Qu'est-ce qu'une escroquerie par approbation malveillante ?
Les escroqueries par approbation malveillante comptent parmi les menaces les plus répandues et les plus dommageables dans l'espace Web3, affectant d'innombrables utilisateurs.
Dans le Web3, lorsque vous interagissez avec un smart contract, vous êtes souvent tenu d'accorder des autorisations en signant une transaction. Les exemples courants incluent :
- Approuver une dApp pour accéder à vos jetons.
- Accorder à un contrat la permission de transférer vos NFT.
- Effectuer des actions apparemment inoffensives comme se connecter ou vérifier la propriété.
Les escroqueries par approbation malveillante exploitent ces actions en incitant les utilisateurs à accorder à des contrats nuisibles la permission de transférer leurs actifs.
Caractéristiques principales
- Inciter les utilisateurs à accorder des autorisations dangereuses : Les escrocs usurpent l'identité de dApps légitimes, d'airdrops ou de projets NFT. Ils attirent les utilisateurs en les incitant à cliquer sur un bouton « Approuver », qui autorise en réalité des actions malveillantes comme l'accès aux jetons ou aux NFT.
- Les actifs sont drainés sans transfert : Vous n'avez rien envoyé, vous avez seulement cliqué sur « Confirmer ». Mais une fois l'approbation accordée, les attaquants peuvent transférer vos actifs à tout moment sans autre action de votre part.
- Les approbations sont souvent illimitées : La plupart des contrats malveillants demandent l'allocation maximale possible, leur donnant un accès permanent et illimité à vos jetons ou NFT.
- Le contrat est passif : Les contrats d'escroquerie ne volent pas activement les fonds. Ils comptent entièrement sur les utilisateurs qui signent volontairement des approbations, ce qui les aide à échapper aux avertissements de sécurité conventionnels.
- Invites de signature trompeuses : Les invites d'approbation du portefeuille sont souvent trop techniques ou simplifiées à l'excès, ce qui rend difficile la compréhension de ce que vous signez. De nombreux utilisateurs supposent qu'il s'agit d'une autorisation inoffensive et confirment sans réaliser le risque.
Scénarios courants
- Faux Airdrop ou pages de minting de NFT : Les sites promeuvent des « airdrops limités » ou des « mints gratuits ». Cliquer sur le bouton déclenche une demande d'approbation d'accès aux jetons ou aux NFT. Une fois approuvé, les escrocs peuvent drainer vos actifs à tout moment.
- Fausse plateforme DEX ou d'échange : Vous connectez votre portefeuille à un faux decentralized exchange pour échanger des jetons. Au lieu d'exécuter une transaction, le site vous incite à approuver l'accès aux jetons. Vos fonds sont alors volés.
- Fausse plateforme de Staking ou de jeu : Vous êtes invité à « staker des jetons » ou à « commencer à jouer » sur une plateforme DeFi ou GameFi trompeuse. Le site demande l'approbation pour vos jetons ou NFT, mais toute la plateforme est fausse.
- Frontends piratés de projets légitimes : Les attaquants compromettent des sites Web de confiance ou détournent des enregistrements DNS pour remplacer des contrats légitimes par des contrats malveillants. Les utilisateurs pensent utiliser une vraie dApp mais approuvent en réalité des autorisations nuisibles.
- Faux support client ou documentation : Un faux agent de support envoie un lien prétendant « résoudre un problème ». La page vous demande d'approuver un contrat, qui est en fait conçu pour voler vos actifs.
Comment cela fonctionne
L'idée centrale derrière les approbations malveillantes est simple :
Elle exploite le manque de sensibilisation des utilisateurs aux autorisations on-chain. En vous induisant en erreur pour obtenir des approbations, les escrocs prennent le contrôle de vos actifs et les volent sans que vous le sachiez.
Processus technique
- L'escroc déploie un contrat malveillant (qui n'initie pas lui-même les transferts).
- L'utilisateur est incité à appeler l'approbation (pour les jetons).
- L'approbation est accordée : les actifs restent temporairement dans le portefeuille.
- Les escrocs utilisent des fonctions pour déplacer les fonds vers leur portefeuille.
- Comme la transaction est approuvée par l'utilisateur, elle est considérée comme valide et n'est pas bloquée.
Meilleures pratiques pour vous protéger
Surveillez ces signaux d'alerte pour éviter les approbations malveillantes :
- La dApp n'a aucune fonctionnalité réelle, elle ne demande que l'approbation.
- Elle demande l'accès à des actifs de grande valeur comme l'ETH, des stablecoins ou des NFT.
- L'approbation n'a pas de limite de dépenses.
- La fenêtre contextuelle de signature montre des actions à haut risque.
- Le site Web semble peu professionnel ou imite un projet connu.
- Évitez de cliquer sur des liens aléatoires ou d'approuver des demandes provenant de sources non vérifiées comme les messages directs Telegram ou les réponses Twitter.
Conclusion
Si vous ne le comprenez pas, ne le signez pas. S'il ne s'agit pas d'une transaction, réfléchissez à deux fois avant d'approuver.
Pour les utilisateurs quotidiens, l'approbation des autorisations de smart contract doit être effectuée avec une extrême prudence. Adoptez une mentalité axée sur la sécurité : traitez chaque approbation comme un transfert potentiel de fonds. Examinez toujours et vérifiez deux fois chaque autorisation avant de signer.
Pour en savoir plus
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.