Accueil / Blog / Crypto

Vous avez signé une transaction suspecte ou un Approve : comment vérifier et révoquer les autorisations du portefeuille

9 min de lecture Crypto
Vous avez signé une transaction suspecte ou un Approve : comment vérifier et révoquer les autorisations du portefeuille
Un utilisateur a connecté son portefeuille à un site, cliqué sur Approve ou signé un message incompréhensible, puis a soupçonné un phishing. Dans cette situation, il est important d’agir rapidement, mais pas de manière désordonnée. Une signature, une autorisation de dépense de tokens et la communication d’une seed phrase créent des risques différents ; le conseil universel « déconnectez simplement le site » peut donc être insuffisant.
Déconnecter une dApp du portefeuille ne révoque pas les autorisations on-chain. Si un smart contract a obtenu le droit de dépenser des tokens, cette autorisation peut rester active après la fermeture de l’onglet, la suppression du site de la liste des connexions et même le redémarrage du portefeuille. Il faut d’abord comprendre exactement ce qui a été signé, puis choisir la réaction appropriée.

Ce que vous avez pu signer et en quoi les risques diffèrent

Le mot « signature » désigne souvent plusieurs actions techniquement différentes. Avant toute autre opération, ouvrez l’historique d’activité du portefeuille et la transaction dans l’explorateur blockchain correspondant. Vérifiez le réseau, l’adresse du smart contract, la fonction, le token, le montant et l’adresse à laquelle un droit de gestion a été accordé.
  • Connexion du portefeuille à un site. En règle générale, le site voit l’adresse publique et peut proposer des demandes de signature. La simple connexion ne devrait pas permettre de retirer des actifs, mais un site frauduleux peut immédiatement afficher une demande dangereuse.
  • Signature d’un message. Elle ne crée pas toujours une transaction ordinaire et peut ne pas nécessiter de gas. Toutefois, certaines signatures structurées sont utilisées comme autorisation pour des opérations ultérieures ; l’affirmation « pas de frais, donc aucun risque » est donc erronée.
  • Approve pour un token fongible. Le propriétaire autorise une adresse opérateur déterminée (spender) à dépenser les tokens dans la limite fixée. Si la limite est illimitée, le risque ne concerne pas seulement l’opération initialement prévue.
  • Autorisation sur des NFT. Des fonctions telles que setApprovalForAll peuvent accorder à un opérateur le droit de gérer tous les actifs d’une collection NFT donnée dans le portefeuille.
  • Transaction on-chain ordinaire. Il peut s’agir d’un transfert direct, d’un swap ou d’un appel à un smart contract. Si la transaction a déjà été confirmée par le réseau, il est généralement impossible de l’« annuler » rétroactivement.
  • Compromission de la seed phrase ou de la clé privée. C’est le scénario le plus grave : un tiers peut contrôler entièrement le portefeuille. Révoquer un seul Approve ne supprimera pas ce risque.
Tous les Approve ne sont pas frauduleux : les plateformes décentralisées et d’autres protocoles ont besoin de ces autorisations pour utiliser les tokens. Le danger apparaît lorsque l’utilisateur ne reconnaît pas le site ou le contrat, ne comprend pas l’étendue de l’autorisation ou a signé une demande après avoir suivi une publicité, un message privé ou une fausse page de support. Une explication de base du token approval est disponible dans l’aide MetaMask ; il est également utile de lire le document sur le signature phishing.
Obtenir une consultation Évaluation courte — sans engagement

