Empoisonnement d’adresses : le casse du copier-coller
Le phishing par drainer recule, mais l'empoisonnement d'adresses explose : deux victimes ont perdu 62 millions de dollars en deux mois. Anatomie du casse qui ne pirate que votre copier-coller.
Le phishing crypto a deux visages en 2026. D’un côté, les wallet drainers, ces kits qui vidaient les portefeuilles via une signature piégée, se sont effondrés : leurs pertes ont chuté d’environ 83 % sur un an, à 83,85 millions de dollars, selon Scam Sniffer. De l’autre, une technique presque banale, sans lien malveillant ni contrat vérolé, s’est hissée au rang des arnaques les plus coûteuses du secteur : l’empoisonnement d’adresses (address poisoning).
Le principe tient en une phrase : l’attaquant glisse dans votre historique de transactions une adresse qui ressemble trait pour trait à l’une de vos adresses habituelles, en pariant que vous la copierez-collerez sans vérifier le milieu. Aucun code à casser, aucune autorisation à voler. Juste un copier-coller, et des sommes à sept ou huit chiffres qui partent chez un inconnu.
En décembre 2025 puis en janvier 2026, deux victimes ont perdu 62 millions de dollars (environ 55 millions d’euros) de cette façon, selon Scam Sniffer. Voici comment fonctionne le casse du copier-coller, pourquoi il explose précisément en 2026, et comment ne pas en devenir la prochaine ligne.
Deux victimes, 62 millions de dollars en deux mois
Le 20 décembre 2025, un portefeuille Ethereum a envoyé 49 999 950 USDT, soit près de 50 millions de dollars (environ 45 millions d’euros), vers une adresse qu’il croyait connaître. Selon les analystes de Lookonchain et de SlowMist, relayés par The Block, la victime venait d’effectuer un transfert test de 50 USDT vers sa vraie adresse. Un script automatisé a aussitôt généré une adresse sosie reprenant les cinq premiers et les quatre derniers caractères de la bonne, puis l’a injectée dans l’historique via de minuscules transactions. Pour le virement principal, la victime a copié la mauvaise ligne.
L’attaquant n’a pas traîné. En une trentaine de minutes, les USDT ont été convertis en DAI, puis en quelque 16 680 ETH, avant de disparaître dans le mixeur Tornado Cash. La victime a offert une prime d’un million de dollars (environ 890 000 euros) pour la restitution de 98 % des fonds. À ce jour, rien n’est revenu.
Un mois plus tard, en janvier 2026, un second portefeuille a perdu environ 12,25 millions de dollars (près de 11 millions d’euros), soit quelque 4 556 ETH, par le même procédé, selon crypto.news. Le résumé de Scam Sniffer tenait en quatre mots : « Two victims. $62M gone. » Deux victimes, 62 millions envolés.
Dans les deux cas, l’alerte n’est pas venue d’un antivirus ni d’un exchange, mais d’enquêteurs on-chain comme Lookonchain ou SlowMist, qui surveillent les gros flux et repèrent les schémas d’empoisonnement en quasi temps réel. C’est devenu la norme en 2026 : la fraude est visible publiquement sur la chaîne presque immédiatement, ce qui n’empêche ni le vol, ni, le plus souvent, le blanchiment qui suit. La transparence de la blockchain documente le casse sans l’arrêter.
Ces montants ne sont pas des accidents isolés. Ils illustrent un basculement : pendant que le phishing de masse par drainer s’essoufflait, l’empoisonnement d’adresses est devenu l’un des vecteurs les plus rentables du crime on-chain, en visant moins de cibles, mais beaucoup plus grosses.
L’empoisonnement d’adresses, c’est quoi au juste ?
Une adresse crypto est une longue chaîne de caractères, par exemple 0x1f9a…4e2b sur Ethereum. Personne ne la lit en entier. Les portefeuilles l’affichent tronquée, les premiers et les derniers caractères seulement, et les humains la vérifient de la même manière : un coup d’œil au début, un coup d’œil à la fin. L’empoisonnement d’adresses exploite précisément ce raccourci.
