{"id":727,"date":"2026-10-05T22:33:49","date_gmt":"2026-10-05T22:33:49","guid":{"rendered":"https:\/\/hoge.gg\/fr\/empoisonnement-adresses-copier-coller-crypto-2026\/"},"modified":"2026-10-05T22:33:49","modified_gmt":"2026-10-05T22:33:49","slug":"empoisonnement-adresses-copier-coller-crypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/empoisonnement-adresses-copier-coller-crypto-2026\/","title":{"rendered":"Empoisonnement d&#8217;adresses : le casse du copier-coller"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le phishing crypto a deux visages en 2026. D&#8217;un c\u00f4t\u00e9, les wallet drainers, ces kits qui vidaient les portefeuilles via une signature pi\u00e9g\u00e9e, se sont effondr\u00e9s : leurs pertes ont chut\u00e9 d&#8217;environ 83 % sur un an, \u00e0 83,85 millions de dollars, selon <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>Scam Sniffer<\/a>. De l&#8217;autre, une technique presque banale, sans lien malveillant ni contrat v\u00e9rol\u00e9, s&#8217;est hiss\u00e9e au rang des arnaques les plus co\u00fbteuses du secteur : l&#8217;empoisonnement d&#8217;adresses (address poisoning).<\/p><p class=\"wp-block-paragraph\">Le principe tient en une phrase : l&#8217;attaquant glisse dans votre historique de transactions une adresse qui ressemble trait pour trait \u00e0 l&#8217;une de vos adresses habituelles, en pariant que vous la copierez-collerez sans v\u00e9rifier le milieu. Aucun code \u00e0 casser, aucune autorisation \u00e0 voler. Juste un copier-coller, et des sommes \u00e0 sept ou huit chiffres qui partent chez un inconnu.<\/p><p class=\"wp-block-paragraph\">En d\u00e9cembre 2025 puis en janvier 2026, deux victimes ont perdu 62 millions de dollars (environ 55 millions d&#8217;euros) de cette fa\u00e7on, selon Scam Sniffer. Voici comment fonctionne le casse du copier-coller, pourquoi il explose pr\u00e9cis\u00e9ment en 2026, et comment ne pas en devenir la prochaine ligne.<\/p><h2 class='wp-block-heading'>Deux victimes, 62 millions de dollars en deux mois<\/h2><p class=\"wp-block-paragraph\">Le 20 d\u00e9cembre 2025, un portefeuille Ethereum a envoy\u00e9 49 999 950 USDT, soit pr\u00e8s de 50 millions de dollars (environ 45 millions d&#8217;euros), vers une adresse qu&#8217;il croyait conna\u00eetre. Selon les analystes de Lookonchain et de SlowMist, relay\u00e9s par <a href='https:\/\/www.theblock.co\/post\/383423\/crypto-trader-loses-50-million-in-address-poisoning-attack-offers-1-million-bounty-for-return'>The Block<\/a>, la victime venait d&#8217;effectuer un transfert test de 50 USDT vers sa vraie adresse. Un script automatis\u00e9 a aussit\u00f4t g\u00e9n\u00e9r\u00e9 une adresse sosie reprenant les cinq premiers et les quatre derniers caract\u00e8res de la bonne, puis l&#8217;a inject\u00e9e dans l&#8217;historique via de minuscules transactions. Pour le virement principal, la victime a copi\u00e9 la mauvaise ligne.<\/p><p class=\"wp-block-paragraph\">L&#8217;attaquant n&#8217;a pas tra\u00een\u00e9. En une trentaine de minutes, les USDT ont \u00e9t\u00e9 convertis en DAI, puis en quelque 16 680 ETH, avant de dispara\u00eetre dans le mixeur Tornado Cash. La victime a offert une prime d&#8217;un million de dollars (environ 890 000 euros) pour la restitution de 98 % des fonds. \u00c0 ce jour, rien n&#8217;est revenu.<\/p><p class=\"wp-block-paragraph\">Un mois plus tard, en janvier 2026, un second portefeuille a perdu environ 12,25 millions de dollars (pr\u00e8s de 11 millions d&#8217;euros), soit quelque 4 556 ETH, par le m\u00eame proc\u00e9d\u00e9, selon <a href='https:\/\/crypto.news\/ethereum-address-poisoning-coas-6-2-m-two-months-2026\/'>crypto.news<\/a>. Le r\u00e9sum\u00e9 de Scam Sniffer tenait en quatre mots : \u00ab Two victims. $62M gone. \u00bb Deux victimes, 62 millions envol\u00e9s.<\/p><p class=\"wp-block-paragraph\">Dans les deux cas, l&#8217;alerte n&#8217;est pas venue d&#8217;un antivirus ni d&#8217;un exchange, mais d&#8217;enqu\u00eateurs on-chain comme Lookonchain ou SlowMist, qui surveillent les gros flux et rep\u00e8rent les sch\u00e9mas d&#8217;empoisonnement en quasi temps r\u00e9el. C&#8217;est devenu la norme en 2026 : la fraude est visible publiquement sur la cha\u00eene presque imm\u00e9diatement, ce qui n&#8217;emp\u00eache ni le vol, ni, le plus souvent, le blanchiment qui suit. La transparence de la blockchain documente le casse sans l&#8217;arr\u00eater.<\/p><p class=\"wp-block-paragraph\">Ces montants ne sont pas des accidents isol\u00e9s. Ils illustrent un basculement : pendant que le phishing de masse par drainer s&#8217;essoufflait, l&#8217;empoisonnement d&#8217;adresses est devenu l&#8217;un des vecteurs les plus rentables du crime on-chain, en visant moins de cibles, mais beaucoup plus grosses.<\/p><h2 class='wp-block-heading'>L&#8217;empoisonnement d&#8217;adresses, c&#8217;est quoi au juste ?<\/h2><p class=\"wp-block-paragraph\">Une adresse crypto est une longue cha\u00eene de caract\u00e8res, par exemple 0x1f9a&#8230;4e2b sur Ethereum. Personne ne la lit en entier. Les portefeuilles l&#8217;affichent tronqu\u00e9e, les premiers et les derniers caract\u00e8res seulement, et les humains la v\u00e9rifient de la m\u00eame mani\u00e8re : un coup d&#8217;\u0153il au d\u00e9but, un coup d&#8217;\u0153il \u00e0 la fin. L&#8217;empoisonnement d&#8217;adresses exploite pr\u00e9cis\u00e9ment ce raccourci.