Alerte de sécurité WEEX — Escroquerie par approbation malveillante
Qu'est-ce qu'une escroquerie par approbation malveillante ?
Les escroqueries par approbation malveillante comptent parmi les menaces les plus répandues et les plus dommageables dans l'espace Web3, affectant d'innombrables utilisateurs.
Dans le Web3, lorsque vous interagissez avec un smart contract, vous êtes souvent tenu d'accorder des autorisations en signant une transaction. Les exemples courants incluent :
- Approuver une dApp pour accéder à vos jetons.
- Accorder à un contrat la permission de transférer vos NFT.
- Effectuer des actions apparemment inoffensives comme se connecter ou vérifier la propriété.
Les escroqueries par approbation malveillante exploitent ces actions en incitant les utilisateurs à accorder à des contrats nuisibles la permission de transférer leurs actifs.
Caractéristiques principales
- Inciter les utilisateurs à accorder des autorisations dangereuses : Les escrocs usurpent l'identité de dApps légitimes, d'airdrops ou de projets NFT. Ils attirent les utilisateurs en les incitant à cliquer sur un bouton « Approuver », qui autorise en réalité des actions malveillantes comme l'accès aux jetons ou aux NFT.
- Les actifs sont drainés sans transfert : Vous n'avez rien envoyé, vous avez seulement cliqué sur « Confirmer ». Mais une fois l'approbation accordée, les attaquants peuvent transférer vos actifs à tout moment sans autre action de votre part.
- Les approbations sont souvent illimitées : La plupart des contrats malveillants demandent l'allocation maximale possible, leur donnant un accès permanent et illimité à vos jetons ou NFT.
- Le contrat est passif : Les contrats d'escroquerie ne volent pas activement les fonds. Ils comptent entièrement sur les utilisateurs qui signent volontairement des approbations, ce qui les aide à échapper aux avertissements de sécurité conventionnels.
- Invites de signature trompeuses : Les invites d'approbation du portefeuille sont souvent trop techniques ou simplifiées à l'excès, ce qui rend difficile la compréhension de ce que vous signez. De nombreux utilisateurs supposent qu'il s'agit d'une autorisation inoffensive et confirment sans réaliser le risque.
Scénarios courants
- Faux Airdrop ou pages de minting de NFT : Les sites promeuvent des « airdrops limités » ou des « mints gratuits ». Cliquer sur le bouton déclenche une demande d'approbation d'accès aux jetons ou aux NFT. Une fois approuvé, les escrocs peuvent drainer vos actifs à tout moment.
- Fausse plateforme DEX ou d'échange : Vous connectez votre portefeuille à un faux decentralized exchange pour échanger des jetons. Au lieu d'exécuter une transaction, le site vous incite à approuver l'accès aux jetons. Vos fonds sont alors volés.
- Fausse plateforme de Staking ou de jeu : Vous êtes invité à « staker des jetons » ou à « commencer à jouer » sur une plateforme DeFi ou GameFi trompeuse. Le site demande l'approbation pour vos jetons ou NFT, mais toute la plateforme est fausse.
- Frontends piratés de projets légitimes : Les attaquants compromettent des sites Web de confiance ou détournent des enregistrements DNS pour remplacer des contrats légitimes par des contrats malveillants. Les utilisateurs pensent utiliser une vraie dApp mais approuvent en réalité des autorisations nuisibles.
- Faux support client ou documentation : Un faux agent de support envoie un lien prétendant « résoudre un problème ». La page vous demande d'approuver un contrat, qui est en fait conçu pour voler vos actifs.
Comment cela fonctionne
L'idée centrale derrière les approbations malveillantes est simple :
Elle exploite le manque de sensibilisation des utilisateurs aux autorisations on-chain. En vous induisant en erreur pour obtenir des approbations, les escrocs prennent le contrôle de vos actifs et les volent sans que vous le sachiez.
Processus technique
- L'escroc déploie un contrat malveillant (qui n'initie pas lui-même les transferts).
- L'utilisateur est incité à appeler l'approbation (pour les jetons).
- L'approbation est accordée : les actifs restent temporairement dans le portefeuille.
- Les escrocs utilisent des fonctions pour déplacer les fonds vers leur portefeuille.
- Comme la transaction est approuvée par l'utilisateur, elle est considérée comme valide et n'est pas bloquée.
Meilleures pratiques pour vous protéger
Surveillez ces signaux d'alerte pour éviter les approbations malveillantes :
- La dApp n'a aucune fonctionnalité réelle, elle ne demande que l'approbation.
- Elle demande l'accès à des actifs de grande valeur comme l'ETH, des stablecoins ou des NFT.
- L'approbation n'a pas de limite de dépenses.
- La fenêtre contextuelle de signature montre des actions à haut risque.
- Le site Web semble peu professionnel ou imite un projet connu.
- Évitez de cliquer sur des liens aléatoires ou d'approuver des demandes provenant de sources non vérifiées comme les messages directs Telegram ou les réponses Twitter.
Conclusion
Si vous ne le comprenez pas, ne le signez pas. S'il ne s'agit pas d'une transaction, réfléchissez à deux fois avant d'approuver.
Pour les utilisateurs quotidiens, l'approbation des autorisations de smart contract doit être effectuée avec une extrême prudence. Adoptez une mentalité axée sur la sécurité : traitez chaque approbation comme un transfert potentiel de fonds. Examinez toujours et vérifiez deux fois chaque autorisation avant de signer.
Pour en savoir plus
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Pourquoi STRK est-il en hausse de plus de 25 % ? L’idée de Starknet comme couche 1, sa feuille de route quantique et les risques derrière cette hausse

