h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Phishing crypto 2026 : dans l’usine à wallet drainers

Kits loués, affiliés payés à la commission, marques usurpées en série : le wallet drainer est devenu une industrie clé en main. Plongée dans l'économie souterraine du phishing crypto.

Un wallet drainer n’est pas un pirate solitaire en sweat à capuche. C’est un produit. Il a une grille tarifaire, un canal de support sur Telegram, des affiliés rémunérés à la commission, un tunnel marketing et des mises à jour régulières pour contourner les défenses. En 2024, cette industrie a atteint son sommet : les drainers de portefeuilles ont dérobé environ 435 millions d’euros (494 millions de dollars) à plus de 300 000 adresses, selon les données compilées par la société de renseignement Scam Sniffer et relayées par BleepingComputer. Puis, en 2025, le même poste a chuté de 83 %.

Cette chute spectaculaire raconte deux histoires en même temps. La première est une victoire défensive bien réelle. La seconde est une restructuration : le phishing crypto ne meurt pas, il change de modèle économique. Pour comprendre les campagnes qui vident encore les portefeuilles français, il faut ouvrir le capot du « drainer-as-a-service » (DaaS), le logiciel malveillant vendu comme un abonnement, avec ses développeurs, ses clients, ses parts de marché et ses comptes de résultat. C’est une économie souterraine documentée jusque dans ses commissions, et elle en dit long sur la suite.

Qu’est-ce qu’un wallet drainer, au juste ?

Contrairement à un exploit de smart contract ou au piratage d’un pont, un wallet drainer ne casse aucun code. Il ne trouve pas de faille dans Ethereum ou Solana. Il exploite la seule vulnérabilité qui n’a jamais de correctif : l’utilisateur. Concrètement, un drainer est un kit JavaScript installé sur un site qui imite une application décentralisée légitime. Quand la victime connecte son portefeuille puis signe ce qui ressemble à une transaction de routine (réclamer un airdrop, valider une connexion, revendiquer un jeton), elle accorde en réalité une autorisation qui laisse l’attaquant vider ses actifs.

La distinction est capitale, parce qu’elle explique pourquoi les audits, les bug bounties et les pare-feux on-chain ne servent à rien ici. La blockchain enregistre une transaction parfaitement valide, signée par le propriétaire légitime. C’est le même principe que le vol qui a frappé Bitget : l’argent est parti sans qu’aucune ligne de code du protocole ne soit forcée, comme nous l’avons détaillé dans notre enquête sur le vol hors code. Un drainer applique cette logique à l’échelle industrielle, un portefeuille individuel à la fois, en s’appuyant non pas sur une faille technique mais sur une signature arrachée par la ruse.

Une fois la signature obtenue, deux scénarios se présentent. Soit la transaction transfère immédiatement les fonds, soit elle installe une autorisation permanente (une « approval ») qui autorise le contrat de l’attaquant à déplacer les jetons plus tard, parfois des semaines après que la victime a oublié l’incident. C’est cette permanence qui rend le drainer si rentable : une seule signature peut ouvrir un robinet qui reste ouvert. Et comme le kit détecte automatiquement les actifs les plus liquides du portefeuille pour les siphonner en priorité, la victime perd d’abord ce qui se revend le plus vite.

Le « drainer-as-a-service » : un SaaS criminel

Le cœur du phénomène tient dans un acronyme : DaaS, pour « drainer-as-a-service ». Le modèle décalque celui de l’industrie du logiciel légitime. D’un côté, des développeurs écrivent et maintiennent le kit malveillant, corrigent les bugs, publient des mises à jour et assurent un service après-vente sur des canaux Telegram privés. De l’autre, des clients, les affiliés, n’ont aucune compétence technique à fournir : ils louent l’outil, montent des sites de phishing, achètent de la publicité et rabattent les victimes. Le partage du butin est automatisé, inscrit directement dans le contrat intelligent du drainer.

Les proportions sont désormais bien documentées. Le kit CLINKSINK, analysé par Mandiant (filiale de Google), répartit automatiquement les fonds volés selon un ratio de 80 % pour l’affilié et 20 % pour l’opérateur, cette part pouvant varier de 5 % à 25 % selon les accords, d’après l’enquête relayée par BleepingComputer. Inferno Drainer, la référence du secteur, prélevait de son côté 20 % des sommes dérobées, ou 30 % lorsqu’il fournissait aussi l’hébergement et créait les faux sites, selon Group-IB. Autrement dit, un débutant peut lancer une campagne clé en main en cédant un tiers de ses gains, sans jamais écrire une ligne de code.