<\/p><p class=\"wp-block-paragraph\">L&#8217;attaquant g\u00e9n\u00e8re par force brute une adresse dite \u00ab vanity \u00bb, dont le d\u00e9but et la fin copient l&#8217;une de vos contreparties habituelles : un exchange, un proche, votre propre portefeuille froid. Il fait ensuite appara\u00eetre ce sosie dans votre historique, le plus souvent en vous envoyant une poussi\u00e8re (\u00ab dust \u00bb) de quelques centimes, ou une fausse entr\u00e9e qui en a l&#8217;apparence. Plus tard, quand vous voudrez refaire un virement vers cette contrepartie, vous risquez de copier l&#8217;adresse depuis l&#8217;historique, et de tomber sur le leurre.<\/p><p class=\"wp-block-paragraph\">Pourquoi l&#8217;escroc peut-il fabriquer un sosie aussi convaincant ? Parce qu&#8217;il ne cherche pas \u00e0 reproduire l&#8217;adresse enti\u00e8re, ce qui serait impossible, mais seulement ses extr\u00e9mit\u00e9s. Obtenir une adresse dont les premiers et derniers caract\u00e8res co\u00efncident avec une cible demande quelques secondes de calcul sur du mat\u00e9riel grand public ; reproduire les quarante caract\u00e8res d&#8217;une adresse Ethereum, en revanche, d\u00e9passe tout ce que l&#8217;informatique sait faire aujourd&#8217;hui. L&#8217;attaque ne casse donc rien de cryptographique : elle vise l&#8217;endroit pr\u00e9cis o\u00f9 l&#8217;\u0153il humain rel\u00e2che son attention, ce milieu que personne ne lit jamais.<\/p><p class=\"wp-block-paragraph\">C&#8217;est du hame\u00e7onnage, mais sans courriel, sans faux site, sans lien \u00e0 cliquer. Le pi\u00e8ge n&#8217;est pas un message : c&#8217;est une ligne dans votre propre application, qui ressemble \u00e0 s&#8217;y m\u00e9prendre \u00e0 quelque chose de l\u00e9gitime. D&#8217;o\u00f9 son surnom de casse du copier-coller.<\/p><h2 class='wp-block-heading'>Un exploit de l&#8217;interface, pas du code<\/h2><p class=\"wp-block-paragraph\">Aucun smart contract n&#8217;est pirat\u00e9 dans un empoisonnement d&#8217;adresses classique. L&#8217;attaquant ne prend pas le contr\u00f4le de votre portefeuille, ne vole pas votre cl\u00e9 priv\u00e9e, n&#8217;obtient aucune autorisation (\u00ab allowance \u00bb) sur vos jetons. La faille est ailleurs : dans la fa\u00e7on dont les portefeuilles affichent les adresses, et dans l&#8217;habitude humaine de copier-coller depuis un historique.<\/p><p class=\"wp-block-paragraph\">Il faut distinguer cette attaque de l&#8217;autre grande famille du phishing on-chain, celle des wallet drainers, qui repose sur une signature ou une autorisation pi\u00e9g\u00e9e : la victime y approuve un contrat malveillant qui vide ensuite le portefeuille. L&#8217;empoisonnement d&#8217;adresses est plus primitif et, \u00e0 certains \u00e9gards, plus difficile \u00e0 parer : il n&#8217;y a pas de contrat hostile \u00e0 signaler, pas d&#8217;allowance \u00e0 r\u00e9voquer sur un outil comme revoke.cash. Il n&#8217;y a qu&#8217;une cha\u00eene de caract\u00e8res, parfaitement inerte, qui attend d&#8217;\u00eatre recopi\u00e9e.<\/p><p class=\"wp-block-paragraph\">La cons\u00e9quence est inconfortable : un audit de code, aussi rigoureux soit-il, n&#8217;y peut rien. Le probl\u00e8me ne vit pas dans la blockchain, mais dans la couche de pr\u00e9sentation et chez l&#8217;utilisateur. C&#8217;est le m\u00eame enseignement que pour les grands casses de ponts, o\u00f9 <a href='https:\/\/hoge.gg\/fr\/hacks-ponts-cross-chain-cles-avant-code-2026\/'>les cl\u00e9s c\u00e8dent avant le code<\/a>, ou pour les incidents que documente CertiK, o\u00f9 <a href='https:\/\/hoge.gg\/fr\/certik-marches-predictifs-oracle-securite-2026\/'>le risque n&#8217;est pas le code<\/a> mais ce qui l&#8217;entoure.<\/p><p class=\"wp-block-paragraph\">Autrement dit, la s\u00e9curit\u00e9 on-chain peut \u00eatre parfaite et vous co\u00fbter quand m\u00eame 50 millions. La signature que vous apposez est valide, la transaction est correctement ex\u00e9cut\u00e9e, le r\u00e9seau fait exactement ce que vous lui avez demand\u00e9. Vous avez simplement demand\u00e9 la mauvaise chose. C&#8217;est ce qui rend l&#8217;empoisonnement d&#8217;adresses si difficile \u00e0 endiguer : il n&#8217;y a pas de bug \u00e0 corriger, seulement une routine \u00e0 r\u00e9apprendre.<\/p><h2 class='wp-block-heading'>Les trois variantes de l&#8217;attaque<\/h2><p class=\"wp-block-paragraph\">La recherche universitaire, sur laquelle nous revenons plus loin, distingue trois grandes variantes. Elles partagent le m\u00eame but, salir votre historique d&#8217;une adresse sosie, mais diff\u00e8rent par la m\u00e9canique.<\/p><p class=\"wp-block-paragraph\">La premi\u00e8re, le transfert de poussi\u00e8re, consiste \u00e0 vous envoyer une vraie petite somme depuis l&#8217;adresse sosie, pour qu&#8217;elle apparaisse comme une contrepartie r\u00e9cente. La deuxi\u00e8me, plus retorse, exploite une subtilit\u00e9 du standard ERC-20 : un appel transferFrom portant sur z\u00e9ro jeton \u00e9met quand m\u00eame un \u00e9v\u00e9nement Transfer, sans n\u00e9cessiter la moindre autorisation. L&#8217;attaquant fabrique ainsi une fausse ligne \u00ab vous avez envoy\u00e9 \u00e0 cette adresse \u00bb qui n&#8217;a jamais eu lieu. La troisi\u00e8me utilise un faux jeton, un contrat d\u00e9ploy\u00e9 pour imiter l&#8217;USDT ou l&#8217;USDC, depuis lequel l&#8217;escroc simule de gros transferts vers son adresse sosie.