Comment vérifier les autorisations actives et les révoquer correctement

La vérification doit être effectuée séparément pour chaque adresse et chaque réseau. Une autorisation sur Ethereum ne reflète pas automatiquement les autorisations de la même adresse sur d’autres réseaux EVM. Les tokens fongibles et les opérateurs NFT doivent également être vérifiés séparément.
  1. Consignez l’action suspecte. Conservez l’URL du site, l’heure, l’adresse du portefeuille, le réseau, le hash de la transaction, une capture de la demande et tous les messages. Ne signez pas de nouvelles demandes que le site présente comme une « annulation » ou une « vérification ».
  2. Vérifiez l’historique dans l’explorateur officiel du réseau. Identifiez l’adresse du contrat et la fonction appelée. Pour un Approve, repérez le token, l’adresse du spender et le montant de l’allowance.
  3. Ouvrez un service fiable de gestion des autorisations. Utilisez l’outil intégré du fabricant du portefeuille ou un approval checker officiellement recommandé. Saisissez vous-même l’adresse du service ou accédez-y depuis la documentation officielle, et non depuis une publicité. Instruction MetaMask : How to revoke smart contract allowances.
  4. Changez de réseau et examinez les autorisations. Vérifiez les contrats inconnus, les limites illimitées, les anciennes dApp et les autorisations accordées peu avant l’incident. Le fait qu’un token ait actuellement un faible solde ne rend pas nécessairement une autorisation illimitée sans risque à l’avenir.
  5. Révoquez l’autorisation suspecte. Une revocation est généralement une transaction on-chain distincte qui ramène l’allowance à zéro ou supprime le droit de l’opérateur. Elle nécessite une petite quantité de la monnaie native du réseau pour payer le gas.
  6. Vérifiez le résultat. Après confirmation de la transaction, actualisez la liste des allowances et assurez-vous que l’autorisation n’est plus active. Répétez la vérification sur les autres réseaux utilisés par le portefeuille.
Déconnecter simplement le site dans les paramètres du portefeuille interrompt uniquement l’interaction actuelle de l’interface avec l’adresse. Cela ne modifie pas les données d’une autorisation déjà inscrite dans la blockchain. À l’inverse, révoquer un Approve ne peut pas restituer des tokens déjà transférés avant la révocation.
Méfiez-vous des faux « services de revoke ». Une page de vérification des autorisations ne doit pas demander de seed phrase ou de clé privée. Avant de confirmer une revocation, vérifiez le réseau, le contrat et le contenu de la transaction dans le portefeuille ; si possible, contrôlez également les données sur l’écran du portefeuille matériel. Des critères utiles pour évaluer un contrat sont présentés dans l’article MetaMask How to tell if a smart contract is safe.

Que faire après une signature suspecte ou un retrait d’actifs

Si les fonds sont encore présents, cessez toute interaction avec le site suspect, vérifiez les autorisations pertinentes et révoquez-les. Examinez ensuite tous les réseaux, tokens et NFT utilisés avec cette adresse. Modifiez les mots de passe des services associés, activez l’authentification à deux facteurs lorsque cela est possible et vérifiez l’appareil à la recherche de logiciels malveillants.
Si la seed phrase ou la clé privée a été saisie sur un site tiers, considérez le portefeuille comme entièrement compromis. Créez un nouveau portefeuille sur un appareil sain et transférez-y les actifs si cela peut encore être fait en toute sécurité. N’utilisez pas l’ancienne seed phrase pour le nouveau portefeuille. Si l’attaquant retire déjà automatiquement la monnaie native destinée au gas, ne rechargez pas l’adresse au hasard : cela peut seulement augmenter les pertes et la situation nécessite une évaluation technique spécifique.
Si des tokens ont déjà été retirés, consignez les hashes de toutes les transactions, les adresses, réseaux, heures, montants et le lien de l’incident avec le site de phishing. N’envoyez aucun paiement supplémentaire aux fraudeurs pour un prétendu « déblocage » ou « remboursement ». Les données publiques de la blockchain permettent de suivre les mouvements ultérieurs des fonds, et l’interaction d’une adresse avec des services centralisés peut être importante pour les demandes adressées aux plateformes et aux autorités. Voir comment récupérer une cryptomonnaie volée.
Si un compte de plateforme crypto a participé à l’incident ou si les retraits ont été limités après une opération suspecte, consultez également que faire si un compte ou les retraits sont bloqués sur une plateforme. Une demande ne garantit pas à elle seule la restitution des actifs : le résultat dépend du parcours des fonds, de la rapidité de réaction, des règles de la plateforme et de la juridiction.

Vous avez signé un Approve incompréhensible et vous ne savez pas si vos actifs sont en sécurité ?

ProDefence aide à déterminer le type de signature, à vérifier les autorisations actives sur les réseaux concernés, à examiner les contrats suspects et à documenter les mouvements des actifs déjà retirés. Nous établissons la situation technique de l’incident et un plan d’action pratique sans accès à votre seed phrase ni à votre clé privée.
Ne retardez pas la vérification initiale : plus tôt il est établi quelle autorisation exacte un contrat tiers a obtenue, plus vite il est possible de limiter le risque ultérieur. Contactez ProDefence via le formulaire officiel du site : un spécialiste évaluera la situation et expliquera les options de réaction réalistes.

Vérification des autorisations

Vous avez signé un Approve ou un message suspect ?

Indiquez le réseau, le hash et le site. ProDefence vous aidera à évaluer le type de signature et les allowances actives sans demander votre seed phrase.

Vérifier les autorisations

Sans garantie de « déblocage instantané » des actifs.