Binance met en garde contre les escroqueries d'empoisonnement d'adresses utilisant des adresses de portefeuille imitantes
Points clés
- •Binance a averti que les escroqueries d'empoisonnement d'adresses reposent sur l'insertion d'adresses de portefeuille imitantes dans l'historique des transactions d'une victime, sans compromettre le portefeuille ni ses clés privées.
- •Les escrocs peuvent générer des adresses de type Ethereum partageant les mêmes caractères de début et de fin qu'un destinataire légitime ; les vues abrégées des adresses ne doivent donc pas être considérées comme une preuve d'authenticité.
- •La fraude commence généralement par une transaction de valeur nulle ou minime depuis la fausse adresse, et la perte réelle survient plus tard lorsqu'une victime envoie par erreur des fonds que les transferts blockchain ne permettent pas de récupérer.
- •Cette technique a été observée sur des réseaux notamment Ethereum et BNB Smart Chain, ce qui signifie qu'elle peut toucher quiconque effectue des transactions sur des blockchains publiques.
- •Binance recommande de vérifier l'adresse de destination complète, d'enregistrer les destinataires vérifiés dans un carnet d'adresses et d'effectuer une petite transaction de test avant les paiements plus importants.

Binance a lancé un avertissement aux utilisateurs de crypto-monnaies concernant les escroqueries d'empoisonnement d'adresses, dans lesquelles des attaquants placent délibérément des adresses de portefeuille imitantes dans l'historique des transactions des victimes. L'objectif de ce stratagème est de tromper les utilisateurs en leur faisant envoyer de futurs paiements vers une mauvaise destination.
Selon la plateforme, le stratagème repose sur une faiblesse simple dans la manière dont les gens récupèrent les adresses de portefeuille. Plutôt que de compromettre un portefeuille ou d'obtenir ses clés privées, l'attaquant tente de rendre une adresse frauduleuse suffisamment familière pour que l'utilisateur la copie lors d'une transaction ultérieure. Les transferts blockchain confirmés étant irréversibles, le danger ne réside pas dans la transaction d'empoisonnement elle-même — souvent sans aucune valeur — mais dans le moment où la victime envoie ensuite des fonds au mauvais endroit.
Comment fonctionne l'empoisonnement d'adresses crypto
L'attaque commence lorsqu'un escroc identifie un portefeuille ayant déjà transféré des fonds à un destinataire particulier. Les transactions blockchain étant publiquement visibles, l'attaquant peut examiner l'activité du portefeuille et repérer les adresses que le propriétaire est susceptible de réutiliser.
L'escroc crée ensuite une autre adresse de portefeuille conçue pour ressembler à la destination légitime. L'adresse frauduleuse peut être conçue pour partager des caractères similaires au début et à la fin, ce qui la rend plus difficile distinguer lorsque seules des versions abrégées des adresses sont affichées. Deux adresses différentes peuvent donc paraître presque identiques dans une vue abrégée tout en contenant des caractères totalement différents au milieu. Générer des adresses candidates jusqu'à ce que l'une corresponde à une séquence de début et de fin souhaitée est techniquement simple sur les réseaux de type Ethereum, c'est pourquoi un préfixe et un suffixe familiers ne doivent pas être considérés comme la preuve qu'une adresse est authentique.
L'attaquant envoie ensuite une transaction de valeur nulle ou minime depuis l'adresse imitante vers le portefeuille ciblé. La fausse adresse apparaît ainsi dans l'historique des transactions du portefeuille aux côtés des transactions légitimes. Binance a souligné que l'attaquant n'a pas besoin d'accéder aux clés privées de la victime pour mener à bien ce stratagème, ce qui signifie que le portefeuille lui-même n'est jamais directement compromis.
Pourquoi l'historique du portefeuille peut devenir un piège
Le risque apparaît lorsque le propriétaire du portefeuille prépare plus tard un envoi de fonds vers un destinataire qu'il a déjà utilisé. Un utilisateur qui se fie à l'historique des transactions plutôt qu'à une adresse vérifiée peut sélectionner par erreur l'adresse imitante de l'attaquant au lieu de la bonne. Une fois le transfert approuvé, la crypto-monnaie est envoyée vers le portefeuille frauduleux plutôt que vers le destinataire prévu, et la blockchain n'offre aucun mécanisme intégré pour la récupérer.
La présence d'une petite transaction entrante ne doit pas être considérée comme la preuve qu'une adresse appartient à un destinataire de confiance. Son apparition dans l'activité récente peut néanmoins donner à l'adresse une apparence légitime ou familière, en particulier lorsqu'un paiement est préparé rapidement. L'attaque exploite donc le comportement des utilisateurs plutôt que de briser directement la sécurité du portefeuille elle-même. Pour la même raison, un petit transfert entrant inattendu dans l'historique d'un portefeuille mérite d'être examiné avant de préparer le prochain paiement.
Binance recommande de vérifier l'adresse complète
Binance conseille aux utilisateurs de vérifier l'intégralité de l'adresse de destination avant d'approuver un transfert de crypto-monnaies. La plateforme recommande également d'enregistrer les destinataires vérifiés dans un carnet d'adresses plutôt que de sélectionner repeatedly des adresses dans l'historique des transactions lors des envois de fonds.
Pour les paiements plus importants, Binance recommande d'effectuer d'abord une petite transaction de test et de confirmer qu'elle parvient à la destination prévue avant d'envoyer le reste des fonds.
Ces précautions sont particulièrement pertinentes lorsque le logiciel de portefeuille abrège les adresses ou lorsque les utilisateurs copient habituellement les destinations depuis leurs transactions récentes. Cette technique a été observée sur des réseaux notamment Ethereum et BNB Smart Chain, rappelant que la méthode s'applique partout où les utilisateurs effectuent des transactions sur des registres publics. Bien que l'attaque elle-même puisse commencer par une transaction de valeur faible ou nulle, un paiement erroné ultérieur peut porter sur un montant nettement plus important.
Un historique de transactions blockchain enregistre où l'activité passée a eu lieu, mais il n'établit pas que chaque adresse qui yît appartient à un destinataire de confiance. La vérification de la destination complète avant l'envoi demeure une protection importante contre les escroqueries d'empoisonnement d'adresses.
Le rapport original a été rédigé par Marcus Renfield, analyste des marchés de crypto-monnaies et rédacteur spécialisé en données on-chain.
Source : Hokanews. L'alerte de Binance a également été publiée via son compte X officiel : https://x.com/binance/status/2103635663518392667