L’attaquant génère par force brute une adresse dite « vanity », dont le début et la fin copient l’une de vos contreparties habituelles : un exchange, un proche, votre propre portefeuille froid. Il fait ensuite apparaître ce sosie dans votre historique, le plus souvent en vous envoyant une poussière (« dust ») de quelques centimes, ou une fausse entrée qui en a l’apparence. Plus tard, quand vous voudrez refaire un virement vers cette contrepartie, vous risquez de copier l’adresse depuis l’historique, et de tomber sur le leurre.
Pourquoi l’escroc peut-il fabriquer un sosie aussi convaincant ? Parce qu’il ne cherche pas à reproduire l’adresse entière, ce qui serait impossible, mais seulement ses extrémités. Obtenir une adresse dont les premiers et derniers caractères coïncident avec une cible demande quelques secondes de calcul sur du matériel grand public ; reproduire les quarante caractères d’une adresse Ethereum, en revanche, dépasse tout ce que l’informatique sait faire aujourd’hui. L’attaque ne casse donc rien de cryptographique : elle vise l’endroit précis où l’œil humain relâche son attention, ce milieu que personne ne lit jamais.
C’est du hameçonnage, mais sans courriel, sans faux site, sans lien à cliquer. Le piège n’est pas un message : c’est une ligne dans votre propre application, qui ressemble à s’y méprendre à quelque chose de légitime. D’où son surnom de casse du copier-coller.
Un exploit de l’interface, pas du code
Aucun smart contract n’est piraté dans un empoisonnement d’adresses classique. L’attaquant ne prend pas le contrôle de votre portefeuille, ne vole pas votre clé privée, n’obtient aucune autorisation (« allowance ») sur vos jetons. La faille est ailleurs : dans la façon dont les portefeuilles affichent les adresses, et dans l’habitude humaine de copier-coller depuis un historique.
Il faut distinguer cette attaque de l’autre grande famille du phishing on-chain, celle des wallet drainers, qui repose sur une signature ou une autorisation piégée : la victime y approuve un contrat malveillant qui vide ensuite le portefeuille. L’empoisonnement d’adresses est plus primitif et, à certains égards, plus difficile à parer : il n’y a pas de contrat hostile à signaler, pas d’allowance à révoquer sur un outil comme revoke.cash. Il n’y a qu’une chaîne de caractères, parfaitement inerte, qui attend d’être recopiée.
La conséquence est inconfortable : un audit de code, aussi rigoureux soit-il, n’y peut rien. Le problème ne vit pas dans la blockchain, mais dans la couche de présentation et chez l’utilisateur. C’est le même enseignement que pour les grands casses de ponts, où les clés cèdent avant le code, ou pour les incidents que documente CertiK, où le risque n’est pas le code mais ce qui l’entoure.
Autrement dit, la sécurité on-chain peut être parfaite et vous coûter quand même 50 millions. La signature que vous apposez est valide, la transaction est correctement exécutée, le réseau fait exactement ce que vous lui avez demandé. Vous avez simplement demandé la mauvaise chose. C’est ce qui rend l’empoisonnement d’adresses si difficile à endiguer : il n’y a pas de bug à corriger, seulement une routine à réapprendre.
Les trois variantes de l’attaque
La recherche universitaire, sur laquelle nous revenons plus loin, distingue trois grandes variantes. Elles partagent le même but, salir votre historique d’une adresse sosie, mais diffèrent par la mécanique.
La première, le transfert de poussière, consiste à vous envoyer une vraie petite somme depuis l’adresse sosie, pour qu’elle apparaisse comme une contrepartie récente. La deuxième, plus retorse, exploite une subtilité du standard ERC-20 : un appel transferFrom portant sur zéro jeton émet quand même un événement Transfer, sans nécessiter la moindre autorisation. L’attaquant fabrique ainsi une fausse ligne « vous avez envoyé à cette adresse » qui n’a jamais eu lieu. La troisième utilise un faux jeton, un contrat déployé pour imiter l’USDT ou l’USDC, depuis lequel l’escroc simule de gros transferts vers son adresse sosie.
