ArticleResearch

Menaces de sécurité sur les cryptomonnaies et le Web3

L'écosystème Web3 fait face à des menaces spécifiques, des wallet drainers aux rug pulls. Découvrez comment identifier les domaines crypto malveillants, détecter les arnaques et vous protéger, vous et vos utilisateurs, contre la fraude sur blockchain.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
11 min read
Cover Image for Menaces de sécurité sur les cryptomonnaies et le Web3
Signal
Context
Action

La transaction semblait banale. Un utilisateur a connecté son wallet à ce qui ressemblait à un protocole DeFi légitime, approuvé une allocation de tokens pour pouvoir trader, puis a vu l'intégralité de son portefeuille disparaître au bloc suivant. Le site était une réplique parfaite d'un exchange décentralisé populaire, hébergé sur un domaine qui ne différait du vrai que par un seul caractère.

Le temps de comprendre ce qui venait de se passer, les tokens volés avaient été échangés via plusieurs protocoles, transférés d'une chaîne à l'autre par des bridges, puis brassés dans des services de confidentialité. Les fonds étaient de fait irrécupérables. L'attaque complète, depuis l'arrivée de la victime sur le site malveillant jusqu'au blanchiment de ses actifs, a pris moins de cinq minutes.

Voilà la réalité de la sécurité Web3. Les propriétés mêmes qui font la nouveauté de la technologie blockchain — transactions irréversibles, adresses pseudonymes, accès sans permission — en font aussi un terrain de jeu pour la fraude sophistiquée. Les pertes financières sont vertigineuses : plusieurs milliards de dollars sont dérobés chaque année à travers différentes arnaques et attaques liées aux cryptos.

Le défi singulier de la sécurité Web3

Le Web3 introduit des problématiques de sécurité sans équivalent direct dans la sécurité internet traditionnelle. Les hypothèses fondamentales sur lesquelles reposent les modèles de sécurité classiques ne tiennent plus dans des environnements où les transactions ne peuvent pas être annulées et où les identités sont pseudonymes par conception.

L'irréversibilité

Dans la finance traditionnelle, les transactions frauduleuses peuvent être annulées. Rétrofacturations de cartes bancaires, rappels de virements, intervention réglementaire : autant de mécanismes permettant de récupérer des fonds volés. Sur une blockchain, une fois qu'une transaction est confirmée, elle est définitive. Il n'y a pas de service client à appeler, pas de banque auprès de qui contester, aucune autorité capable d'imposer un retour en arrière.

Cette irréversibilité rend chaque interaction critique. Une seule transaction malveillante peut entraîner une perte totale, sans recours. La fenêtre de détection est essentiellement nulle : quand la fraude est identifiée, le mal est déjà fait.

La responsabilité de l'auto-conservation

Lorsque les utilisateurs détiennent des actifs auprès d'établissements financiers traditionnels, ces établissements assument une part importante de la responsabilité en matière de sécurité. Les banques entretiennent des équipes sécurité, déploient de la détection de fraude et proposent des assurances contre les pertes.

Dans un Web3 en auto-conservation (self-custody), les utilisateurs sont entièrement responsables de leur propre sécurité. Une seed phrase compromise, une approbation malveillante ou une attaque de phishing se traduisent par des pertes que l'utilisateur assume seul. La plupart des utilisateurs n'ont pas l'expertise sécurité nécessaire pour se protéger efficacement dans cet environnement.

Le risque lié aux smart contracts

Les smart contracts sont des programmes qui s'exécutent automatiquement lorsque certaines conditions sont réunies. Ils rendent possible la monnaie programmable qui alimente la DeFi, les NFT et les autres applications Web3. Ils introduisent aussi un risque sans équivalent traditionnel.

Des bugs dans un smart contract peuvent provoquer des pertes catastrophiques. Des contrats malveillants peuvent être conçus pour voler des fonds tout en paraissant légitimes. Même des contrats issus d'équipes réputées peuvent être exploités via des vulnérabilités découvertes après leur déploiement.

