ActualitésCryptoUne escroquerie par empoisonnement d'adresse Ethereum entraîne une perte de 100 000 $

Une escroquerie par empoisonnement d'adresse Ethereum entraîne une perte de 100 000 $

Auteur: CoinTrust·

Points clés

  • Un utilisateur d'Ethereum a perdu environ 100 000 dollars après avoir copié une adresse de portefeuille frauduleuse depuis son propre historique de transactions sans avoir vérifié indépendamment l'adresse complète de destination.
  • Les attaques par empoisonnement d'adresse fonctionnent en générant des adresses de portefeuille qui ressemblent à des adresses précédemment utilisées et en les injectant dans l'historique des transactions d'une victime via de petites transactions.
  • Les transactions blockchain sont généralement irréversibles, ce qui signifie que les fonds envoyés à un portefeuille contrôlé par un attaquant ne peuvent généralement pas être récupérés une fois confirmés.
  • La vulnérabilité s'étend au-delà d'Ethereum à d'autres réseaux compatibles EVM tels que Polygon, Arbitrum et Optimism car l'attaque cible le comportement des utilisateurs plutôt que les faiblesses du protocole.
  • Les spécialistes de la sécurité recommandent d'obtenir les adresses des destinataires auprès de sources de confiance, de comparer les chaînes d'adresses complètes caractère par caractère et d'envoyer des montants de test avant les transferts importants.
Une escroquerie par empoisonnement d'adresse Ethereum entraîne une perte de 100 000 $

Un utilisateur d'Ethereum aurait perdu environ 100 000 dollars dans une attaque par empoisonnement d'adresse après avoir copié une adresse de portefeuille depuis son historique de transactions sans avoir vérifié indépendamment la destination avant de transférer les fonds.

La plateforme d'analyse blockchain Lookonchain a signalé l'incident, attirant de nouveau l'attention sur la menace persistante des escroqueries par empoisonnement d'adresse — une catégorie de fraude cryptographique qui exploite la manière dont les utilisateurs identifient et copient les adresses de portefeuille. L'empoisonnement d'adresse a été associé à des pertes cumulées substantielles dans l'écosystème crypto, les entreprises de sécurité blockchain documentant des incidents allant de vols individuels à cinq chiffres à des compromissions de plusieurs millions de dollars ciblant des portefeuilles de baleines. Cette classe d'attaques fait partie d'un paysage plus large d'exploits d'ingénierie sociale que les chercheurs en sécurité identifient systématiquement comme l'un des vecteurs les plus courants de vol de cryptomonnaies, précisément parce qu'elle contourne entièrement la sécurité du protocole blockchain et cible le comportement des utilisateurs.

Comment fonctionne l'empoisonnement d'adresse

Les attaques par empoisonnement d'adresse reposent sur le comportement humain plutôt que sur une vulnérabilité technique du réseau Ethereum. Les attaquants génèrent des adresses de portefeuille qui ressemblent étroitement à celles avec lesquelles une victime a précédemment interagi, en faisant souvent correspondre les premiers ou les derniers caractères. Ils envoient ensuite une petite transaction au portefeuille de la victime, ce qui provoque l'apparition de l'adresse trompeuse dans l'historique des transactions de la victime. La génération d'adresses correspondantes est computationnellement réalisable car les adresses Ethereum intègrent une somme de contrôle mais s'affichent toujours sous forme tronquée dans la plupart des interfaces de portefeuille, créant ainsi une fenêtre de tromperie visuelle.

Les adresses de portefeuille sont de longues chaînes alphanumériques, ce qui rend difficile pour les utilisateurs de distinguer les adresses légitimes des adresses frauduleuses lorsqu'une interface de portefeuille n'affiche que les premiers et les derniers caractères. Si un utilisateur copie ultérieurement une adresse depuis cet historique sans vérifier la chaîne complète, les fonds peuvent être détournés vers l'attaquant.

La technique est particulièrement efficace car les utilisateurs peuvent supposer que toute adresse apparaissant dans leur historique de transactions est intrinsèquement fiable. Cependant, la présence d'une adresse dans un historique de transactions ne confirme pas qu'elle appartient au destinataire prévu.