Cette division du travail explique l’ampleur du phénomène. Les chercheurs de Nefture décrivent une industrie du scam-as-a-service de plus de 300 millions de dollars, structurée comme une chaîne de valeur : fournisseurs de kits, revendeurs d’accès, spécialistes du référencement publicitaire, blanchisseurs. Chaque maillon se professionnalise. Le drainer n’est plus un outil isolé, c’est une place de marché.

Du bricolage à la franchise : une brève histoire

Le drainer n’est pas né industrialisé. Ses premières versions relevaient du bricolage : des scripts artisanaux, partagés entre initiés, qu’il fallait savoir déployer soi-même. Monkey Drainer, l’un des premiers à grande échelle, a marqué les esprits avant de se retirer en 2023, laissant la place à des successeurs comme Venom Drainer.

L’année 2023 marque l’âge d’or de la concurrence. Inferno, Venom, Pink, Angel et d’autres se disputent les affiliés à coups de commissions plus basses, de tableaux de bord plus lisibles et de support plus réactif. La dynamique est celle de tout marché SaaS naissant : baisse des prix, montée en fonctionnalités, spécialisation. Puis vient la consolidation de 2024, le pic à près de 435 millions d’euros, et enfin la contraction de 2025 sous la pression des défenses. En trois ans, le drainer est passé du script confidentiel au produit de masse, avant de devenir un service de niche réservé aux grosses prises.

Inferno Drainer, la franchise qui refuse de mourir

Aucun drainer n’illustre mieux le modèle qu’Inferno. Repéré au printemps 2023 par Scam Sniffer, il a signé sur sa première vie, de novembre 2022 à novembre 2023, au moins 80 millions de dollars (environ 70 millions d’euros) de vols, plus de 16 000 domaines uniques et l’usurpation de plus de 100 marques crypto, selon Group-IB. Le média The Record a chiffré le nombre de victimes à environ 137 000 personnes.

En novembre 2023, ses opérateurs annoncent leur retraite et effacent une partie de leur infrastructure. Le secteur souffle. C’était une illusion. En 2025, Check Point Research démontre qu’Inferno n’a jamais cessé de fonctionner : des contrats intelligents déployés dès le 9 septembre 2023 étaient toujours actifs en mars 2025. Sur les six mois précédant l’étude, la variante « reloaded » avait vidé plus de 30 000 portefeuilles sur plus de 30 réseaux compatibles EVM, pour au moins 9 millions de dollars supplémentaires (environ 8 millions d’euros), d’après Check Point. La plus grosse prise unique : 107,8 milliards de jetons PEPE, soit 761 068 dollars au moment de l’analyse, plus de 1,2 million au cours du vol.

La résurrection s’accompagne d’un saut technique. Les nouveaux contrats sont à usage unique et à durée de vie courte ; les configurations de commande sont chiffrées et stockées on-chain ; la communication avec les serveurs passe par des relais installés par les clients eux-mêmes, avec un chiffrement AES à plusieurs couches. Résultat : il devient presque impossible de remonter à l’infrastructure réelle. Côté diffusion, Inferno détourne d’anciens liens d’invitation Discord expirés, redirige les utilisateurs vers de faux bots Collab.Land et n’accorde que des jetons d’accès valables environ cinq minutes pour échapper à l’analyse.

La leçon est brutale pour quiconque croit qu’un démantèlement règle le problème. Un service dont le code se réplique et dont les opérateurs se contentent de disparaître sous un nouveau nom ne meurt pas : il se rebaptise. C’est la principale limite de toute réponse purement technique ou judiciaire face à un modèle conçu, dès l’origine, pour survivre à la disparition de ses créateurs.

Anatomie d’une campagne : de la publicité au portefeuille vidé

Un kit ne sert à rien sans trafic. Toute la valeur ajoutée de l’affilié tient dans sa capacité à amener des victimes solvables devant la fausse page. Les canaux se sont standardisés. Le premier est la publicité malveillante (« malvertising ») : des annonces Google Ads clonent Uniswap, Aave, PancakeSwap ou Ledger et se hissent au-dessus des résultats officiels. Au printemps 2026, une seule campagne visant Uniswap a rapporté plus de 400 000 dollars à ses opérateurs ; le collectif de sécurité SEAL a bloqué plus de 356 liens publicitaires malveillants sur un an, d’après crypto.news.

