d’arnaques
Address poisoning : les adresses trompeuses dans l’historique
Comment une adresse ressemblante se glisse dans un historique, à quel moment une perte survient et quelles preuves conserver.
Dans cet article
L’attaque vise l’adresse que vous copiez
L’address poisoning consiste à placer une entrée trompeuse dans l’historique d’un portefeuille. L’attaquant utilise une adresse qui ressemble à celle d’un véritable interlocuteur, dans l’espoir que le propriétaire la copiera pour un paiement ultérieur. Un transfert entrant non sollicité n’autorise pas, à lui seul, des dépenses depuis le portefeuille destinataire. La perte survient lorsqu’un paiement sortant est ensuite approuvé vers la mauvaise adresse. MetaMask explains the transfer-history mechanism.
La tromperie exploite notre façon de lire les adresses. Un portefeuille peut n’afficher que les premiers et les derniers caractères, en masquant le milieu. Deux adresses différentes peuvent alors paraître identiques dans cette présentation abrégée. Une abréviation reconnaissable facilite l’affichage ; elle ne vérifie pas une identité. Le problème existe aussi lorsqu’une adresse est copiée depuis l’historique des retraits d’une plateforme ou depuis une capture d’écran.
Reconstituer la séquence des opérations
Prenons une entreprise fictive qui a déjà payé son fournisseur A. Sa comptabilité repère ensuite un petit transfert associé à une adresse B dont le début et la fin visibles ressemblent à ceux de A. Elle copie B pour le paiement suivant. Au moins 3 traces sont pertinentes : le véritable paiement antérieur, l’entrée trompeuse et le transfert ultérieur vers B. La dernière transaction, prise isolément, n’explique pas comment le destinataire a été choisi.
Conservez ces éléments séparément. Notez la blockchain, les adresses complètes, les identifiants de transaction, le contrat du token et les horodatages. Le nom affiché d’un token ne suffit pas : un attaquant peut donner un nom familier à un actif sans rapport. Un montant minuscule ne rend pas non plus une entrée fiable. Dans cet exemple, l’utilité du petit transfert tient à sa place dans l’interface, pas à sa valeur économique.
Vérifier le destinataire indépendamment
Récupérez l’adresse du destinataire dans un carnet d’adresses déjà vérifié ou confirmez-la par un canal de contact établi. Comparez la totalité de l’adresse, y compris les caractères centraux, sur l’écran de confirmation final. MetaMask déconseille explicitement de considérer l’historique copié comme un carnet d’adresses fiable. Une alerte concernant une adresse inconnue ou ressemblante mérite une vérification indépendante. L’ignorer parce que l’abréviation paraît familière reproduit l’erreur initiale.
Un paiement d’essai peut établir que le destinataire a reçu une petite somme, à condition qu’il confirme lui-même sa réception par un moyen indépendant. Vérifier seulement que la transaction a réussi prouve uniquement que l’adresse saisie a reçu le transfert. Cela ne prouve pas qu’elle appartient à la personne visée. Le paiement plus important doit également conserver exactement la même destination vérifiée.
Ce que les traces permettent d’établir
Une forte ressemblance visuelle et une séquence cohérente de transferts peuvent étayer l’hypothèse d’un address poisoning. Elles n’identifient pas automatiquement la personne qui contrôle l’adresse destinataire. Le rapport doit distinguer la séquence observée, le récit de l’utilisateur sur la copie de l’adresse et les autres preuves d’attribution. Cette distinction permet d’exploiter le constat sans confondre une étiquette sur la blockchain avec une identité démontrée.