<\/p><figure class='wp-block-table'><table><thead><tr><th>Variante<\/th><th>M\u00e9canique<\/th><th>Ce que voit la victime<\/th><th>Parade cl\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Transfert de poussi\u00e8re (dust)<\/td><td>Minuscule envoi r\u00e9el depuis une adresse sosie<\/td><td>Une contrepartie r\u00e9cente de quelques centimes<\/td><td>Ne jamais copier depuis l&#8217;historique<\/td><\/tr><tr><td>transferFrom \u00e0 valeur nulle<\/td><td>Appel ERC-20 de 0 jeton \u00e9mettant un \u00e9v\u00e9nement Transfer sans autorisation<\/td><td>Une fausse ligne d&#8217;envoi sortant vers le sosie<\/td><td>Masquer les transferts \u00e0 valeur nulle<\/td><\/tr><tr><td>Faux jeton (counterfeit token)<\/td><td>Contrat imitant l&#8217;USDT ou l&#8217;USDC, montants fictifs \u00e9lev\u00e9s<\/td><td>De gros transferts cr\u00e9dibles vers le sosie<\/td><td>V\u00e9rifier le contrat du jeton, pas son nom<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">La variante transferFrom \u00e0 valeur nulle est la plus vicieuse, car elle laisse croire que c&#8217;est vous qui avez d\u00e9j\u00e0 pay\u00e9 cette adresse, ce qui l\u00e8ve toute m\u00e9fiance. Etherscan a d&#8217;ailleurs fini par masquer par d\u00e9faut ces transferts \u00e0 z\u00e9ro, et MetaMask affiche d\u00e9sormais des alertes d\u00e9di\u00e9es. La variante au faux jeton, elle, joue sur le fait que n&#8217;importe qui peut d\u00e9ployer un contrat appel\u00e9 \u00ab USDT \u00bb : seul le v\u00e9ritable contrat compte, pas l&#8217;\u00e9tiquette.<\/p><h2 class='wp-block-heading'>Pourquoi l&#8217;attaque explose en 2026 : Fusaka et l&#8217;effondrement du co\u00fbt<\/h2><p class=\"wp-block-paragraph\">Empoisonner un historique co\u00fbte de l&#8217;argent : chaque poussi\u00e8re, chaque faux Transfer est une transaction qui paie des frais. Tant que les frais Ethereum restaient \u00e9lev\u00e9s, arroser des dizaines de milliers de portefeuilles demeurait co\u00fbteux. La mise \u00e0 niveau Fusaka a chang\u00e9 l&#8217;\u00e9quation.<\/p><p class=\"wp-block-paragraph\">Selon <a href='https:\/\/www.blockaid.io\/blog\/address-poisoning-the-growing-threat-draining-millions-from-crypto-users'>Blockaid<\/a>, la mise \u00e0 niveau Fusaka, d\u00e9ploy\u00e9e le 3 d\u00e9cembre 2025, a r\u00e9duit les frais de transaction d&#8217;environ six fois, retirant le principal frein \u00e9conomique aux campagnes de masse. R\u00e9sultat : les tentatives d&#8217;empoisonnement recens\u00e9es par la firme sont pass\u00e9es de 628 000 en novembre 2025 \u00e0 3,4 millions en janvier 2026, une multiplication par 5,5 en deux mois.<\/p><p class=\"wp-block-paragraph\">Les ordres de grandeur donnent le vertige. Depuis janvier 2025, Blockaid dit avoir signal\u00e9 plus de 65,4 millions de transactions d&#8217;empoisonnement, soit plus de 160 000 par jour. Environ 316 000 ont \u00ab r\u00e9ussi \u00bb, au sens o\u00f9 la victime a r\u00e9ellement envoy\u00e9 des fonds \u00e0 l&#8217;adresse pi\u00e9g\u00e9e, soit \u00e0 peu pr\u00e8s une tentative sur deux cents. crypto.news \u00e9voque de son c\u00f4t\u00e9 plus d&#8217;un million de tentatives par jour sur le seul r\u00e9seau Ethereum.<\/p><p class=\"wp-block-paragraph\">Le calcul de l&#8217;escroc devient alors limpide : des milliers de leurres pour quelques centimes chacun, et il suffit qu&#8217;une seule baleine se trompe pour empocher huit chiffres. Quand le co\u00fbt d&#8217;un leurre tombe \u00e0 presque rien, la rentabilit\u00e9 d&#8217;une campagne ne d\u00e9pend plus que du nombre de cibles arros\u00e9es.<\/p><p class=\"wp-block-paragraph\">Ce basculement s&#8217;inscrit dans un paradoxe plus large. Les pertes agr\u00e9g\u00e9es du phishing par drainer ont fondu, passant de pr\u00e8s d&#8217;un demi-milliard de dollars en 2024 \u00e0 83,85 millions en 2025, mais ce recul masque une recomposition : l&#8217;argent ne dispara\u00eet pas, il migre vers des attaques plus cibl\u00e9es, plus patientes et moins d\u00e9tectables. L&#8217;empoisonnement d&#8217;adresses en est l&#8217;exemple le plus net, car il ne d\u00e9clenche aucune des alertes con\u00e7ues pour les signatures pi\u00e9g\u00e9es ; techniquement, aucune transaction frauduleuse n&#8217;a lieu tant que la victime n&#8217;a pas elle-m\u00eame cliqu\u00e9 sur envoyer.<\/p><h2 class='wp-block-heading'>270 millions de tentatives : ce que dit la recherche<\/h2><p class=\"wp-block-paragraph\">L&#8217;\u00e9tude de r\u00e9f\u00e9rence vient de l&#8217;universit\u00e9 Carnegie Mellon. Dans un article intitul\u00e9 \u00ab Blockchain Address Poisoning \u00bb, accept\u00e9 \u00e0 la conf\u00e9rence USENIX Security 2025, les chercheurs Taro Tsuchiya, Jin-Dong Dong, Kyle Soska et Nicolas Christin ont pass\u00e9 au crible deux ans de donn\u00e9es sur Ethereum et BNB Smart Chain. <a href='https:\/\/arxiv.org\/abs\/2501.16681'>Le papier est public sur arXiv<\/a>.<\/p><p class=\"wp-block-paragraph\">Leurs chiffres : environ 270 millions de tentatives d&#8217;empoisonnement, visant plus de 17 millions d&#8217;adresses victimes, 6 633 incidents ayant effectivement caus\u00e9 une perte, pour au moins 83,8 millions de dollars (environ 75 millions d&#8217;euros) de dommages document\u00e9s. C&#8217;est treize fois plus d&#8217;attaques que les estimations ant\u00e9rieures. Les auteurs qualifient le ph\u00e9nom\u00e8ne de \u00ab one of the largest cryptocurrency phishing schemes observed in the wild \u00bb, l&#8217;un des plus vastes dispositifs de hame\u00e7onnage crypto jamais observ\u00e9s.