| Variante | Mécanique | Ce que voit la victime | Parade clé |
|---|---|---|---|
| Transfert de poussière (dust) | Minuscule envoi réel depuis une adresse sosie | Une contrepartie récente de quelques centimes | Ne jamais copier depuis l’historique |
| transferFrom à valeur nulle | Appel ERC-20 de 0 jeton émettant un événement Transfer sans autorisation | Une fausse ligne d’envoi sortant vers le sosie | Masquer les transferts à valeur nulle |
| Faux jeton (counterfeit token) | Contrat imitant l’USDT ou l’USDC, montants fictifs élevés | De gros transferts crédibles vers le sosie | Vérifier le contrat du jeton, pas son nom |
La variante transferFrom à valeur nulle est la plus vicieuse, car elle laisse croire que c’est vous qui avez déjà payé cette adresse, ce qui lève toute méfiance. Etherscan a d’ailleurs fini par masquer par défaut ces transferts à zéro, et MetaMask affiche désormais des alertes dédiées. La variante au faux jeton, elle, joue sur le fait que n’importe qui peut déployer un contrat appelé « USDT » : seul le véritable contrat compte, pas l’étiquette.
Pourquoi l’attaque explose en 2026 : Fusaka et l’effondrement du coût
Empoisonner un historique coûte de l’argent : chaque poussière, chaque faux Transfer est une transaction qui paie des frais. Tant que les frais Ethereum restaient élevés, arroser des dizaines de milliers de portefeuilles demeurait coûteux. La mise à niveau Fusaka a changé l’équation.
Selon Blockaid, la mise à niveau Fusaka, déployée le 3 décembre 2025, a réduit les frais de transaction d’environ six fois, retirant le principal frein économique aux campagnes de masse. Résultat : les tentatives d’empoisonnement recensées par la firme sont passées de 628 000 en novembre 2025 à 3,4 millions en janvier 2026, une multiplication par 5,5 en deux mois.
Les ordres de grandeur donnent le vertige. Depuis janvier 2025, Blockaid dit avoir signalé plus de 65,4 millions de transactions d’empoisonnement, soit plus de 160 000 par jour. Environ 316 000 ont « réussi », au sens où la victime a réellement envoyé des fonds à l’adresse piégée, soit à peu près une tentative sur deux cents. crypto.news évoque de son côté plus d’un million de tentatives par jour sur le seul réseau Ethereum.
Le calcul de l’escroc devient alors limpide : des milliers de leurres pour quelques centimes chacun, et il suffit qu’une seule baleine se trompe pour empocher huit chiffres. Quand le coût d’un leurre tombe à presque rien, la rentabilité d’une campagne ne dépend plus que du nombre de cibles arrosées.
Ce basculement s’inscrit dans un paradoxe plus large. Les pertes agrégées du phishing par drainer ont fondu, passant de près d’un demi-milliard de dollars en 2024 à 83,85 millions en 2025, mais ce recul masque une recomposition : l’argent ne disparaît pas, il migre vers des attaques plus ciblées, plus patientes et moins détectables. L’empoisonnement d’adresses en est l’exemple le plus net, car il ne déclenche aucune des alertes conçues pour les signatures piégées ; techniquement, aucune transaction frauduleuse n’a lieu tant que la victime n’a pas elle-même cliqué sur envoyer.
270 millions de tentatives : ce que dit la recherche
L’étude de référence vient de l’université Carnegie Mellon. Dans un article intitulé « Blockchain Address Poisoning », accepté à la conférence USENIX Security 2025, les chercheurs Taro Tsuchiya, Jin-Dong Dong, Kyle Soska et Nicolas Christin ont passé au crible deux ans de données sur Ethereum et BNB Smart Chain. Le papier est public sur arXiv.
Leurs chiffres : environ 270 millions de tentatives d’empoisonnement, visant plus de 17 millions d’adresses victimes, 6 633 incidents ayant effectivement causé une perte, pour au moins 83,8 millions de dollars (environ 75 millions d’euros) de dommages documentés. C’est treize fois plus d’attaques que les estimations antérieures. Les auteurs qualifient le phénomène de « one of the largest cryptocurrency phishing schemes observed in the wild », l’un des plus vastes dispositifs de hameçonnage crypto jamais observés.
Ce travail a transformé l’empoisonnement d’adresses, longtemps traité comme une nuisance de second ordre, en objet d’étude sérieux. Il a surtout montré que les pertes médiatisées, les gros casses, ne sont que la partie émergée : l’essentiel du volume tient à des dizaines de millions de tentatives silencieuses, dont la plupart échouent, mais dont le coût unitaire est si faible que l’opération reste gagnante.