« It’s insane that Google has ignored this issue for years », a résumé Stacy Muur, fondatrice de Green Dots, citée par le même média. Le constat vaut au-delà de Google. Les faux airdrops constituent le deuxième grand canal : une page « réclamez vos jetons » couplée à une promotion sur les réseaux sociaux peut générer un butin à six chiffres en une journée. La campagne Chainbase, documentée par CyberInsider, reposait ainsi sur des dizaines de domaines et une diffusion multicanale (publicités, X, Telegram, Discord, typosquattage) pour extraire des phrases de récupération ou faire signer un contrat drainer.

Le troisième canal est le détournement de comptes de confiance. Pink Drainer s’était spécialisé dans l’usurpation de journalistes pour compromettre des comptes Discord et X à forte audience, puis y diffuser ses liens. Inferno, on l’a vu, recyclait de vieux liens d’invitation Discord. Enfin, l’intelligence artificielle industrialise désormais la production des leurres : sites clonés en quelques minutes, voix synthétiques, faux fondateurs en vidéo. Nous avons consacré une enquête entière à ce moteur, quand l’IA apprend à hameçonner. Le point commun de tous ces canaux : ils amènent l’utilisateur, en confiance, à poser sa signature.

La signature qui vaut un portefeuille

Tout se joue au moment de la signature. Les drainers exploitent des fonctions parfaitement légitimes du standard des jetons, détournées de leur usage. Comprendre ces mécanismes, c’est reconnaître le piège avant de valider. Le tableau ci-dessous résume les principales signatures piégées et ce qu’elles autorisent réellement.

Type de signatureCe qu’elle autorisePourquoi c’est dangereux
approve / increaseAllowanceDonne à un contrat le droit de dépenser un jeton ERC-20 jusqu’à un plafondPlafond souvent fixé à l’infini ; l’autorisation reste active tant qu’elle n’est pas révoquée
Permit (EIP-2612)Autorise une dépense via une simple signature hors-chaîne, sans transactionGratuite et invisible dans l’historique on-chain ; poste le plus coûteux en 2025
Permit2 (Uniswap)Autorisation groupée pour plusieurs jetons via un contrat uniqueUne seule signature peut exposer tout un portefeuille
setApprovalForAllDonne le contrôle de toute une collection de NFTUn clic vide une collection entière d’un coup
eth_sign (signature aveugle)Signe un message brut illisibleLa victime ne voit qu’une suite hexadécimale, le « blind signing »
Délégation EIP-7702Transforme un compte simple (EOA) en compte programmable délégué à un contratUn « sweeper » malveillant peut vider le compte à la demande

La répartition des pertes confirme la hiérarchie du danger. En 2025, parmi les cas de plus d’un million de dollars recensés par Scam Sniffer, les signatures Permit et Permit2 concentraient 8,72 millions de dollars, devant les autorisations approve (5,62 millions) et les transferts directs (4,87 millions). Les nouvelles délégations EIP-7702, introduites avec la mise à jour Pectra d’Ethereum, apparaissaient déjà pour 2,54 millions.

Sur ce dernier point, Taylor Monahan, de MetaMask, a insisté à plusieurs reprises : ces vols par délégation ne révèlent aucune faille de Pectra, ils relèvent du phishing et de la compromission de clés, comme elle l’a expliqué dans un entretien à Decential. La technologie change ; le vecteur, lui, reste la signature humaine.

Les grandes familles de drainers

Le marché des drainers ressemble à celui de n’importe quel logiciel : quelques éditeurs dominants, des concurrents opportunistes, des sorties de scène et des successions. Voici les acteurs qui ont marqué la période récente.

DrainerStatutAmpleur estiméeSigne distinctif
InfernoActif malgré une fermeture annoncée en 2023Plus de 80 M$ (2022-2023), 9 M$ de plus en 2025Contrats à usage unique, chiffrement on-chain
PinkRetiré en mai 2024Environ 28 % du marché en 2024Usurpation de journalistes pour pirater Discord et X
AcedrainerMontée en puissance fin 2024Environ 20 % du marché au 4e trimestre 2024Successeur opportuniste après les départs
Angel / Nova / MS DrainerActifs par intermittenceParts minoritairesConcurrents de la place de marché
CLINKSINKActif (campagnes 2024)Au moins 900 000 $Spécialisé Solana, cible le portefeuille Phantom
Monkey DrainerRetiré en 2023Retiré avant le pic de 2024L’un des premiers drainers à grande échelle

Les parts de marché proviennent des relevés de Scam Sniffer synthétisés par BleepingComputer et Moonlock. On y lit une dynamique de secteur classique : quand Pink annonce son retrait en mai 2024 après des dizaines de millions de dollars de vols, Acedrainer occupe le vide en quelques mois. Inferno, lui, a dominé le troisième trimestre 2024 avec 110 millions de dollars dérobés sur les seuls mois d’août et septembre. Les noms changent, la mécanique demeure.

