Alerte de sécurité WEEX — Escroquerie par approbation malveillante
Qu'est-ce qu'une escroquerie par approbation malveillante ?
Les escroqueries par approbation malveillante comptent parmi les menaces les plus répandues et les plus dommageables dans l'espace Web3, affectant d'innombrables utilisateurs.
Dans le Web3, lorsque vous interagissez avec un smart contract, vous êtes souvent tenu d'accorder des autorisations en signant une transaction. Les exemples courants incluent :
- Approuver une dApp pour accéder à vos jetons.
- Accorder à un contrat la permission de transférer vos NFT.
- Effectuer des actions apparemment inoffensives comme se connecter ou vérifier la propriété.
Les escroqueries par approbation malveillante exploitent ces actions en incitant les utilisateurs à accorder à des contrats nuisibles la permission de transférer leurs actifs.
Caractéristiques principales
- Inciter les utilisateurs à accorder des autorisations dangereuses : Les escrocs usurpent l'identité de dApps légitimes, d'airdrops ou de projets NFT. Ils attirent les utilisateurs en les incitant à cliquer sur un bouton « Approuver », qui autorise en réalité des actions malveillantes comme l'accès aux jetons ou aux NFT.
- Les actifs sont drainés sans transfert : Vous n'avez rien envoyé, vous avez seulement cliqué sur « Confirmer ». Mais une fois l'approbation accordée, les attaquants peuvent transférer vos actifs à tout moment sans autre action de votre part.
- Les approbations sont souvent illimitées : La plupart des contrats malveillants demandent l'allocation maximale possible, leur donnant un accès permanent et illimité à vos jetons ou NFT.
- Le contrat est passif : Les contrats d'escroquerie ne volent pas activement les fonds. Ils comptent entièrement sur les utilisateurs qui signent volontairement des approbations, ce qui les aide à échapper aux avertissements de sécurité conventionnels.
- Invites de signature trompeuses : Les invites d'approbation du portefeuille sont souvent trop techniques ou simplifiées à l'excès, ce qui rend difficile la compréhension de ce que vous signez. De nombreux utilisateurs supposent qu'il s'agit d'une autorisation inoffensive et confirment sans réaliser le risque.
Scénarios courants
- Faux Airdrop ou pages de minting de NFT : Les sites promeuvent des « airdrops limités » ou des « mints gratuits ». Cliquer sur le bouton déclenche une demande d'approbation d'accès aux jetons ou aux NFT. Une fois approuvé, les escrocs peuvent drainer vos actifs à tout moment.
- Fausse plateforme DEX ou d'échange : Vous connectez votre portefeuille à un faux decentralized exchange pour échanger des jetons. Au lieu d'exécuter une transaction, le site vous incite à approuver l'accès aux jetons. Vos fonds sont alors volés.
- Fausse plateforme de Staking ou de jeu : Vous êtes invité à « staker des jetons » ou à « commencer à jouer » sur une plateforme DeFi ou GameFi trompeuse. Le site demande l'approbation pour vos jetons ou NFT, mais toute la plateforme est fausse.
- Frontends piratés de projets légitimes : Les attaquants compromettent des sites Web de confiance ou détournent des enregistrements DNS pour remplacer des contrats légitimes par des contrats malveillants. Les utilisateurs pensent utiliser une vraie dApp mais approuvent en réalité des autorisations nuisibles.
- Faux support client ou documentation : Un faux agent de support envoie un lien prétendant « résoudre un problème ». La page vous demande d'approuver un contrat, qui est en fait conçu pour voler vos actifs.
Comment cela fonctionne
L'idée centrale derrière les approbations malveillantes est simple :
Elle exploite le manque de sensibilisation des utilisateurs aux autorisations on-chain. En vous induisant en erreur pour obtenir des approbations, les escrocs prennent le contrôle de vos actifs et les volent sans que vous le sachiez.
Processus technique
- L'escroc déploie un contrat malveillant (qui n'initie pas lui-même les transferts).
- L'utilisateur est incité à appeler l'approbation (pour les jetons).
- L'approbation est accordée : les actifs restent temporairement dans le portefeuille.
- Les escrocs utilisent des fonctions pour déplacer les fonds vers leur portefeuille.
- Comme la transaction est approuvée par l'utilisateur, elle est considérée comme valide et n'est pas bloquée.
Meilleures pratiques pour vous protéger
Surveillez ces signaux d'alerte pour éviter les approbations malveillantes :
- La dApp n'a aucune fonctionnalité réelle, elle ne demande que l'approbation.
- Elle demande l'accès à des actifs de grande valeur comme l'ETH, des stablecoins ou des NFT.
- L'approbation n'a pas de limite de dépenses.
- La fenêtre contextuelle de signature montre des actions à haut risque.
- Le site Web semble peu professionnel ou imite un projet connu.
- Évitez de cliquer sur des liens aléatoires ou d'approuver des demandes provenant de sources non vérifiées comme les messages directs Telegram ou les réponses Twitter.
Conclusion
Si vous ne le comprenez pas, ne le signez pas. S'il ne s'agit pas d'une transaction, réfléchissez à deux fois avant d'approuver.
Pour les utilisateurs quotidiens, l'approbation des autorisations de smart contract doit être effectuée avec une extrême prudence. Adoptez une mentalité axée sur la sécurité : traitez chaque approbation comme un transfert potentiel de fonds. Examinez toujours et vérifiez deux fois chaque autorisation avant de signer.
Pour en savoir plus
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Meilleures applis crypto pour débutants : les cinq fonctionnalités qui comptent vraiment sur votre téléphone