La perte Ethereum signalée de 100 000 dollars illustre comment une seule adresse de portefeuille non vérifiée peut entraîner la perte permanente d'actifs numériques, car les transactions blockchain ne peuvent généralement pas être annulées une fois confirmées. Cette irréversibilité contraste fortement avec les systèmes financiers traditionnels, où les transferts erronés peuvent parfois être rappelés ou signalés via des intermédiaires institutionnels.

La vérification reste la défense clé

L'incident souligne l'importance de confirmer indépendamment les adresses de portefeuille avant de transférer Ethereum ou tout autre actif numérique. Les utilisateurs peuvent réduire leur exposition en obtenant les adresses des destinataires directement auprès d'une source de confiance plutôt qu'en les sélectionnant depuis les historiques de transactions.

Les précautions supplémentaires recommandées incluent :

  • Comparer l'adresse complète du portefeuille caractère par caractère avant de confirmer une transaction, en particulier pour les transferts importants.
  • Envoyer un petit montant de test avant de transférer le solde complet.
  • Utiliser les fonctionnalités de carnet d'adresses offertes par certains portefeuilles et plateformes d'échange, à condition que l'adresse soit vérifiée avant d'être enregistrée.

Certains développeurs de portefeuilles ont réagi à la prévalence de l'empoisonnement d'adresse en mettant en œuvre des fonctionnalités qui affichent les adresses complètes, avertissent les utilisateurs des adresses similaires dans leur historique, ou intègrent des écrans de confirmation sur portefeuille matériel qui affichent la destination complète avant la signature. Cependant, ces mesures d'atténuation ne sont pas universellement adoptées dans l'écosystème.

Les spécialistes de la sécurité recommandent systématiquement de traiter chaque adresse de portefeuille comme non fiable jusqu'à ce qu'elle ait été vérifiée indépendamment, en particulier lorsqu'une transaction implique un montant substantiel de cryptomonnaie.

Lookonchain a émis une alerte publique sur X :

Address poisoning is everywhere. Always double-check the wallet address before sending funds, and never copy an address from your transaction history. Another victim copied a wallet address from the transaction history and sent funds without double-checking, losing $100K!… pic.twitter.com/L2H8K3IpVk

— Lookonchain (@lookonchain) August 13, 2026

https://x.com/lookonchain/status/2087749414995759528

Un risque croissant sur les réseaux blockchain

L'empoisonnement d'adresse est devené une préoccupation récurrente à mesure que l'adoption des cryptomonnaies se développe et que les transactions blockchain restent largement irréversibles. Contrairement aux virements bancaires traditionnels, les paiements blockchain n'offrent généralement aucun mécanisme centralisé pour annuler une transaction après qu'elle a été finalisée.

L'incident illustre également pourquoi l'historique des transactions ne devrait pas être traité comme un annuaire d'adresses. Même si une adresse semble avoir été utilisée lors d'une transaction antérieure, les utilisateurs doivent confirmer qu'elle appartient toujours au destinataire prévu avant d'envoyer des fonds supplémentaires.

Le risque s'étend au-delà d'Ethereum. Des escroqueries similaires basées sur les adresses peuvent affecter les utilisateurs sur plusieurs réseaux blockchain car la méthodologie d'attaque dépend principalement des pratiques de vérification des utilisateurs plutôt que du protocole sous-jacent. Les réseaux avec des formats d'adresse compatibles EVM, y compris Polygon, Arbitrum et Optimism, présentent la même surface de vulnérabilité.

Pour les particuliers et les entreprises détenant des actifs numériques substantiels, les conséquences d'un transfert erroné vers un portefeuille contrôlé par un attaquant peuvent être significatives. La récupération peut être difficile voire impossible, ce qui fait de la prévention la mesure de protection la plus efficace.

L'incident signalé sert de rappel que la sécurité des cryptomonnaies dépend non seulement de la technologie blockchain, mais aussi de pratiques de transaction disciplinées. Vérifier soigneusement l'adresse de destination et éviter la confiance aveugle dans l'historique des transactions peut réduire considérablement le risque de devenir victime d'attaques par empoisonnement d'adresse.