Accueil / Blog / Crypto

Address poisoning : comment les fraudeurs substituent une adresse de portefeuille dans l’historique des transactions

8 min de lecture Crypto
Address poisoning : comment les fraudeurs substituent une adresse de portefeuille dans l’historique des transactions
De nombreux utilisateurs envoient des USDT et d’autres actifs aux mêmes adresses et, par commodité, copient les coordonnées depuis l’historique de leurs opérations précédentes. L’attaque appelée address poisoning, ou « empoisonnement d’adresse », exploite précisément cette habitude : le fraudeur crée une adresse visuellement similaire à celle du véritable destinataire et l’ajoute à l’historique de la victime au moyen d’une transaction nulle ou d’une microtransaction.
Les portefeuilles et explorateurs blockchain abrègent souvent les longues adresses en n’affichant que les premiers et derniers caractères. Si ceux-ci se ressemblent, la substitution peut passer inaperçue. L’utilisateur copie l’adresse depuis la mauvaise ligne, signe une véritable transaction — et les fonds sont irréversiblement envoyés vers le portefeuille du fraudeur.

Comment fonctionne l’address poisoning et pourquoi des adresses similaires apparaissent dans l’historique

Les adresses de portefeuilles crypto sont longues, c’est pourquoi les utilisateurs vérifient rarement chaque caractère. Les fraudeurs surveillent les transferts publics de tokens populaires et repèrent les adresses qui interagissent régulièrement entre elles. Ils génèrent ensuite automatiquement leur propre adresse présentant les mêmes quelques caractères au début et à la fin.
Le fraudeur envoie ensuite depuis cette adresse préparée un transfert nul ou d’un montant très faible. Dans certains cas, le journal du token peut afficher une entrée visuellement similaire à une opération antérieure de l’utilisateur. L’objectif n’est pas d’infecter la blockchain ou de prendre le contrôle du portefeuille. Il s’agit de rendre la fausse adresse visible dans l’historique et d’attendre que le propriétaire la copie lors d’un paiement ultérieur.
Le schéma typique se présente ainsi :
  1. Une entreprise ou un utilisateur transfère des USDT à une contrepartie habituelle.
  2. Le fraudeur voit la transaction publique et génère une adresse similaire.
  3. Un transfert nul ou une microtransaction arrive sur l’adresse de la victime et ajoute une nouvelle entrée à l’historique.
  4. Lors du paiement suivant, la victime copie l’adresse abrégée depuis la mauvaise ligne.
  5. Le portefeuille exécute exactement l’opération confirmée par l’utilisateur ; le réseau ne la reconnaît donc pas comme une erreur.
L’address poisoning doit être distingué du clipboard hacking. Dans le premier cas, l’utilisateur copie lui-même une adresse similaire depuis un historique empoisonné. Dans le second, un logiciel malveillant remplace automatiquement l’adresse dans le presse-papiers de l’appareil. Le résultat visible est le même — le transfert part au mauvais endroit — mais le mode de compromission et les vérifications à effectuer ensuite diffèrent. Explications officielles : Address poisoning scams et Clipboard hacking dans l’aide MetaMask.
Obtenir une consultation Évaluation courte — sans engagement

Comment se protéger contre la substitution d’adresse lors d’un transfert de cryptomonnaie