Pourquoi Kalshi met-il fin à son programme de récompenses de volume ?

Pourquoi Tether fait-il l'objet d'un rapport du sénat Américain sur l'Iran ?

Comment acheter des cryptomonnaies avec PayPal : le piège de la conservation que la plupart des débutants ne voient pas

Action MU après un T4 record : pourquoi Micron a reculé malgré un énorme dépassement des attentes

Les démocrates du Sénat bloquent le projet de loi sur les actions : ce qui a échoué et quelle est la suite

Prix du token ENA en hausse de 76 % en un mois : le test du déblocage du 05/10

L’action HPE atteint un record grâce à une commande d’IA de 1,2 Md $ : est-elle encore bon marché ?

Le cours du QNT près de 295 $ : l’accord bancaire justifie-t-il un rallye de 4x ?

FICO vs VantageScore : ce que signifie réellement la nouvelle règle de Fannie Mae et Freddie Mac pour votre prêt immobilier

Meilleure plateforme d’échange crypto pour débutants en 2026 : le parcours réel de votre premier 100 $

Qu’est-ce que STOCKER ? Stockereum, les memecoins adossés à des actions et leurs risques

Contrats à terme Bitcoin à 83 K $ : PnL et dimensionnement des positions à l’approche de la semaine de l’emploi

Contrats à terme QNT après un rallye de 280 % : levier et calcul des liquidations

Pic et retournement du cours de HBAR : positions longues, courtes et ordres stop-loss

Mise à jour de l’upgrade XRP : Batch sur XRPL reporté au 9 octobre et changements prévus

Rallye des cours de WIF et POPCAT : la rotation des memecoins Solana peut-elle tenir ?

Comment gérer ses USDT inactifs ? Top 5 des plateformes pour générer des revenus passifs en octobre 2026

Qu’est-ce que XDP ? Doppler Finance peut-il franchir 0,03 $ en 10/2026 ?

Qu’est-ce que Coinbase Wrapped Zcash (cbZEC) ? Comment apporter Zcash sur Base sans la confidentialité native de ZEC

Portefeuille crypto le plus sûr en 2026 : choisir le type de portefeuille selon la menace qui vous inquiète vraiment

Qu’est-ce que le Coinbase Wrapped HYPE (cbHYPE) ? Fonctionnement sur Base, couverture 1:1, risques et conversion de HYPE

QNT est-il une action ou une cryptomonnaie ? Quant (QNT) et l’action Quantinuum ne sont pas le même actif

Portefeuille crypto sans KYC : 6 choix et 5 endroits où votre identité fuit encore

Litige entre THORChain et Bitget : qui peut réellement geler des cryptomonnaies volées ?

Qu’est-ce que la crypto Quant (QNT) ? Fonctionnement d’Overledger, utilité de QNT et offre du token expliqués

Meilleur portefeuille crypto décentralisé pour débutants : ce que l’autogarde exige vraiment de vous

Meilleure application crypto pour débutants : application d’échange, portefeuille ou les deux ? Comment choisir avant de télécharger
Qu’est-ce que Gno.land (GNOT) ? Comment fonctionnent GnoVM, les dépôts de stockage, la tokenomics et GovDAO



