Les drainers de portefeuille et les arnaques à la signature

2026-08-24

Les drainers de portefeuille et les arnaques à la signature

Les vols de cryptos les plus effrayants ne cassent pas votre portefeuille : ils vous poussent à signer vous-même le départ de vos fonds. Les drainers de portefeuille et les arnaques à la signature sont devenus la première cause de perte de cryptos, justement parce qu'aucun piratage n'est en jeu. Comprendre leur fonctionnement est votre meilleure défense.

Les drainers de portefeuille et les arnaques à la signature : les points clés en un coup d'œil

Pourquoi les arnaques à la signature fonctionnent

La cryptographie de votre portefeuille est pour ainsi dire incassable : les attaquants n'essaient donc pas de la casser. Ils visent la seule partie qu'ils peuvent influencer, c'est-à-dire vous. S'ils arrivent à vous faire approuver une transaction malveillante ou signer un message malveillant, ils n'ont pas besoin de vos clés — vous leur remettez l'accès de plein gré. Rien n'a été piraté : vous avez signé, et sur une blockchain une signature est définitive.

Ce qu'est un drainer de portefeuille

Un drainer de portefeuille est un kit prêt à l'emploi qui automatise ce vol. Dès que vous signez ce qu'il place devant vous, le drainer aspire instantanément vos jetons et vos NFT, souvent en regroupant le tout dans une seule transaction, si bien que votre portefeuille se vide en quelques secondes. Ces kits forment une activité industrialisée qui pèse des milliards de dollars, vendue à des escrocs qui les déploient sur de faux sites, des liens de hameçonnage et des publicités payantes.

Les ruses de signature

Les drainers s'appuient sur quelques ruses précises. La première est une approbation de jetons malveillante, qui donne au contrat de l'escroc le droit de dépenser vos jetons. La deuxième est une signature « permit » hors chaîne : un message sans gas qui autorise une dépense sans transaction visible, donc facile à laisser passer. La plus dangereuse est la signature aveugle, une demande de message brut qui cache derrière des données illisibles ce que vous autorisez réellement.

Les appâts

L'appât est conçu pour vous précipiter vers une demande de signature. Les accroches classiques sont de faux airdrops promettant des jetons gratuits, des copies conformes d'applications réelles, des pages de « claim » ou de « mint », des messages privés urgents et des publicités malveillantes affichées en tête des résultats de recherche, au-dessus du vrai site. Toutes mènent au même instant : une demande de signature, présentée pour que vous cliquiez avant de réfléchir.

Comment vous protéger

Quelques habitudes suffisent à bloquer presque tout. Ne signez jamais depuis un lien que vous n'avez pas cherché vous-même, et lisez toujours ce que la fenêtre demande : un « approve » ou un « permit » inattendu sur vos jetons est un signal d'alerte. Utilisez un portefeuille qui décode les signatures et vous avertit des demandes risquées, mettez en favori les adresses réelles des applications que vous utilisez, révoquez régulièrement les anciennes approbations et envisagez de garder l'essentiel de vos fonds sur un portefeuille distinct de celui que vous connectez aux nouveaux sites.

L'essentiel

Les drainers de portefeuille et les arnaques à la signature transforment votre propre signature en arme, ce qui leur permet de contourner une sécurité par ailleurs parfaite. Votre protection tient entièrement à ce que vous acceptez de signer : ralentissez à chaque fenêtre, vérifiez à la fois le site et la demande exacte, et traitez toute demande de signature inattendue comme hostile tant que vous n'avez pas prouvé le contraire. En crypto, le clic à craindre le plus est celui que vous faites vous-même.

Articles associés

Autres articles Bitbase sur ce sujet :

- Comment récupérer un portefeuille crypto

- Portefeuilles à passkey et récupération sociale : accès et récupération selon différents modèles de confiance

- Clé privée et phrase de récupération : quelle différence ?

Avertissement : Cet article est un contenu pédagogique de Bitbase Academy, fourni à titre d'information uniquement. Il ne constitue pas un conseil en investissement, en trading, en fiscalité ou en finance. Rédigé en juillet 2026 ; référez-vous aux informations officielles les plus récentes.

Sources

[1] ScamSniffer, "Wallet drainers and approval phishing report" scamsniffer.io

[2] MetaMask, "How to avoid signature phishing scams" metamask.io

Articles connexes

Plus