<\/p><p class=\"wp-block-paragraph\">Ce travail a transform\u00e9 l&#8217;empoisonnement d&#8217;adresses, longtemps trait\u00e9 comme une nuisance de second ordre, en objet d&#8217;\u00e9tude s\u00e9rieux. Il a surtout montr\u00e9 que les pertes m\u00e9diatis\u00e9es, les gros casses, ne sont que la partie \u00e9merg\u00e9e : l&#8217;essentiel du volume tient \u00e0 des dizaines de millions de tentatives silencieuses, dont la plupart \u00e9chouent, mais dont le co\u00fbt unitaire est si faible que l&#8217;op\u00e9ration reste gagnante.<\/p><p class=\"wp-block-paragraph\">La force de ce d\u00e9compte tient \u00e0 sa m\u00e9thode. Plut\u00f4t que de recenser des plaintes, forc\u00e9ment lacunaires, les chercheurs ont d\u00e9tect\u00e9 les attaques directement dans les donn\u00e9es de la cha\u00eene, en rep\u00e9rant les paires d&#8217;adresses aux extr\u00e9mit\u00e9s identiques et les sch\u00e9mas de transferts caract\u00e9ristiques. C&#8217;est ce qui explique l&#8217;\u00e9cart d&#8217;un facteur treize avec les estimations fond\u00e9es sur les seuls cas signal\u00e9s : l&#8217;immense majorit\u00e9 des empoisonnements ne fait jamais l&#8217;objet d&#8217;un signalement, parce que la plupart \u00e9chouent sans m\u00eame que la cible s&#8217;en aper\u00e7oive.<\/p><h2 class='wp-block-heading'>Anatomie d&#8217;une campagne, chiffres \u00e0 l&#8217;appui<\/h2><p class=\"wp-block-paragraph\">Pour comprendre l&#8217;\u00e9conomie de ces campagnes, l&#8217;analyse la plus d\u00e9taill\u00e9e reste celle de <a href='https:\/\/www.chainalysis.com\/blog\/address-poisoning-scam\/'>Chainalysis<\/a>, qui a d\u00e9cortiqu\u00e9 une op\u00e9ration unique de 66 jours, du 28 f\u00e9vrier au 4 mai 2024.<\/p><p class=\"wp-block-paragraph\">Huit portefeuilles semeurs ont g\u00e9n\u00e9r\u00e9 82 031 adresses sosies, soit un peu moins de 1 % de toutes les nouvelles adresses Ethereum cr\u00e9\u00e9es sur la p\u00e9riode. Sur ces dizaines de milliers de leurres, 2 774 ont re\u00e7u des fonds, pour un total de 69 720 993 dollars (environ 62 millions d&#8217;euros). Mais la distribution est extr\u00eame : seules 22 adresses ont re\u00e7u plus de 100 dollars (hors remboursement ult\u00e9rieur), tandis que 756 ont capt\u00e9 entre 1 et 100 dollars, probablement des virements test. Le taux de succ\u00e8s r\u00e9ellement utile est donc de 0,03 %.<\/p><figure class='wp-block-table'><table><thead><tr><th>\u00c9tape de la campagne (28 f\u00e9v. au 4 mai 2024)<\/th><th>Chiffre<\/th><\/tr><\/thead><tbody><tr><td>Portefeuilles semeurs<\/td><td>8<\/td><\/tr><tr><td>Adresses sosies g\u00e9n\u00e9r\u00e9es<\/td><td>82 031 (moins de 1 % des nouvelles adresses ETH)<\/td><\/tr><tr><td>Adresses ayant re\u00e7u des fonds<\/td><td>2 774<\/td><\/tr><tr><td>Adresses ayant re\u00e7u plus de 100 $<\/td><td>22<\/td><\/tr><tr><td>Total d\u00e9rob\u00e9<\/td><td>69,72 M$ (environ 62 M\u20ac)<\/td><\/tr><tr><td>Solde moyen des victimes<\/td><td>338 900 $ (environ 303 000 \u20ac)<\/td><\/tr><tr><td>Profit net de la campagne<\/td><td>environ 1,49 M$ (environ 1,3 M\u20ac)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Le profil des victimes est \u00e9loquent : un solde moyen de 338 900 dollars, pr\u00e8s de 598 transactions chacune et plus de 500 jours d&#8217;activit\u00e9 on-chain. Ce ne sont pas des d\u00e9butants. Ce sont des utilisateurs aguerris, actifs, dont la routine de copier-coller est pr\u00e9cis\u00e9ment ce que l&#8217;attaque retourne contre eux. Reconstituer un tel encha\u00eenement rel\u00e8ve du m\u00eame travail de police on-chain que celui par lequel <a href='https:\/\/hoge.gg\/fr\/halborn-hack-drift-285m-casse-12-minutes-2026\/'>Halborn a reconstitu\u00e9 le casse de Drift<\/a> transaction par transaction.<\/p><p class=\"wp-block-paragraph\">Un d\u00e9tail de cette analyse en dit long sur la psychologie de l&#8217;attaque. Parmi les adresses sosies, 756 ont re\u00e7u de tout petits montants, entre 1 et 100 dollars : tr\u00e8s probablement des transferts test, ceux-l\u00e0 m\u00eames que les prudents effectuent avant un gros virement. Autrement dit, le r\u00e9flexe cens\u00e9 rassurer, envoyer d&#8217;abord une petite somme, alimente l&#8217;historique dans lequel l&#8217;adresse pi\u00e9g\u00e9e se fond, et ne garantit rien pour le virement suivant. La prudence mal plac\u00e9e devient une pi\u00e8ce du pi\u00e8ge.<\/p><h2 class='wp-block-heading'>Le casse WBTC \u00e0 68 millions, et l&#8217;exception qui a \u00e9t\u00e9 rendue<\/h2><p class=\"wp-block-paragraph\">Le cas le plus c\u00e9l\u00e8bre reste le vol de mai 2024. Le 3 mai, une baleine a envoy\u00e9 1 155 WBTC, soit environ 68 millions de dollars (pr\u00e8s de 61 millions d&#8217;euros), \u00e0 une adresse sosie, apr\u00e8s avoir re\u00e7u une poussi\u00e8re destin\u00e9e \u00e0 semer le leurre, comme l&#8217;a document\u00e9 <a href='https:\/\/www.coindesk.com\/business\/2024\/05\/03\/exploiter-steals-68m-worth-of-crypto-through-address-poisoning'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">L&#8217;histoire a connu un d\u00e9nouement rare. Apr\u00e8s une s\u00e9rie de messages on-chain entre la victime et le voleur, ce dernier a renvoy\u00e9 environ 22 960 ETH, soit quelque 65,7 millions de dollars (environ 59 millions d&#8217;euros), c&#8217;est-\u00e0-dire plus de 96 % de la valeur en dollars initialement d\u00e9rob\u00e9e, autour du 9 mai 2024. La victime avait d&#8217;abord propos\u00e9 de lui laisser 10 % en guise de prime ; l&#8217;escroc en a finalement rendu plus de 90 %, comme l&#8217;a relat\u00e9 <a href='https:\/\/cointelegraph.com\/news\/wbtc-address-poisoner-all-funds-negotiations'>Cointelegraph<\/a>.