CLINKSINK : radiographie d’une comptabilité criminelle

Pour saisir concrètement l’économie d’affiliation, aucun cas n’est plus parlant que CLINKSINK, disséqué par Mandiant début 2024. Les chercheurs ont identifié au moins 35 identifiants d’affiliés partageant le même service. Le kit, écrit en JavaScript, vérifie d’abord que la victime dispose du portefeuille Phantom sur ordinateur, inspecte les soldes des comptes Solana connectés, puis présente un faux airdrop. Une fois la signature obtenue, les fonds sont automatiquement répartis : 80 % pour l’affilié, 20 % pour l’opérateur.

Les montants donnent la mesure d’une véritable PME criminelle. Les 35 affiliés recensés ont dérobé au moins 900 000 dollars (environ 790 000 euros) en SOL, tandis que l’opérateur du service a encaissé plus de 180 000 dollars de commissions depuis le réveillon du Nouvel An, selon l’analyse de Mandiant. Les leurres imitaient Phantom, DappRadar et le jeton BONK, des marques choisies pour leur familiarité auprès des utilisateurs de Solana.

L’affaire a connu un rebondissement embarrassant : l’une des campagnes CLINKSINK a été diffusée depuis le compte X piraté de Mandiant elle-même, filiale de Google spécialisée dans la cybersécurité. La preuve, s’il en fallait, que la cible n’est pas seulement le débutant crédule. Un service industrialisé multiplie les tentatives jusqu’à ce que même un professionnel baisse la garde une seconde de trop.

De 494 à 84 millions : l’effondrement de 83 %

Puis vint la chute. Après le pic de 2024, les pertes liées aux drainers de signature se sont effondrées. Le tableau ci-dessous compare les deux années, à partir des bilans annuels de Scam Sniffer.

Indicateur20242025
Pertes totales494 M$ (env. 435 M€)83,85 M$ (env. 74 M€)
VictimesPlus de 300 000 adresses106 106
Variation annuelleAnnée de référence-83 % (pertes), -68 % (victimes)
Plus gros vol unique55,4 M$6,5 M$ (signature Permit)
Pire trimestre3e trimestre (Inferno)3e trimestre : 31,04 M$

Trois forces expliquent cette décrue, d’après Scam Sniffer. D’abord, les défenses intégrées aux portefeuilles : simulation de transaction, listes de blocage de domaines et alertes de signature sont devenues la norme dans MetaMask, Phantom ou Coinbase Wallet. Ensuite, les départs très médiatisés de Pink et la fermeture affichée d’Inferno ont désorganisé l’offre. Enfin, une partie des acteurs a tout simplement changé de cible.

Il faut lire ce chiffre de 83 % avec prudence. Il ne mesure qu’un segment précis : le vol on-chain par signature piégée. Il ne dit rien de la fraude par ingénierie sociale, de l’usurpation ou du « pig butchering », qui, eux, explosent. Confondre la baisse d’un poste avec le recul de la menace globale serait une erreur d’analyse, et sans doute la plus commune sur ce sujet.

Pourquoi l’effondrement ne signe pas la fin

La statistique la plus parlante de 2026 n’est pas un total, c’est une concentration. En janvier, Scam Sniffer a recensé 6,27 millions de dollars de pertes par signature pour 4 741 victimes, un bond de 207 % par rapport à décembre alors même que le nombre de victimes reculait. Deux victimes à elles seules représentaient 65 % des pertes du mois, d’après BeInCrypto. C’est la signature d’un basculement : moins de filets, de plus gros poissons.