La force de ce décompte tient à sa méthode. Plutôt que de recenser des plaintes, forcément lacunaires, les chercheurs ont détecté les attaques directement dans les données de la chaîne, en repérant les paires d’adresses aux extrémités identiques et les schémas de transferts caractéristiques. C’est ce qui explique l’écart d’un facteur treize avec les estimations fondées sur les seuls cas signalés : l’immense majorité des empoisonnements ne fait jamais l’objet d’un signalement, parce que la plupart échouent sans même que la cible s’en aperçoive.
Anatomie d’une campagne, chiffres à l’appui
Pour comprendre l’économie de ces campagnes, l’analyse la plus détaillée reste celle de Chainalysis, qui a décortiqué une opération unique de 66 jours, du 28 février au 4 mai 2024.
Huit portefeuilles semeurs ont généré 82 031 adresses sosies, soit un peu moins de 1 % de toutes les nouvelles adresses Ethereum créées sur la période. Sur ces dizaines de milliers de leurres, 2 774 ont reçu des fonds, pour un total de 69 720 993 dollars (environ 62 millions d’euros). Mais la distribution est extrême : seules 22 adresses ont reçu plus de 100 dollars (hors remboursement ultérieur), tandis que 756 ont capté entre 1 et 100 dollars, probablement des virements test. Le taux de succès réellement utile est donc de 0,03 %.
| Étape de la campagne (28 fév. au 4 mai 2024) | Chiffre |
|---|---|
| Portefeuilles semeurs | 8 |
| Adresses sosies générées | 82 031 (moins de 1 % des nouvelles adresses ETH) |
| Adresses ayant reçu des fonds | 2 774 |
| Adresses ayant reçu plus de 100 $ | 22 |
| Total dérobé | 69,72 M$ (environ 62 M€) |
| Solde moyen des victimes | 338 900 $ (environ 303 000 €) |
| Profit net de la campagne | environ 1,49 M$ (environ 1,3 M€) |
Le profil des victimes est éloquent : un solde moyen de 338 900 dollars, près de 598 transactions chacune et plus de 500 jours d’activité on-chain. Ce ne sont pas des débutants. Ce sont des utilisateurs aguerris, actifs, dont la routine de copier-coller est précisément ce que l’attaque retourne contre eux. Reconstituer un tel enchaînement relève du même travail de police on-chain que celui par lequel Halborn a reconstitué le casse de Drift transaction par transaction.
Un détail de cette analyse en dit long sur la psychologie de l’attaque. Parmi les adresses sosies, 756 ont reçu de tout petits montants, entre 1 et 100 dollars : très probablement des transferts test, ceux-là mêmes que les prudents effectuent avant un gros virement. Autrement dit, le réflexe censé rassurer, envoyer d’abord une petite somme, alimente l’historique dans lequel l’adresse piégée se fond, et ne garantit rien pour le virement suivant. La prudence mal placée devient une pièce du piège.
Le casse WBTC à 68 millions, et l’exception qui a été rendue
Le cas le plus célèbre reste le vol de mai 2024. Le 3 mai, une baleine a envoyé 1 155 WBTC, soit environ 68 millions de dollars (près de 61 millions d’euros), à une adresse sosie, après avoir reçu une poussière destinée à semer le leurre, comme l’a documenté CoinDesk.
L’histoire a connu un dénouement rare. Après une série de messages on-chain entre la victime et le voleur, ce dernier a renvoyé environ 22 960 ETH, soit quelque 65,7 millions de dollars (environ 59 millions d’euros), c’est-à-dire plus de 96 % de la valeur en dollars initialement dérobée, autour du 9 mai 2024. La victime avait d’abord proposé de lui laisser 10 % en guise de prime ; l’escroc en a finalement rendu plus de 90 %, comme l’a relaté Cointelegraph.
Pourquoi rendre le butin ? L’hypothèse la plus répandue est la peur : un montant à neuf chiffres attire l’attention des enquêteurs et des traceurs on-chain, et blanchir une telle somme est difficile. Comparez avec décembre 2025 : 50 millions aussitôt noyés dans Tornado Cash, et aucune restitution. La frontière entre un casse rendu et un casse définitif tient souvent à la vitesse de blanchiment, pas à la morale du voleur.
