Un des utilisateurs de cryptomonnaies vient de perdre près de quatre cents mille zlotys à cause d'une attaque de type "address poisoning" ou "contamination d'adresse". En résumé : il a envoyé ses économies à l'adresse d'un escroc en pensant que c'était la sienne. Les experts en cybersécurité avertissent que ce type de procédure devient de plus en plus courant, et que les malfaiteurs s'appuient sur l'automatisation, comptant sur la loi des grands nombres pour "attraper" un nombre suffisant de victimes. Comme le montrent les statistiques, ils réussissent cela de manière exceptionnellement fréquente. Dans cet article, nous allons décrire en détail en quoi consiste le procédé de contamination d'adresse et comment s'en protéger.
La contamination d'adresse, c'est-à-dire envoyer des cryptomonnaies à une adresse étrangère
Le mécanisme classique de l'"address poisoning" est assez primitif mais reste terriblement efficace. Il consiste à ce que l'attaquant, en utilisant un logiciel d'automatisation, crée un grand nombre d'adresses sur la blockchain qui imitent les portefeuilles existants des utilisateurs. Il essaie principalement de reproduire les 4 à 6 premiers et derniers chiffres, car ces éléments sont souvent vérifiés par les expéditeurs avant de cliquer sur le bouton "Envoyer".
L'étape suivante consiste à "encourager" la victime à "utiliser" l'adresse factice. Cela se fait par ce qu'on appelle le "dusting", c'est-à-dire l'envoi à l'adresse de la victime (ce qui est également un processus entièrement automatisé) de petites quantités de tokens ou de NFT sans valeur, qui apparaissent dans l'historique des transactions de la victime.
Le sort de la victime dépend ensuite d'elle-même. Le cybercriminel compte sur le fait que, en envoyant pour la énième fois des fonds d'un de ses portefeuilles à un autre, elle utilisera (par paresse) l'adresse figurant dans l'historique des transactions et la copiera par la méthode simple copier-coller dans le champ "Destinataire", ÉVENTUELLEMENT en vérifiant au préalable les 4 à 6 premiers et/ou derniers chiffres.
Si tout se passe bien, l'argent arrive entièrement sur le compte du "contaminant". Selon les données de Blockaid, une tentative sur 200 se termine par un succès. Beaucoup ? Peu ? Si l'on considère l'échelle (17 millions d'adresses attaquées selon les données de 2025), ce chiffre se traduit par des pertes atteignant presque 90 millions USD (ou environ 350-400 millions de zlotys polonais) entre 2022 et 2024.
Un nouveau vecteur d'attaque est encore plus dangereux
La contamination de l'historique des transactions nécessite cependant que ce soit la victime elle-même qui choisisse l'adresse substituée de son propre gré. Cependant, un nouveau vecteur d'attaque est apparu, qui ne nécessite même pas cela.
Le 27 juillet, une version modifiée du script trackpoint-async.js est apparue sur les serveurs d'Adform, l'une des plus grandes plateformes publicitaires européennes. L'entreprise a détecté des anomalies dès le lendemain, mais le code malveillant était accessible sur le réseau pendant au moins une semaine de plus.
Le mécanisme était exceptionnellement dangereux. Le script vérifiait toutes les quelques secondes le contenu du presse-papiers dans lequel nous copions des contenus en appuyant par exemple sur la combinaison de touches CTRL+C. Lorsqu'il détectait une adresse Bitcoin, Ethereum ou Tron correctement formatée, il la remplaçait immédiatement par une adresse appartenant à un escroc.
Ce n'est pas tout. Le code pouvait également :
En pratique, recopier l'adresse correcte ne résolvait pas le problème. Si le script malveillant était toujours actif sur la page, il pouvait procéder à un nouveau remplacement.
L'attaque ne nécessitait pas que la victime installe un programme, télécharge un fichier ou exécute consciemment une pièce jointe suspecte. Il suffisait de visiter un site web utilisant l'infrastructure publicitaire d'Adform et chargeant le script infecté.
L'échelle de l'exposition potentielle était énorme. En effet, des milliers d'entreprises utilisent Adform, et la plateforme se vante de 1,5 milliard d'affichages publicitaires par jour pour des clients de plus de 180 pays.
Comment se protéger ?
Comment ne pas devenir victime de la contamination d'adresse ? Pour les gros transferts, il est nécessaire de vérifier l'intégralité de l'adresse, et pas seulement les premiers et/ou derniers chiffres, de préférence en utilisant une source indépendante de celle d'où elle a été copiée.
Il est également utile de respecter quelques règles :
Dans le cas des cryptomonnaies, une lettre ou un chiffre remplacé signifie généralement une transaction irréversible. C'est pourquoi pour des montants plus importants, l'adresse du destinataire doit être traitée de la même manière que le numéro de compte lors d'un virement bancaire, avec la différence que sur la blockchain, il n'existe généralement pas de banque qui puisse arrêter une opération envoyée par erreur.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