<\/p><p class=\"wp-block-paragraph\">Pourquoi rendre le butin ? L&#8217;hypoth\u00e8se la plus r\u00e9pandue est la peur : un montant \u00e0 neuf chiffres attire l&#8217;attention des enqu\u00eateurs et des traceurs on-chain, et blanchir une telle somme est difficile. Comparez avec d\u00e9cembre 2025 : 50 millions aussit\u00f4t noy\u00e9s dans Tornado Cash, et aucune restitution. La fronti\u00e8re entre un casse rendu et un casse d\u00e9finitif tient souvent \u00e0 la vitesse de blanchiment, pas \u00e0 la morale du voleur.<\/p><p class=\"wp-block-paragraph\">La n\u00e9gociation s&#8217;est jou\u00e9e en public, inscrite dans les champs de donn\u00e9es des transactions elles-m\u00eames, chaque partie r\u00e9pondant \u00e0 l&#8217;autre par messages on-chain. D\u00e9tail relev\u00e9 par Chainalysis : \u00e0 cause de l&#8217;appr\u00e9ciation du Bitcoin entre le vol et la restitution, le voleur a tout de m\u00eame conserv\u00e9 l&#8217;\u00e9quivalent d&#8217;environ 3 millions de dollars de plus-value, alors m\u00eame qu&#8217;il rendait la quasi-totalit\u00e9 des jetons. Une anomalie qui rappelle que, sur la blockchain, la valeur continue de bouger pendant qu&#8217;on n\u00e9gocie.<\/p><h2 class='wp-block-heading'>Bitcoin n&#8217;est pas \u00e9pargn\u00e9<\/h2><p class=\"wp-block-paragraph\">On associe l&#8217;empoisonnement d&#8217;adresses \u00e0 Ethereum et \u00e0 ses jetons, mais Bitcoin est touch\u00e9 aussi. Jameson Lopp, cofondateur et directeur de la s\u00e9curit\u00e9 de la soci\u00e9t\u00e9 de conservation Casa, a scann\u00e9 l&#8217;int\u00e9gralit\u00e9 de la cha\u00eene Bitcoin et identifi\u00e9 environ 48 000 attaques pr\u00e9sum\u00e9es depuis juillet 2023, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.theblock.co\/post\/349736\/bitcoin-address-poisoning-attacks-on-the-rise-warns-casa-cso-jameson-lopp'>The Block<\/a>.<\/p><p class=\"wp-block-paragraph\">Sa m\u00e9thode de d\u00e9tection : rep\u00e9rer les transactions \u00e0 une entr\u00e9e et une sortie o\u00f9 deux portefeuilles partagent les quatre premiers et les quatre derniers caract\u00e8res, signature typique d&#8217;un leurre. La hausse co\u00efncide avec la baisse des frais Bitcoin observ\u00e9e depuis juillet 2024, confirmant le m\u00eame moteur \u00e9conomique que sur Ethereum : moins \u00e7a co\u00fbte, plus on arrose.<\/p><p class=\"wp-block-paragraph\">Lopp a rep\u00e9r\u00e9 au moins un cas vraisemblablement r\u00e9ussi : une victime a envoy\u00e9 0,1 BTC \u00e0 une adresse malveillante, puis 0,1 BTC douze heures plus tard \u00e0 l&#8217;adresse probablement vis\u00e9e au d\u00e9part. \u00ab Cette seule tromperie r\u00e9ussie aurait facilement pu rapporter un rendement bien plus \u00e9lev\u00e9, car l&#8217;adresse depuis laquelle les fonds ont \u00e9t\u00e9 d\u00e9pens\u00e9s d\u00e9tenait pr\u00e8s de 8 BTC \u00bb, a-t-il not\u00e9. Sa recommandation est simple : que les portefeuilles d\u00e9tectent les adresses ressemblantes et affichent un avertissement clair avant tout envoi.<\/p><p class=\"wp-block-paragraph\">Bitcoin complique pourtant la t\u00e2che de l&#8217;escroc. Son mod\u00e8le en UTXO et l&#8217;usage r\u00e9pandu d&#8217;adresses \u00e0 usage unique font qu&#8217;une adresse recopi\u00e9e y est moins souvent r\u00e9utilis\u00e9e que sur Ethereum, o\u00f9 l&#8217;on renvoie volontiers vers la m\u00eame adresse de compte. Mais les montants en jeu compensent : viser un d\u00e9tenteur dont le portefeuille froid p\u00e8se plusieurs BTC suffit \u00e0 rentabiliser des milliers de leurres \u00e0 quelques satoshis pi\u00e8ce.<\/p><h2 class='wp-block-heading'>La chasse \u00e0 la baleine<\/h2><p class=\"wp-block-paragraph\">Le trait commun de 2026, c&#8217;est le ciblage. Le phishing de masse arrosait tout le monde ; l&#8217;empoisonnement d&#8217;adresses, lui, se concentre sur les gros portefeuilles. Les chiffres de Scam Sniffer sont parlants : en janvier 2026, le phishing par signature a co\u00fbt\u00e9 6,27 millions de dollars (environ 5,6 millions d&#8217;euros) \u00e0 4 741 victimes, en hausse de 207 % sur un mois ; mais deux victimes \u00e0 elles seules ont repr\u00e9sent\u00e9 62 millions via l&#8217;empoisonnement d&#8217;adresses.<\/p><p class=\"wp-block-paragraph\">La logique est celle de n&#8217;importe quel march\u00e9 de l&#8217;attention : on va l\u00e0 o\u00f9 est l&#8217;argent. Le solde moyen des victimes de la campagne analys\u00e9e par Chainalysis, 338 900 dollars, n&#8217;a rien d&#8217;un hasard ; les semeurs trient leurs cibles. C&#8217;est un ph\u00e9nom\u00e8ne que nous avons d\u00e9crit dans un tout autre contexte, celui des d\u00e9riv\u00e9s, <a href='https:\/\/hoge.gg\/fr\/positionnement-derives-foule-cible-liquidations-2026\/'>quand la foule devient la cible<\/a> des liquidations.