La négociation s’est jouée en public, inscrite dans les champs de données des transactions elles-mêmes, chaque partie répondant à l’autre par messages on-chain. Détail relevé par Chainalysis : à cause de l’appréciation du Bitcoin entre le vol et la restitution, le voleur a tout de même conservé l’équivalent d’environ 3 millions de dollars de plus-value, alors même qu’il rendait la quasi-totalité des jetons. Une anomalie qui rappelle que, sur la blockchain, la valeur continue de bouger pendant qu’on négocie.
Bitcoin n’est pas épargné
On associe l’empoisonnement d’adresses à Ethereum et à ses jetons, mais Bitcoin est touché aussi. Jameson Lopp, cofondateur et directeur de la sécurité de la société de conservation Casa, a scanné l’intégralité de la chaîne Bitcoin et identifié environ 48 000 attaques présumées depuis juillet 2023, comme l’a rapporté The Block.
Sa méthode de détection : repérer les transactions à une entrée et une sortie où deux portefeuilles partagent les quatre premiers et les quatre derniers caractères, signature typique d’un leurre. La hausse coïncide avec la baisse des frais Bitcoin observée depuis juillet 2024, confirmant le même moteur économique que sur Ethereum : moins ça coûte, plus on arrose.
Lopp a repéré au moins un cas vraisemblablement réussi : une victime a envoyé 0,1 BTC à une adresse malveillante, puis 0,1 BTC douze heures plus tard à l’adresse probablement visée au départ. « Cette seule tromperie réussie aurait facilement pu rapporter un rendement bien plus élevé, car l’adresse depuis laquelle les fonds ont été dépensés détenait près de 8 BTC », a-t-il noté. Sa recommandation est simple : que les portefeuilles détectent les adresses ressemblantes et affichent un avertissement clair avant tout envoi.
Bitcoin complique pourtant la tâche de l’escroc. Son modèle en UTXO et l’usage répandu d’adresses à usage unique font qu’une adresse recopiée y est moins souvent réutilisée que sur Ethereum, où l’on renvoie volontiers vers la même adresse de compte. Mais les montants en jeu compensent : viser un détenteur dont le portefeuille froid pèse plusieurs BTC suffit à rentabiliser des milliers de leurres à quelques satoshis pièce.
La chasse à la baleine
Le trait commun de 2026, c’est le ciblage. Le phishing de masse arrosait tout le monde ; l’empoisonnement d’adresses, lui, se concentre sur les gros portefeuilles. Les chiffres de Scam Sniffer sont parlants : en janvier 2026, le phishing par signature a coûté 6,27 millions de dollars (environ 5,6 millions d’euros) à 4 741 victimes, en hausse de 207 % sur un mois ; mais deux victimes à elles seules ont représenté 62 millions via l’empoisonnement d’adresses.
La logique est celle de n’importe quel marché de l’attention : on va là où est l’argent. Le solde moyen des victimes de la campagne analysée par Chainalysis, 338 900 dollars, n’a rien d’un hasard ; les semeurs trient leurs cibles. C’est un phénomène que nous avons décrit dans un tout autre contexte, celui des dérivés, quand la foule devient la cible des liquidations.
Pour l’escroc, la bascule est rationnelle : un drainer de masse rapportait des milliers de petites prises, faciles à repérer et à bloquer ; une campagne d’empoisonnement bien ciblée peut rapporter huit chiffres avec une poignée de transactions quasi impossibles à distinguer d’une activité normale. Moins de bruit, plus de butin. C’est la même trajectoire, fewer nets, bigger fish, que tout le secteur du phishing a prise cette année.
Les acteurs institutionnels ont d’ailleurs tiré les leçons de ces pertes. Bureaux OTC, trésoreries d’entreprise et dépositaires imposent de plus en plus des listes d’adresses préapprouvées (allowlisting), où toute destination nouvelle doit être validée hors ligne par plusieurs personnes avant le moindre envoi. Pour un particulier fortuné, l’équivalent tient en une discipline : figer ses contreparties une fois pour toutes, et traiter toute adresse inédite comme suspecte par défaut.