Le phishing de masse, peu rentable face aux défenses modernes, cède la place à la chasse au « whale ». Les affiliés investissent davantage dans le ciblage : listes d’adresses fortunées, reconnaissance patiente, leurres sur mesure. Parallèlement, une partie de l’industrie migre carrément hors de la chaîne, vers l’arnaque purement humaine où aucun contrat n’est signé. Nous avons raconté ce basculement dans le casse à 246 M€ qui n’a piraté personne : la victime livre elle-même ses clés à un faux support technique.

C’est le paradoxe des deux vitesses du phishing crypto. Le drainer de signature, industrialisé puis contré, se contracte. La fraude par usurpation et manipulation, elle, profite de l’IA pour changer d’échelle. Le montant volé par portefeuille grimpe pendant que le nombre de portefeuilles touchés baisse. Une industrie ne disparaît pas parce qu’un de ses produits vieillit ; elle réinvestit ses marges dans le suivant.

Blanchiment et encaissement : le dernier maillon

Voler ne suffit pas ; encore faut-il encaisser sans se faire repérer. C’est le maillon final de la chaîne DaaS, et il est tout aussi outillé. Les fonds transitent par des mélangeurs (Tornado Cash), des ponts inter-chaînes et des échanges instantanés, avant de finir souvent convertis en Monero, la cryptomonnaie confidentielle privilégiée pour rompre la traçabilité. Certains kits automatisent même une première étape de dispersion vers des portefeuilles jetables, quelques secondes après le vol.

Pour la victime individuelle, la récupération est rare. Contrairement à certains piratages de protocoles où les fonds, immobiles dans un contrat, laissent le temps d’une négociation ou d’un sauvetage coordonné, la crypto siphonnée par un drainer file en quelques minutes. Les rares succès reposent sur un travail d’enquête on-chain long et coûteux, comme nous l’avons décrit dans notre dossier sur la course pour récupérer les cryptos volées. Le contraste est frappant avec les cas où l’écosystème se mobilise en urgence, à l’image du sauvetage du pont KelpDAO : le portefeuille d’un particulier, lui, ne bénéficie d’aucune telle coalition.

Ce dernier maillon se professionnalise à son tour. Des services de blanchiment dédiés, parfois eux-mêmes vendus « as a service », prennent le relais des opérateurs de drainers pour fragmenter les fonds, les faire sauter d’une chaîne à l’autre et les réintroduire via des plateformes peu regardantes. C’est précisément là que la coopération entre analystes on-chain, plateformes d’échange et forces de l’ordre peut encore geler une partie du butin, à condition d’agir en quelques heures.

La riposte : simulation, clear signing et révocation

La bonne nouvelle, c’est que la défense a marqué des points, et que l’effondrement de 83 % lui doit beaucoup. Trois briques se sont imposées. La première est la simulation de transaction : avant de signer, des services comme Blockaid ou Scam Sniffer, intégrés directement aux portefeuilles, montrent ce que la signature va réellement provoquer, par exemple « vous êtes sur le point d’autoriser le transfert de tous vos USDC ». La deuxième est la liste de blocage partagée, qui neutralise les domaines de phishing connus avant même que la page ne se charge.

La troisième, la plus structurelle, est le « clear signing ». Le principe : afficher, en clair et de façon lisible, ce que l’on signe, au lieu d’une charge hexadécimale opaque. Le standard ERC-7730 a été confié à la Fondation Ethereum le 12 mai 2026, avec Ledger, Trezor, MetaMask et Fireblocks parmi les contributeurs, selon l’annonce de la Fondation. Le directeur technique de Ledger, Charles Guillemet, milite de longue date contre la signature aveugle, qu’il décrit comme une charge illisible que l’utilisateur valide sans comprendre. Pour les autorisations déjà accordées, l’outil revoke.cash permet d’inventorier ses « approvals » et de les révoquer.

Une chose, en revanche, ne protège pas contre un drainer : l’audit du protocole. Puisque le vol se produit hors du code, un smart contract audité cinq fois n’empêchera pas un utilisateur de signer sur un faux site. C’est l’angle mort que nous avons documenté en montrant que 88 % des pertes de 2026 ont frappé des projets pourtant audités. La sécurité du portefeuille se joue au niveau de l’utilisateur, pas seulement à celui du protocole.

Ce que dit la loi : AMF, MiCA et coordination internationale

Côté français, le premier réflexe utile est la liste noire de l’Autorité des marchés financiers (AMF). Le régulateur y recense en continu les sites et acteurs non autorisés (forex, dérivés sur crypto-actifs, usurpations d’identité), avec des centaines de pages d’entrées régulièrement mises à jour, tout en précisant que ces listes ne peuvent être exhaustives, sur son portail officiel. L’usurpation, où des escrocs se font passer pour une société agréée, voire pour l’AMF elle-même, est l’une des catégories les plus fournies.