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;escroc, la bascule est rationnelle : un drainer de masse rapportait des milliers de petites prises, faciles \u00e0 rep\u00e9rer et \u00e0 bloquer ; une campagne d&#8217;empoisonnement bien cibl\u00e9e peut rapporter huit chiffres avec une poign\u00e9e de transactions quasi impossibles \u00e0 distinguer d&#8217;une activit\u00e9 normale. Moins de bruit, plus de butin. C&#8217;est la m\u00eame trajectoire, fewer nets, bigger fish, que tout le secteur du phishing a prise cette ann\u00e9e.<\/p><p class=\"wp-block-paragraph\">Les acteurs institutionnels ont d&#8217;ailleurs tir\u00e9 les le\u00e7ons de ces pertes. Bureaux OTC, tr\u00e9soreries d&#8217;entreprise et d\u00e9positaires imposent de plus en plus des listes d&#8217;adresses pr\u00e9approuv\u00e9es (allowlisting), o\u00f9 toute destination nouvelle doit \u00eatre valid\u00e9e hors ligne par plusieurs personnes avant le moindre envoi. Pour un particulier fortun\u00e9, l&#8217;\u00e9quivalent tient en une discipline : figer ses contreparties une fois pour toutes, et traiter toute adresse in\u00e9dite comme suspecte par d\u00e9faut.<\/p><h2 class='wp-block-heading'>Se prot\u00e9ger : la pile de d\u00e9fense<\/h2><p class=\"wp-block-paragraph\">Bonne nouvelle : contrairement \u00e0 un drainer qui vous fait signer une autorisation pi\u00e9g\u00e9e, l&#8217;empoisonnement d&#8217;adresses ne peut rien faire sans vous. Il a besoin que vous copiiez et validiez vous-m\u00eame le virement. Quelques r\u00e9flexes suffisent \u00e0 neutraliser la quasi-totalit\u00e9 des cas. Le guide de <a href='https:\/\/www.ledger.com\/academy\/topics\/security\/what-are-address-poisoning-attacks-in-crypto-and-how-to-avoid-them'>Ledger Academy<\/a> en d\u00e9taille l&#8217;essentiel ; voici la version courte.<\/p><ul class='wp-block-list'><li>Ne jamais copier une adresse depuis l&#8217;historique des transactions. Utilisez un carnet d&#8217;adresses, une liste blanche de contacts enregistr\u00e9s, ou un QR code v\u00e9rifi\u00e9.<\/li><li>V\u00e9rifier l&#8217;adresse en entier, pas seulement le d\u00e9but et la fin. C&#8217;est le c\u0153ur du probl\u00e8me : les sosies sont fabriqu\u00e9s pr\u00e9cis\u00e9ment pour que le d\u00e9but et la fin concordent.<\/li><li>Se m\u00e9fier de la fausse s\u00e9curit\u00e9 du transfert test. Un test ne prot\u00e8ge pas : l&#8217;attaquant surveille vos transactions et peut semer un leurre juste apr\u00e8s, en imitant l&#8217;adresse que vous venez d&#8217;utiliser.<\/li><li>Utiliser un portefeuille mat\u00e9riel avec affichage clair (\u00ab clear signing \u00bb), pour contr\u00f4ler la destination sur l&#8217;\u00e9cran de l&#8217;appareil.<\/li><li>Activer la d\u00e9tection int\u00e9gr\u00e9e. MetaMask propose d\u00e9sormais une d\u00e9tection d&#8217;empoisonnement d&#8217;adresses, aliment\u00e9e par Blockaid ; Etherscan masque par d\u00e9faut les transferts \u00e0 valeur nulle.<\/li><\/ul><figure class='wp-block-table'><table><thead><tr><th>R\u00e9flexe<\/th><th>Pourquoi<\/th><th>Contre quelle variante<\/th><\/tr><\/thead><tbody><tr><td>Carnet d&#8217;adresses ou liste blanche<\/td><td>Supprime le copier-coller depuis l&#8217;historique<\/td><td>Toutes<\/td><\/tr><tr><td>V\u00e9rifier l&#8217;adresse compl\u00e8te<\/td><td>Les sosies ne concordent qu&#8217;au d\u00e9but et \u00e0 la fin<\/td><td>Toutes<\/td><\/tr><tr><td>Masquer les transferts \u00e0 0<\/td><td>Les faux envois apparaissent en valeur nulle<\/td><td>transferFrom nulle<\/td><\/tr><tr><td>V\u00e9rifier le contrat du jeton<\/td><td>Le nom USDT peut \u00eatre usurp\u00e9<\/td><td>Faux jeton<\/td><\/tr><tr><td>Portefeuille mat\u00e9riel et clear signing<\/td><td>Contr\u00f4le de la destination sur l&#8217;appareil<\/td><td>Toutes<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Deux fausses bonnes id\u00e9es m\u00e9ritent une mise en garde. Les services de noms comme ENS, qui remplacent l&#8217;adresse par un libell\u00e9 lisible du type monnom.eth, r\u00e9duisent le copier-coller, mais ne prot\u00e8gent que si vous enregistrez vous-m\u00eame le nom de la contrepartie ; un libell\u00e9 inconnu reste \u00e0 v\u00e9rifier. Et scanner un QR code n&#8217;aide que si ce code provient d&#8217;une source s\u00fbre, pas d&#8217;une capture d&#8217;\u00e9cran re\u00e7ue dans une messagerie. La r\u00e8gle de fond ne change pas : la destination doit venir d&#8217;un endroit que vous contr\u00f4lez, jamais de l&#8217;historique ni d&#8217;un message entrant.<\/p><p class=\"wp-block-paragraph\">Aucun de ces gestes n&#8217;est sophistiqu\u00e9. L&#8217;empoisonnement d&#8217;adresses est, au fond, une attaque contre votre attention, et la meilleure d\u00e9fense reste une friction volontaire : ralentir, v\u00e9rifier, et pour les gros montants v\u00e9rifier deux fois. La commodit\u00e9 est exactement le levier que l&#8217;escroc actionne.<\/p><h2 class='wp-block-heading'>Ce que les portefeuilles et les r\u00e9gulateurs peuvent faire<\/h2><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 outils, la r\u00e9ponse se construit. Les portefeuilles int\u00e8grent de la simulation de transaction et des listes de blocage (MetaMask, Phantom, Coinbase Wallet s&#8217;appuient sur des fournisseurs comme <a href='https:\/\/metamask.io\/news\/address-poisoning-detection'>Blockaid<\/a> ou Scam Sniffer) ; les explorateurs comme Etherscan masquent les transferts trompeurs. Mais ces garde-fous d\u00e9pendent de l&#8217;adoption, et un utilisateur press\u00e9 peut toujours passer outre un avertissement.