Se protéger : la pile de défense
Bonne nouvelle : contrairement à un drainer qui vous fait signer une autorisation piégée, l’empoisonnement d’adresses ne peut rien faire sans vous. Il a besoin que vous copiiez et validiez vous-même le virement. Quelques réflexes suffisent à neutraliser la quasi-totalité des cas. Le guide de Ledger Academy en détaille l’essentiel ; voici la version courte.
- Ne jamais copier une adresse depuis l’historique des transactions. Utilisez un carnet d’adresses, une liste blanche de contacts enregistrés, ou un QR code vérifié.
- Vérifier l’adresse en entier, pas seulement le début et la fin. C’est le cœur du problème : les sosies sont fabriqués précisément pour que le début et la fin concordent.
- Se méfier de la fausse sécurité du transfert test. Un test ne protège pas : l’attaquant surveille vos transactions et peut semer un leurre juste après, en imitant l’adresse que vous venez d’utiliser.
- Utiliser un portefeuille matériel avec affichage clair (« clear signing »), pour contrôler la destination sur l’écran de l’appareil.
- Activer la détection intégrée. MetaMask propose désormais une détection d’empoisonnement d’adresses, alimentée par Blockaid ; Etherscan masque par défaut les transferts à valeur nulle.
| Réflexe | Pourquoi | Contre quelle variante |
|---|---|---|
| Carnet d’adresses ou liste blanche | Supprime le copier-coller depuis l’historique | Toutes |
| Vérifier l’adresse complète | Les sosies ne concordent qu’au début et à la fin | Toutes |
| Masquer les transferts à 0 | Les faux envois apparaissent en valeur nulle | transferFrom nulle |
| Vérifier le contrat du jeton | Le nom USDT peut être usurpé | Faux jeton |
| Portefeuille matériel et clear signing | Contrôle de la destination sur l’appareil | Toutes |
Deux fausses bonnes idées méritent une mise en garde. Les services de noms comme ENS, qui remplacent l’adresse par un libellé lisible du type monnom.eth, réduisent le copier-coller, mais ne protègent que si vous enregistrez vous-même le nom de la contrepartie ; un libellé inconnu reste à vérifier. Et scanner un QR code n’aide que si ce code provient d’une source sûre, pas d’une capture d’écran reçue dans une messagerie. La règle de fond ne change pas : la destination doit venir d’un endroit que vous contrôlez, jamais de l’historique ni d’un message entrant.
Aucun de ces gestes n’est sophistiqué. L’empoisonnement d’adresses est, au fond, une attaque contre votre attention, et la meilleure défense reste une friction volontaire : ralentir, vérifier, et pour les gros montants vérifier deux fois. La commodité est exactement le levier que l’escroc actionne.
Ce que les portefeuilles et les régulateurs peuvent faire
Côté outils, la réponse se construit. Les portefeuilles intègrent de la simulation de transaction et des listes de blocage (MetaMask, Phantom, Coinbase Wallet s’appuient sur des fournisseurs comme Blockaid ou Scam Sniffer) ; les explorateurs comme Etherscan masquent les transferts trompeurs. Mais ces garde-fous dépendent de l’adoption, et un utilisateur pressé peut toujours passer outre un avertissement.
Côté régulateur, l’empoisonnement d’adresses tombe dans un angle mort : il n’y a ni plateforme non autorisée à sanctionner, ni émetteur à agréer, juste un escroc anonyme et une victime qui a signé elle-même. En France, l’Autorité des marchés financiers (AMF) tient une liste noire qui comptait environ 3 410 entités non autorisées en 2026, dont la catégorie la plus fournie, environ 1 425 entrées, concerne les usurpations d’identité, selon le décompte publié sur le site de l’AMF.
Ce point mérite attention, car les victimes d’empoisonnement sont souvent re-ciblées : après le vol vient le faux service de récupération de fonds, qui usurpe l’identité d’un avocat, d’un régulateur, parfois de l’AMF elle-même, pour soutirer une seconde fois. L’AMF rappelle qu’elle ne contacte jamais les particuliers pour récupérer des fonds. Depuis le 1er juillet 2026, la fin du régime transitoire PSAN impose par ailleurs aux prestataires crypto une pleine conformité MiCA, mais MiCA encadre les prestataires, pas les escrocs isolés : le copier-coller piégé restera hors de sa portée.