Plateformes de trading tierces ou trading direct sur WEEX : frais, liquidité, sécurité et contrôle

Comment le copy trading, les services de signaux et les outils de trading sur Telegram peuvent se développer avec WEEX Broker

Qu’est-ce que Derive (DRV) ? Pourquoi le token a bondi d’environ 25 % après le rapport de Citrini Research sur son portefeuille d’altcoins

Comment les plateformes et bots de trading quantitatif peuvent se développer avec WEEX Broker

Comment les plateformes et terminaux de trading peuvent se connecter à WEEX Broker

Comment utiliser un boost APR sur WEEX Auto Earn sans le gaspiller

Comment acheter des cryptos en prévente : guide étape par étape pour les débutants

Ethereum Glamsterdam atteint 200M de gas sur Sepolia : qu’est-ce qui change après la mise à niveau ?

Le cours du jeton ENA chute après le déblocage du 05/10 : que s’est-il passé chez Ethena ?

Day trading crypto pour débutants : calculez d’abord les frais

Qu’est-ce qu’un nœud blockchain ? Types, décomptes en 2026 et coûts réels

Portefeuille crypto anonyme : ce que chacun dissimule et ses limites

Qu’est-ce que la blockchain et comment fonctionne-t-elle ? Le suivi d’un paiement réel

Comment acheter de nouvelles cryptos avant leur listing : 5 voies et leurs pièges

Qu’est-ce que le staking ? 4 idées reçues à déconstruire avant de staker des cryptos

Perspectives de l’action TSMC avant les résultats du T3 : la demande d’IA peut-elle pousser le cours plus haut ?

Le marché boursier taïwanais approche les 50 000 : le TAIEX peut-il franchir ce cap après les vacances ?

Comment acheter des USDT en Thaïlande : moyens de paiement, frais et vérifications de transfert

Qu’est-ce que la crypto RLC ? Comment iExec (RLC) alimente l’informatique confidentielle

Qu’est-ce que l’interopérabilité des blockchains ? Comment fonctionnent les bridges cross-chain et la messagerie

Comment acheter des cryptomonnaies avec une carte prépayée : guide étape par étape

Qu’est-ce que WEEX Fast Connect ? Comment OAuth connecte les plateformes de trading tierces

Comment fonctionnent les commissions de courtier WEEX ? Commissions directes et indirectes expliquées

Meilleures stratégies de trading de cryptomonnaies pour débutants : ce qu’il faut savoir avant de trader

API WEEX pour le trading quantitatif : cas d’utilisation, données de marché et trading automatisé

Documentation de l’API WEEX : comment débuter avec l’API de trading WEEX

Qu’est-ce que l’API WEEX ? Fonctionnalités, outils de trading et fonctionnement

WEEX Auto Earn vs staking : flexibilité, APR et durées de blocage