<\/p><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 r\u00e9gulateur, l&#8217;empoisonnement d&#8217;adresses tombe dans un angle mort : il n&#8217;y a ni plateforme non autoris\u00e9e \u00e0 sanctionner, ni \u00e9metteur \u00e0 agr\u00e9er, juste un escroc anonyme et une victime qui a sign\u00e9 elle-m\u00eame. En France, l&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF) tient une liste noire qui comptait environ 3 410 entit\u00e9s non autoris\u00e9es en 2026, dont la cat\u00e9gorie la plus fournie, environ 1 425 entr\u00e9es, concerne les usurpations d&#8217;identit\u00e9, selon le d\u00e9compte publi\u00e9 sur le site de l&#8217;<a href='https:\/\/www.amf-france.org\/en\/warnings\/blacklists'>AMF<\/a>.<\/p><p class=\"wp-block-paragraph\">Ce point m\u00e9rite attention, car les victimes d&#8217;empoisonnement sont souvent re-cibl\u00e9es : apr\u00e8s le vol vient le faux service de r\u00e9cup\u00e9ration de fonds, qui usurpe l&#8217;identit\u00e9 d&#8217;un avocat, d&#8217;un r\u00e9gulateur, parfois de l&#8217;AMF elle-m\u00eame, pour soutirer une seconde fois. L&#8217;AMF rappelle qu&#8217;elle ne contacte jamais les particuliers pour r\u00e9cup\u00e9rer des fonds. Depuis le 1er juillet 2026, la fin du r\u00e9gime transitoire PSAN impose par ailleurs aux prestataires crypto une pleine conformit\u00e9 MiCA, mais MiCA encadre les prestataires, pas les escrocs isol\u00e9s : le copier-coller pi\u00e9g\u00e9 restera hors de sa port\u00e9e.<\/p><p class=\"wp-block-paragraph\">Pour les autorit\u00e9s, l&#8217;enjeu est donc moins r\u00e9pressif qu&#8217;\u00e9ducatif : on ne ferme pas une adresse, on ne saisit pas un copier-coller, et en l&#8217;absence de plateforme fautive il ne reste que la pr\u00e9vention. C&#8217;est le sens des rappels r\u00e9p\u00e9t\u00e9s de l&#8217;AMF et du dispositif public cybermalveillance.gouv.fr, qui mart\u00e8lent un principe simple : ni un r\u00e9gulateur, ni les forces de l&#8217;ordre, ni un service de conservation ne demandent jamais vos phrases de r\u00e9cup\u00e9ration, et ne vous recontactent jamais pour r\u00e9cup\u00e9rer des fonds perdus.<\/p><h2 class='wp-block-heading'>Que faire si vous \u00eates touch\u00e9<\/h2><p class=\"wp-block-paragraph\">Si vous r\u00e9alisez avoir envoy\u00e9 des fonds \u00e0 une adresse sosie, le temps joue contre vous. Agissez vite, mais sans illusion.<\/p><ul class='wp-block-list'><li>Cessez d&#8217;utiliser le m\u00eame copier-coller et ne renvoyez rien vers cette adresse.<\/li><li>Notez les hachages de transaction (tx hash) et l&#8217;adresse du voleur ; ils sont la base de toute enqu\u00eate.<\/li><li>Signalez : en France, via la plateforme Pharos et le dispositif cybermalveillance.gouv.fr, puis d\u00e9posez plainte.<\/li><li>Alertez les \u00e9metteurs de stablecoins : Tether et Circle peuvent, dans certains cas, geler des USDT ou USDC \u00e0 une adresse identifi\u00e9e, si les fonds n&#8217;ont pas encore boug\u00e9.<\/li><\/ul><p class=\"wp-block-paragraph\">La r\u00e9cup\u00e9ration reste rare. Le cas WBTC de 2024, fonds rendus apr\u00e8s n\u00e9gociation, est l&#8217;exception, pas la r\u00e8gle ; d\u00e8s que les fonds passent par un mixeur comme Tornado Cash, \u00e0 l&#8217;image de d\u00e9cembre 2025, les chances s&#8217;effondrent. Des soci\u00e9t\u00e9s de tra\u00e7age on-chain (Chainalysis, Match Systems et consorts) peuvent parfois suivre la piste et appuyer une n\u00e9gociation, mais m\u00e9fiez-vous des r\u00e9cup\u00e9rateurs qui r\u00e9clament un paiement d&#8217;avance : c&#8217;est tr\u00e8s souvent la seconde arnaque, celle que l&#8217;AMF classe parmi les usurpations.<\/p><p class=\"wp-block-paragraph\">Le stablecoin est le terrain de jeu favori de l&#8217;empoisonnement, parce que les transferts d&#8217;USDT et d&#8217;USDC en montants ronds sont fr\u00e9quents et cr\u00e9dibles. C&#8217;est aussi pour cela que le r\u00f4le des \u00e9metteurs, de plus en plus central dans l&#8217;infrastructure on-chain comme le montre le virage de <a href='https:\/\/hoge.gg\/fr\/circle-arc-cirbtc-credit-onchain-bitcoin-2026\/'>Circle vers le cr\u00e9dit on-chain<\/a>, p\u00e8sera de plus en plus dans la r\u00e9ponse. Un gel rapide c\u00f4t\u00e9 \u00e9metteur est parfois le seul recours quand le copier-coller a d\u00e9j\u00e0 parl\u00e9.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce que l&#8217;empoisonnement d&#8217;adresses en crypto ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une arnaque o\u00f9 un escroc ins\u00e8re dans votre historique de transactions une adresse qui ressemble \u00e0 l&#8217;une de vos adresses habituelles (m\u00eames premiers et derniers caract\u00e8res), en pariant que vous la copierez-collerez pour un futur virement. Aucun code n&#8217;est pirat\u00e9 : l&#8217;attaque exploite le copier-coller et la v\u00e9rification partielle de l&#8217;adresse.<\/p><h3 class='wp-block-heading'>L&#8217;empoisonnement d&#8217;adresses peut-il vider mon portefeuille tout seul ?