Que se passe-t-il vraiment quand vous "signez" quelque part ?
Imaginez qu'un token que vous n'avez pas demandé atterrisse sur votre adresse. Dans le portefeuille, vous verrez par exemple "1 000 $REWARD" accompagné d'un site qui promet que vous pourrez le récupérer en quelques clics. Vous ouvrez le site, connectez votre portefeuille et cliquez sur le bouton "Claim". Une fenêtre apparaît, demandant une signature. Et c'est là que tout se joue.
Dans la crypto, il existe deux types de "signature" différents qui se ressemblent presque, mais qui signifient des choses différentes :
- La transaction est une action ponctuelle. Vous envoyez quelque chose, vous échangez quelque chose, et c'est terminé.
- L'approval (approbation) est une autorisation permanente. Vous dites au contrat intelligent : "à partir de maintenant, tu peux manipuler ce token depuis mon portefeuille."
L'approval en lui-même ne vole rien. Ce n'est qu'une autorisation. L'argent ne disparaît que plus tard, quand l'attaquant utilise cette autorisation, éventuellement longtemps après que vous avez oublié le site frauduleux. C'est pour cela que nous l'appelons "la signature qui videra votre portefeuille plus tard".
À quoi ressemble concrètement une arnaque à l'approval, étape par étape ?
Prenons un déroulement type. Les chiffres sont illustratifs, ils servent à montrer le mécanisme, pas un cas réel.
- Un token inconnu arrive dans votre portefeuille, par exemple "AirdropX". Il est apparu tout seul, vous n'avez rien fait.
- Le token, dans son nom ou dans sa "description", renvoie vers un site. Le site ressemble à la page officielle du projet.
- Vous cliquez sur "Claim reward". Le portefeuille affiche une demande de signature.
- Vous signez. Sauf que ce que vous avez signé n'était pas un retrait de récompense. C'était un
approveou unsetApprovalForAll, c'est-à-dire une autorisation illimitée pour un contrat étranger de disposer de votre stablecoin ou de toute votre collection de NFT. - Rien ne se passe immédiatement. Le portefeuille a l'air normal.
- Trois jours plus tard, l'attaquant appelle la fonction
transferFromet se transfère votre solde. Vous voyez seulement que les tokens ont disparu.
La deuxième variante concerne les signatures de phishing dites de type Permit. Là, vous ne signez pas une transaction, mais un message (la signature est gratuite, vous ne payez pas de frais pour elle). Et c'est justement ce qui est piégeux : parce que vous ne payez pas pour la signature, il vous manque ce moment où le prix s'affiche dans le portefeuille. Nous parlons des frais et de la raison pour laquelle une transaction ordinaire coûte de l'argent dans notre glossaire, à l'entrée gas-fee.
Pourquoi une "approval" est-elle plus dangereuse qu'un simple transfert ?
Parce qu'un simple transfert est clos. Vous envoyez dix tokens, dix tokens partent, fin. Avec l'approval, vous signez une portée qui s'étend dans le futur.
De plus, de nombreuses autorisations sont accordées comme illimitées (en pratique, il s'agit du nombre techniquement le plus élevé possible). Cela signifie que le contrat peut toucher non seulement à ce que vous avez maintenant, mais aussi à ce qui vous arrivera plus tard. Quand, dans un mois, vous vous envoyez un salaire en stablecoin sur cette même adresse, l'ancienne autorisation reste valable et l'attaquant peut le siphonner aussi.
L'essentiel est le suivant : la présence d'une approval ne signifie pas encore un vol. Beaucoup d'applications légitimes (bourses, plateformes d'échange, protocoles de prêt) ont besoin d'une approval pour fonctionner normalement. Le problème n'est pas l'approval en soi, le problème est une approval accordée à quelqu'un à qui vous n'avez aucune raison de faire confiance, ou une approval dont vous n'avez plus besoin depuis longtemps et que vous avez laissée traîner.
Comment passer en revue vos autorisations et comment les révoquer ?
Révoquer (annuler) une approval signifie envoyer une nouvelle transaction qui ramène l'ancienne autorisation à zéro. À partir de ce moment, le contrat concerné n'a plus le droit de manipuler votre token.
La procédure générale ressemble à ceci :
| Étape | Ce que vous faites | À quoi faire attention |
|---|---|---|
| 1 | Vous identifiez les autorisations dont dispose votre adresse | Utilisez un outil qui lit les données directement depuis la blockchain à partir de votre adresse publique. Ne saisissez jamais nulle part votre phrase de récupération (seed) ni votre clé privée. |
| 2 | Vous parcourez la liste | Vous cherchez surtout les autorisations illimitées et les autorisations pour des contrats que vous ne reconnaissez pas. |
| 3 | Vous révoquez l'autorisation suspecte | La révocation est une transaction distincte, vous payez donc des frais de réseau pour elle. |
| 4 | Vous vérifiez le résultat | Après confirmation, l'autorisation devrait être à zéro. |
Deux choses qu'il est honnête de dire à voix haute :
- La révocation coûte des frais. Elle n'est pas gratuite, car c'est une vraie transaction sur le réseau. Combien exactement, cela dépend de l'état actuel du réseau, et nous ne le prédisons pas ici.
- La révocation ne récupère pas ce qui a déjà été volé. L'annulation d'une autorisation est une prévention et un arrêt du siphonnage futur. Si l'attaquant a déjà transféré le solde, la révocation ne le ramènera pas.
Comment reconnaître une signature suspecte avant de la confirmer ?
Il n'existe pas de signe visuel infaillible, mais quelques signaux reviennent :
- Le bouton promet un "claim" ou un "reward", mais le portefeuille affiche une demande de
approve,increaseAllowanceousetApprovalForAll. C'est une contradiction. - La signature est "gratuite" et il s'agit d'un message de type
Permit, alors que le site vous pousse à vous précipiter. - Le token qui vous a orienté vers l'action est arrivé sans être sollicité.
- L'adresse à laquelle l'autorisation accorde des droits n'est pas l'adresse de l'application que vous utilisez réellement.
Les portefeuilles modernes tentent aujourd'hui d'afficher un avertissement pour les signatures à risque et de traduire le contenu technique en langage humain. Prenez cela comme une aide, pas comme une garantie. La décision de signer reste entre vos mains.
Ce que vous devriez maintenant savoir faire, et ce qui reste incertain
Après cette leçon, vous devriez savoir reconnaître la différence entre une transaction ponctuelle et une approval permanente, comprendre pourquoi un portefeuille peut être vidé avec un décalage, et savoir qu'une approval peut être passée en revue et révoquée par une transaction distincte.
Ce qui reste incertain et ce que personne ne vous promettra honnêtement :
- Combien coûtera la révocation. Les frais dépendent du réseau à l'instant donné, nous n'indiquons ici aucun montant fixe.
- Si un contrat précis est frauduleux ou non. L'outil vous montrera à qui vous avez autorisé quoi, mais il n'y ajoutera pas automatiquement l'étiquette "voleur". L'évaluation de la fiabilité vous revient toujours.
- Si la révocation aidera à temps. Si l'attaquant a exploité l'autorisation avant que vous ayez eu le temps de l'annuler, la prévention ne fonctionne plus.
Ceci est une leçon éducative du charliedesk Classroom. Nous ne vous disons pas quoi acheter ou vendre. Nous montrons comment le mécanisme fonctionne, pour que vous décidiez les yeux ouverts.