Sur le fond, le cadre a changé en 2026. Le régime transitoire PSAN, hérité de la loi PACTE, a pris fin le 1er juillet 2026 au profit de l’agrément CASP prévu par le règlement européen MiCA. Depuis cette date, exercer sans autorisation constitue un délit pénal, passible de deux ans d’emprisonnement et de 30 000 euros d’amende au titre du Code monétaire et financier, comme l’a rappelé l’AMF. Cela discipline les intermédiaires, mais ne touche guère un opérateur de drainer basé à l’étranger et payé en crypto.

La réponse la plus efficace reste donc policière et internationale. En mars 2026, l’opération Atlantic a réuni le Secret Service américain, la National Crime Agency britannique et les autorités canadiennes pour identifier en temps réel les victimes de phishing d’autorisation, selon Chainalysis. Reste que, face à un modèle DaaS conçu pour se répliquer et se rebaptiser, le démantèlement d’un acteur ne fait, au mieux, que redistribuer les parts de marché.

Se protéger : la checklist du portefeuille

Aucune technologie ne remplace quelques réflexes. Voici les gestes qui coupent l’herbe sous le pied de la quasi-totalité des campagnes de drainers.

  • Ne jamais réclamer un airdrop ni connecter son portefeuille depuis un lien reçu par message privé, un commentaire ou une publicité ; taper l’adresse officielle à la main.
  • Lire chaque signature : si le portefeuille affiche « Permit », « setApprovalForAll » ou un message illisible, s’arrêter et vérifier.
  • Activer le clear signing et refuser toute signature aveugle, en particulier sur un portefeuille matériel.
  • Passer régulièrement ses autorisations en revue sur revoke.cash et révoquer celles qui ne servent plus.
  • Séparer les fonds : un portefeuille chaud de faible valeur pour interagir, un portefeuille froid pour l’épargne.
  • Se méfier de l’urgence : une fenêtre de réclamation qui expire dans dix minutes est un signal d’alarme, pas une opportunité.
  • Vérifier le statut de tout prestataire sur la liste blanche de l’AMF avant de lui confier des fonds.

Foire aux questions

Qu’est-ce qu’un wallet drainer ?

Un wallet drainer est un logiciel malveillant, souvent un kit JavaScript loué sous forme de « drainer-as-a-service », qui pousse un utilisateur à signer une transaction ou une autorisation sur un faux site. Cette signature permet ensuite à l’attaquant de vider le portefeuille, sans jamais forcer le code d’une blockchain.

Le phishing crypto a-t-il vraiment reculé en 2025 ?

Oui, mais sur un segment précis. Les pertes par drainer de signature sont passées d’environ 494 millions de dollars en 2024 à 83,85 millions en 2025, une chute de 83 % selon Scam Sniffer. En revanche, la fraude par ingénierie sociale et usurpation, elle, progresse fortement : la menace globale ne recule pas.

Qu’est-ce que le « drainer-as-a-service » ?

C’est un modèle où des développeurs louent leur kit de vol à des affiliés contre une commission, généralement de 20 à 30 % du butin. Le partage est souvent automatisé dans le contrat : CLINKSINK, par exemple, reverse 80 % à l’affilié et 20 % à l’opérateur. Ce modèle abaisse la barrière technique et explique l’ampleur du phénomène.

Comment savoir si une signature est dangereuse ?

Méfiez-vous des demandes « Permit », « Permit2 » et « setApprovalForAll », ainsi que de tout message illisible (signature aveugle). Utilisez un portefeuille qui simule la transaction avant validation et affiche en clair ce qu’elle autorise, et ne signez jamais depuis un lien non sollicité.

Que faire si mon portefeuille a été vidé par un drainer ?

Déplacez immédiatement les actifs restants vers un portefeuille sûr, révoquez les autorisations actives sur revoke.cash, et signalez l’incident à l’AMF ainsi qu’à la plateforme cybermalveillance.gouv.fr. La récupération des fonds est malheureusement rare une fois qu’ils sont blanchis, mais un signalement rapide aide les enquêteurs.

Par Anneke de Vries, correspondante Sécurité et Exploits, HOGE Wire.

Share 𝕏 Post Telegram