<\/h3><p class=\"wp-block-paragraph\">Non. Contrairement \u00e0 un wallet drainer, l&#8217;empoisonnement d&#8217;adresses ne peut d\u00e9placer aucun fonds sans vous : il faut que vous envoyiez vous-m\u00eame une transaction vers l&#8217;adresse pi\u00e9g\u00e9e. Recevoir une poussi\u00e8re suspecte n&#8217;est pas dangereux en soi ; le risque appara\u00eet seulement si vous copiez cette adresse pour payer.<\/p><h3 class='wp-block-heading'>Comment se prot\u00e9ger de l&#8217;empoisonnement d&#8217;adresses ?<\/h3><p class=\"wp-block-paragraph\">Ne copiez jamais une adresse depuis l&#8217;historique ; utilisez un carnet d&#8217;adresses enregistr\u00e9 ou un QR code v\u00e9rifi\u00e9. V\u00e9rifiez l&#8217;adresse en entier, pas seulement le d\u00e9but et la fin. Activez la d\u00e9tection de votre portefeuille (MetaMask via Blockaid) et, pour les gros montants, contr\u00f4lez la destination sur l&#8217;\u00e9cran d&#8217;un portefeuille mat\u00e9riel.<\/p><h3 class='wp-block-heading'>Une petite transaction de test prot\u00e8ge-t-elle vraiment ?<\/h3><p class=\"wp-block-paragraph\">Pas de fa\u00e7on fiable. Un attaquant surveille vos transactions et peut semer une adresse sosie juste apr\u00e8s votre test, en imitant l&#8217;adresse que vous venez d&#8217;utiliser. Un test peut m\u00eame servir d&#8217;app\u00e2t. Quel que soit le test, v\u00e9rifiez l&#8217;adresse compl\u00e8te avant le virement principal.<\/p><h3 class='wp-block-heading'>Peut-on r\u00e9cup\u00e9rer des fonds vol\u00e9s par empoisonnement d&#8217;adresses ?<\/h3><p class=\"wp-block-paragraph\">Rarement. Une restitution par n\u00e9gociation existe (le cas des 68 millions en WBTC de 2024), mais d\u00e8s que les fonds passent par un mixeur, comme pour les 50 millions de d\u00e9cembre 2025, les chances chutent. Signalez vite (Pharos, cybermalveillance.gouv.fr), conservez les hachages de transaction, et m\u00e9fiez-vous des faux services de r\u00e9cup\u00e9ration qui r\u00e9clament un paiement d&#8217;avance.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce que l'empoisonnement d'adresses en crypto ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une arnaque o\u00f9 un escroc ins\u00e8re dans votre historique de transactions une adresse qui ressemble \u00e0 l'une de vos adresses habituelles (m\u00eames premiers et derniers caract\u00e8res), en pariant que vous la copierez-collerez pour un futur virement. Aucun code n'est pirat\u00e9 : l'attaque exploite le copier-coller et la v\u00e9rification partielle de l'adresse.\"}},{\"@type\":\"Question\",\"name\":\"L'empoisonnement d'adresses peut-il vider mon portefeuille tout seul ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Contrairement \u00e0 un wallet drainer, l'empoisonnement d'adresses ne peut d\u00e9placer aucun fonds sans vous : il faut que vous envoyiez vous-m\u00eame une transaction vers l'adresse pi\u00e9g\u00e9e. Recevoir une poussi\u00e8re suspecte n'est pas dangereux en soi ; le risque appara\u00eet seulement si vous copiez cette adresse pour payer.\"}},{\"@type\":\"Question\",\"name\":\"Comment se prot\u00e9ger de l'empoisonnement d'adresses ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ne copiez jamais une adresse depuis l'historique ; utilisez un carnet d'adresses enregistr\u00e9 ou un QR code v\u00e9rifi\u00e9. V\u00e9rifiez l'adresse en entier, pas seulement le d\u00e9but et la fin. Activez la d\u00e9tection de votre portefeuille (MetaMask via Blockaid) et, pour les gros montants, contr\u00f4lez la destination sur l'\u00e9cran d'un portefeuille mat\u00e9riel.\"}},{\"@type\":\"Question\",\"name\":\"Une petite transaction de test prot\u00e8ge-t-elle vraiment ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas de fa\u00e7on fiable. Un attaquant surveille vos transactions et peut semer une adresse sosie juste apr\u00e8s votre test, en imitant l'adresse que vous venez d'utiliser. Un test peut m\u00eame servir d'app\u00e2t. Quel que soit le test, v\u00e9rifiez l'adresse compl\u00e8te avant le virement principal.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on r\u00e9cup\u00e9rer des fonds vol\u00e9s par empoisonnement d'adresses ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rarement. Une restitution par n\u00e9gociation existe (le cas des 68 millions en WBTC de 2024), mais d\u00e8s que les fonds passent par un mixeur, comme pour les 50 millions de d\u00e9cembre 2025, les chances chutent. Signalez vite (Pharos, cybermalveillance.gouv.fr), conservez les hachages de transaction, et m\u00e9fiez-vous des faux services de r\u00e9cup\u00e9ration qui r\u00e9clament un paiement d'avance.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, p\u00f4le S\u00e9curit\u00e9 et Exploits de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le phishing par drainer recule, mais l&#8217;empoisonnement d&#8217;adresses explose : deux victimes ont perdu 62 millions de dollars en deux mois. Anatomie du casse qui ne pirate que votre copier-coller.<\/p>\n","protected":false},"author":4,"featured_media":728,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-727","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/727","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=727"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/727\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/728"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=727"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=727"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=727"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}