N’utilisez jamais l’historique des transactions comme carnet d’adresses. La présence d’une adresse dans une opération précédente ne prouve pas qu’elle appartient à la contrepartie recherchée. Obtenez les coordonnées à partir d’une source convenue ou utilisez une liste de contacts vérifiée et une allowlist sur la plateforme.
  • Vérifiez l’adresse entière. Contrôler uniquement les quatre premiers et les quatre derniers caractères ne suffit pas : ce sont précisément ceux que les fraudeurs cherchent à reproduire. Comparez également la partie centrale de l’adresse ou utilisez une fonction de comparaison exacte.
  • Confirmez les coordonnées par un autre canal. Pour les montants importants, contactez le destinataire via un numéro connu à l’avance, une adresse e-mail professionnelle ou un autre canal indépendant. Ne vous fiez pas uniquement à un message dans une conversation dont le compte pourrait avoir été compromis.
  • Utilisez un carnet d’adresses et une allowlist. Enregistrez les adresses vérifiées avec des noms clairs et, sur les plateformes, activez une liste d’adresses autorisées ainsi qu’un délai lors de l’ajout de nouvelles coordonnées si cette fonction est disponible.
  • Vérifiez l’adresse sur l’écran de l’appareil. Avant de signer, comparez les coordonnées dans l’application et sur l’écran du portefeuille matériel. Cela aide également à détecter une substitution dans le presse-papiers.
  • Mettez en place un double contrôle. Dans une entreprise, l’adresse et le montant doivent être vérifiés indépendamment par une deuxième personne autorisée. Pour les paiements réguliers, formalisez une procédure de modification des coordonnées de la contrepartie.
  • N’ignorez pas les avertissements du portefeuille. Certaines interfaces signalent les transferts nuls suspects ou les masquent. Il s’agit d’une protection complémentaire, qui ne remplace pas une vérification manuelle.
Un transfert test d’un petit montant réduit le risque d’erreur, mais ne supprime pas à lui seul l’address poisoning. Si, après le test, le fraudeur ajoute une adresse similaire à l’historique, l’utilisateur peut toujours sélectionner la mauvaise ligne lors du paiement principal. Pour la deuxième transaction, réutilisez les coordonnées déjà vérifiées au lieu de copier la dernière adresse du journal.
Pour les paiements professionnels, il est utile de conserver l’adresse complète avec le nom du réseau, la date de vérification et la personne de contact. Tout changement de coordonnées doit être confirmé séparément. Ce processus simple protège non seulement contre l’address poisoning, mais aussi contre le piratage de la messagerie professionnelle ou d’un compte de messagerie instantanée.

Que faire si les fonds ont déjà été envoyés vers l’adresse substituée

Si la transaction est encore en attente de confirmation, la possibilité de la remplacer ou de l’annuler dépend du réseau, du type de portefeuille et de son statut actuel. N’effectuez pas de transactions supplémentaires au hasard. Si l’opération a déjà été définitivement confirmée par la blockchain, il n’est plus possible de la récupérer via un simple bouton d’annulation : le contrôle des fonds appartient désormais au propriétaire de l’adresse de destination.
Consignez immédiatement :
  • le hash de la transaction erronée, le réseau, le token, le montant et l’heure ;
  • la bonne adresse de la contrepartie et l’adresse substituée du fraudeur ;
  • l’opération légitime précédente et les transferts nuls ou microtransactions susceptibles d’avoir empoisonné l’historique ;
  • les captures d’écran du portefeuille, de l’explorateur blockchain et de la source depuis laquelle les coordonnées ont été copiées ;
  • les échanges avec le destinataire et les validations internes du paiement ;
  • les données de l’appareil si une substitution de l’adresse dans le presse-papiers est soupçonnée.
Il faut ensuite tracer les mouvements des fonds. S’ils arrivent sur une plateforme centralisée connue, il est recommandé de contacter rapidement son service de sécurité avec les hashes, adresses et documents officiels relatifs à l’incident. Parallèlement, selon le montant et les circonstances, une plainte est déposée auprès des forces de l’ordre. La plateforme peut exiger une demande d’une autorité compétente, et la simple identification d’une adresse appartenant à une plateforme ne garantit ni le gel ni la restitution des actifs.
Ne versez pas de paiements « de vérification » supplémentaires à l’adresse du fraudeur et ne faites pas confiance à des inconnus promettant une restitution immédiate contre paiement anticipé. Si le problème n’était pas lié au poisoning, mais à un mauvais réseau ou à une erreur dans les coordonnées, consultez cryptomonnaie envoyée sur le mauvais réseau ou à la mauvaise adresse. Pour les cas de vol intentionnel, consultez la procédure étape par étape après un vol de cryptomonnaies.

Vous avez transféré des cryptomonnaies vers une adresse similaire ? Il est important de réunir rapidement les preuves

L’équipe ProDefence réalise une analyse blockchain professionnelle : elle distingue l’adresse légitime de celle du fraudeur, reconstitue la séquence des transactions de poisoning, trace les mouvements ultérieurs des actifs et prépare les éléments nécessaires aux demandes adressées aux plateformes et aux autorités compétentes.
Contactez ProDefence le plus tôt possible. Lors de la consultation initiale, nous vérifierons les données de départ, évaluerons le parcours des fonds et proposerons un plan d’action réaliste. Le résultat ne peut pas être garanti, mais une cartographie transactionnelle correctement documentée et une réaction rapide augmentent la valeur pratique des démarches ultérieures.

Address poisoning

Vous avez transféré des fonds vers une adresse similaire trouvée dans l’historique ?

Envoyez le TXID, le réseau et les deux adresses. ProDefence reconstituera le scénario de poisoning et préparera les éléments nécessaires aux démarches, sans demander votre seed phrase.

Analyser le transfert

Sans promesse de « récupération à 100 % ».