Pseudonymat et attribution

Les adresses blockchain sont pseudonymes par défaut. Si les transactions sont publiques et traçables, relier une adresse à une identité réelle reste difficile. Cela complique les investigations sur la fraude et permet aux attaquants d'opérer avec un risque de conséquences réduit.

La propriété même qui garantit la confidentialité des utilisateurs légitimes offre une couverture aux criminels.

Les grandes catégories de menaces Web3

Comprendre les menaces spécifiques qui visent les utilisateurs de cryptos permet une défense plus efficace.

Les sites wallet drainers

Les wallet drainers sont des sites malveillants qui poussent les utilisateurs à signer des transactions transférant leurs actifs vers des adresses contrôlées par l'attaquant. Ces sites usurpent généralement l'identité de protocoles DeFi légitimes, de marketplaces NFT ou de campagnes d'airdrop.

L'attaque consiste à demander la connexion du wallet, puis à inviter l'utilisateur à signer des transactions ou des approbations qui paraissent banales mais qui donnent en réalité aux attaquants accès à ses actifs. L'ingénierie sociale est souvent sophistiquée : messages urgents sur des opportunités à durée limitée, ou alertes de sécurité exigeant une action immédiate.

Les wallet drainers ont dérobé des centaines de millions de dollars. L'attaque passe très bien à l'échelle, car un même site malveillant peut vider de nombreuses victimes avec un effort minimal côté attaquant.

Phishing et usurpation d'identité

Le phishing crypto reprend les codes du phishing traditionnel, mais avec des enjeux supérieurs du fait de l'irréversibilité des transactions. Les attaquants usurpent l'identité d'exchanges, de fournisseurs de wallets et de protocoles populaires via de faux sites, des emails frauduleux et des comptes de réseaux sociaux.

Le typosquatting de domaines est particulièrement répandu. Les attaquants enregistrent des domaines proches des services légitimes, en misant sur les fautes de frappe dans les URL ou sur les clics sans vérification. Un utilisateur qui saisit « uniswep.org » au lieu de « uniswap.org » peut ne pas remarquer la différence avant que son wallet ne soit vidé.

L'ingénierie sociale via Discord, Telegram et Twitter cible les communautés crypto. Faux comptes de support, annonces frauduleuses et fondateurs de projets usurpés dirigent tous les utilisateurs vers des sites malveillants.

Les rug pulls

Un rug pull survient lorsque les créateurs d'un projet l'abandonnent après avoir levé des fonds, en repartant avec l'argent des investisseurs. Dans le contexte DeFi, cela passe souvent par le retrait de la liquidité des pools ou par la vente massive de tokens détenus, ce qui fait s'effondrer les cours.

Certains rug pulls sont prémédités dès le départ, avec des projets conçus spécifiquement pour extraire de l'argent aux investisseurs. D'autres se produisent lorsque des projets légitimes rencontrent des difficultés et que les fondateurs décident de partir avec ce qu'il reste.

La nature pseudonyme du Web3 rend le rug pull peu risqué pour ses auteurs. Sans identités réelles rattachées aux projets, toute forme de responsabilité est quasi impossible à faire valoir.

Les exploitations de smart contracts

Même des smart contracts légitimes et bien intentionnés peuvent contenir des vulnérabilités exploitables. Attaques par réentrance, manipulation d'oracles, attaques par flash loan et erreurs de logique ont toutes provoqué des pertes majeures.

Le caractère immuable des contrats déployés fait que les vulnérabilités ne peuvent souvent pas être corrigées sans migrer vers de nouveaux contrats. Les utilisateurs de contrats exploités peuvent se retrouver sans recours, même lorsque la faille se trouvait dans du code auquel ils faisaient confiance.

Les attaques par approbation

La plupart des interactions DeFi exigent que l'utilisateur autorise un contrat à dépenser ses tokens. Ces approbations accordent souvent un droit de dépense illimité, permettant au contrat approuvé de transférer n'importe quel montant du token concerné.