Pour les autorités, l’enjeu est donc moins répressif qu’éducatif : on ne ferme pas une adresse, on ne saisit pas un copier-coller, et en l’absence de plateforme fautive il ne reste que la prévention. C’est le sens des rappels répétés de l’AMF et du dispositif public cybermalveillance.gouv.fr, qui martèlent un principe simple : ni un régulateur, ni les forces de l’ordre, ni un service de conservation ne demandent jamais vos phrases de récupération, et ne vous recontactent jamais pour récupérer des fonds perdus.
Que faire si vous êtes touché
Si vous réalisez avoir envoyé des fonds à une adresse sosie, le temps joue contre vous. Agissez vite, mais sans illusion.
- Cessez d’utiliser le même copier-coller et ne renvoyez rien vers cette adresse.
- Notez les hachages de transaction (tx hash) et l’adresse du voleur ; ils sont la base de toute enquête.
- Signalez : en France, via la plateforme Pharos et le dispositif cybermalveillance.gouv.fr, puis déposez plainte.
- Alertez les émetteurs de stablecoins : Tether et Circle peuvent, dans certains cas, geler des USDT ou USDC à une adresse identifiée, si les fonds n’ont pas encore bougé.
La récupération reste rare. Le cas WBTC de 2024, fonds rendus après négociation, est l’exception, pas la règle ; dès que les fonds passent par un mixeur comme Tornado Cash, à l’image de décembre 2025, les chances s’effondrent. Des sociétés de traçage on-chain (Chainalysis, Match Systems et consorts) peuvent parfois suivre la piste et appuyer une négociation, mais méfiez-vous des récupérateurs qui réclament un paiement d’avance : c’est très souvent la seconde arnaque, celle que l’AMF classe parmi les usurpations.
Le stablecoin est le terrain de jeu favori de l’empoisonnement, parce que les transferts d’USDT et d’USDC en montants ronds sont fréquents et crédibles. C’est aussi pour cela que le rôle des émetteurs, de plus en plus central dans l’infrastructure on-chain comme le montre le virage de Circle vers le crédit on-chain, pèsera de plus en plus dans la réponse. Un gel rapide côté émetteur est parfois le seul recours quand le copier-coller a déjà parlé.
Foire aux questions
Qu’est-ce que l’empoisonnement d’adresses en crypto ?
C’est une arnaque où un escroc insère dans votre historique de transactions une adresse qui ressemble à l’une de vos adresses habituelles (mêmes premiers et derniers caractères), en pariant que vous la copierez-collerez pour un futur virement. Aucun code n’est piraté : l’attaque exploite le copier-coller et la vérification partielle de l’adresse.
L’empoisonnement d’adresses peut-il vider mon portefeuille tout seul ?
Non. Contrairement à un wallet drainer, l’empoisonnement d’adresses ne peut déplacer aucun fonds sans vous : il faut que vous envoyiez vous-même une transaction vers l’adresse piégée. Recevoir une poussière suspecte n’est pas dangereux en soi ; le risque apparaît seulement si vous copiez cette adresse pour payer.
Comment se protéger de l’empoisonnement d’adresses ?
Ne copiez jamais une adresse depuis l’historique ; utilisez un carnet d’adresses enregistré ou un QR code vérifié. Vérifiez l’adresse en entier, pas seulement le début et la fin. Activez la détection de votre portefeuille (MetaMask via Blockaid) et, pour les gros montants, contrôlez la destination sur l’écran d’un portefeuille matériel.
Une petite transaction de test protège-t-elle vraiment ?
Pas de façon fiable. Un attaquant surveille vos transactions et peut semer une adresse sosie juste après votre test, en imitant l’adresse que vous venez d’utiliser. Un test peut même servir d’appât. Quel que soit le test, vérifiez l’adresse complète avant le virement principal.
Peut-on récupérer des fonds volés par empoisonnement d’adresses ?
Rarement. Une restitution par négociation existe (le cas des 68 millions en WBTC de 2024), mais dès que les fonds passent par un mixeur, comme pour les 50 millions de décembre 2025, les chances chutent. Signalez vite (Pharos, cybermalveillance.gouv.fr), conservez les hachages de transaction, et méfiez-vous des faux services de récupération qui réclament un paiement d’avance.
Par Anneke de Vries, pôle Sécurité et Exploits de HOGE Wire.