Si un utilisateur approuve un contrat malveillant, ou si un contrat auparavant fiable est compromis, les attaquants peuvent vider tous les tokens approuvés sans aucune interaction supplémentaire de la victime. Beaucoup d'utilisateurs conservent des approbations issues d'interactions passées qui représentent un risque permanent.

Tokens et NFT malveillants

Les attaquants créent des tokens qui apparaissent dans les wallets des utilisateurs et les incitent à interagir avec des contrats malveillants. Le simple fait de consulter ces tokens ou de tenter de les revendre peut déclencher une attaque de type drainer.

Des NFT envoyés par airdrop avec des noms alléchants poussent les utilisateurs à visiter des sites malveillants ou à interagir avec des contrats nuisibles. L'attaque exploite la curiosité et la perception d'une valeur gratuite.

Stratégies de détection et de prévention

Se protéger des menaces Web3 exige de la vigilance à plusieurs niveaux.

Vérification du domaine

Avant de connecter un wallet à un site, vérifiez soigneusement le domaine. Cherchez les fautes d'orthographe subtiles, les caractères ajoutés ou les extensions différentes. Mettez les sites légitimes en favoris et utilisez ces favoris plutôt que de cliquer sur des liens ou de saisir des URL.

La vérification de la réputation d'un domaine ajoute une couche de contrôle. Si un domaine vient d'être enregistré, est associé à une activité malveillante ou présente des schémas suspects, ce sont autant de signaux d'alerte, quelle que soit l'apparence de légitimité du site.

Simulation de transaction

Les wallets modernes et certaines extensions de navigateur peuvent simuler une transaction avant son exécution, révélant ce qu'elle va réellement faire. Un swap de tokens doit montrer des tokens entrants et des tokens sortants. Une transaction qui ne montre que des tokens sortants, ou qui demande des permissions inattendues, mérite un examen avant signature.

Prenez le temps de comprendre ce que vous signez. L'urgence est souvent fabriquée par les attaquants précisément pour empêcher une revue attentive.

Gestion des approbations

Revoyez et révoquez régulièrement les approbations de tokens. Des outils permettent d'afficher toutes les approbations en cours pour une adresse et de révoquer celles qui ne sont plus nécessaires. Réduire au minimum les approbations actives limite l'exposition si l'un des contrats approuvés venait à être compromis.

Lorsqu'une nouvelle approbation est nécessaire, envisagez de n'autoriser que le montant précis requis plutôt qu'un montant illimité.

Vérification des sources

Avant d'interagir avec un smart contract, vérifiez son code source et son statut d'audit. Les projets établis disposent généralement d'un code source vérifié, d'audits de sécurité et d'un historique. Les contrats récents et non vérifiés présentent un risque plus élevé.

La réputation communautaire donne un signal sur la légitimité d'un projet. Gardez toutefois à l'esprit que la fausse preuve sociale est courante. Un grand nombre d'abonnés et des commentaires élogieux peuvent être achetés ou fabriqués.

Utilisation d'un wallet matériel

Les wallets matériels apportent une protection substantielle en exigeant une confirmation physique pour chaque transaction. Même si l'ordinateur de l'utilisateur est compromis ou s'il visite un site malveillant, le wallet matériel introduit une étape de vérification capable d'intercepter les transactions frauduleuses.

L'obligation d'examiner et de confirmer physiquement les transactions sur un appareil distinct crée une pause naturelle qui favorise la détection des activités suspectes.

Comment isMalicious protège les utilisateurs de cryptos

isMalicious fournit une threat intelligence particulièrement utile pour identifier les menaces Web3.

Détection des domaines malveillants

Une threat intelligence complète inclut les domaines identifiés comme arnaques crypto, wallet drainers ou faux exchanges. Vérifier les domaines avant de connecter un wallet permet d'identifier les sites malveillants connus avant toute interaction.

Cette protection s'étend aux domaines sosies qui usurpent l'identité de services légitimes. Les domaines enregistrés pour imiter des protocoles, exchanges et wallets populaires sont identifiés et signalés.

Renseignement sur les sites de phishing

Les flux de menaces incluent les sites de phishing ciblant les utilisateurs de cryptos, des faux fournisseurs de wallets aux campagnes d'airdrop frauduleuses. La vérification en temps réel identifie ces sites dès leur apparition, offrant une protection contre les attaques tout juste lancées.

Intégration pour les applications Web3

Les applications Web3 peuvent intégrer la threat intelligence pour protéger leurs utilisateurs. Avant d'afficher des liens, de traiter des transactions ou d'autoriser des interactions, la vérification des domaines concernés face à la threat intelligence met en évidence les risques potentiels.

Cette protection opère de façon transparente, empêchant les utilisateurs d'atteindre des destinations malveillantes sans exiger d'eux qu'ils vérifient manuellement chaque domaine.

Accès API pour les outils de sécurité

Extensions de navigateur, applications de wallet et outils de sécurité peuvent intégrer la threat intelligence via un accès API. Cela permet une protection continue à mesure que les utilisateurs naviguent dans l'écosystème Web3, en signalant les sites et domaines suspects au fil des rencontres.

Développer la culture sécurité Web3

Les contrôles techniques offrent une protection indispensable, mais la sensibilisation des utilisateurs reste déterminante dans un écosystème où une seule approbation peut vider un wallet.

Former les utilisateurs

Les utilisateurs doivent comprendre les risques propres aux environnements Web3. L'irréversibilité des transactions, la responsabilité de l'auto-conservation et l'omniprésence de l'ingénierie sociale exigent une sensibilisation spécifique.

La formation doit couvrir des compétences pratiques : comment vérifier un domaine, comment relire une transaction, comment gérer les approbations et comment reconnaître les schémas d'arnaque courants.

Le scepticisme par défaut

Dans le Web3, le scepticisme devrait être la posture par défaut. Messages non sollicités, opportunités trop belles pour être vraies et sentiment d'urgence sont autant de signaux d'alerte. Les projets légitimes n'exigent pas d'action immédiate, et un support légitime ne demandera jamais de seed phrase ni de clé privée.

En cas de doute, vérifiez par les canaux officiels. Consultez directement les sites des projets plutôt que de suivre des liens. Confirmez les annonces auprès de plusieurs sources avant d'agir.

La protection par la communauté

Les communautés Web3 peuvent protéger leurs membres en partageant l'information sur les menaces, en authentifiant les canaux de communication officiels et en dénonçant les arnaques. Les communautés soucieuses de sécurité développent un savoir partagé qui aide tous leurs membres à reconnaître et éviter les menaces.

Un paysage de menaces en évolution

Les menaces Web3 continuent de gagner en sophistication. Les attaquants étudient les défenses et adaptent leurs techniques. Les kits de wallet drainer sont commercialisés en tant que services, abaissant la barrière à l'entrée pour les attaquants. L'ingénierie sociale devient plus convaincante à mesure que les attaquants apprennent ce qui fonctionne.

La défense doit évoluer en conséquence. Les blocklists statiques sont insuffisantes face à des menaces en changement permanent. Threat intelligence en temps réel, détection comportementale et surveillance continue fournissent la protection dynamique qu'exige la sécurité Web3.

Les enjeux du Web3 sont bien réels. Contrairement à la fraude sur internet traditionnelle où une récupération reste souvent possible, un vol de cryptos se solde généralement par une perte définitive. La sophistication des attaques continuera de croître tant que le Web3 restera une cible lucrative.

La protection passe par la combinaison de contrôles techniques et de sensibilisation des utilisateurs, par l'intégration de la threat intelligence à des habitudes de vérification rigoureuses, et par le maintien d'un scepticisme constant tout en continuant de participer à l'écosystème.

Naviguez dans le Web3 en toute sécurité grâce à une threat intelligence complète. isMalicious identifie les domaines crypto malveillants, les sites wallet drainers et les projets frauduleux avant qu'ils ne puissent vous nuire. Que vous développiez des applications Web3 ou que vous gériez simplement vos propres actifs, la threat intelligence apporte une protection essentielle dans un environnement où une seule erreur peut entraîner une perte totale.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker