CREATE2 Attaques de drainage : comment les fraudeurs contournent les avertissements de portefeuille

— By Boni in Tutorials

CREATE2 Attaques de drainage : comment les fraudeurs contournent les avertissements de portefeuille

La vulnérabilité ultime des contrats intelligents. Découvrez comment les pirates exploitent l'opcode CREATE2 pour contourner les systèmes d'avertissement de portefeuille et pré-générer des pièges drainant les adresses.



CREATE2 Attaques draineuses : comment les fraudeurs pré-déploient des contrats malveillants pour contourner Portefeuille Avertissements

  • La sécurité en chaîne est un jeu perpétuel du chat et de la souris. À mesure que les applications décentralisées évoluent, les portefeuilles numériques et leurs extensions de sécurité améliorent continuellement leurs systèmes d'alerte. En simulant les transactions avant qu'un utilisateur clique sur « confirmer », ces outils ont réussi à freiner les attaques de phishing standard pendant un certain temps en nous avertissant lorsqu'un contrat était suspect.

Mais les cybercriminels ont rapidement découvert une faille structurelle directement intégrée dans la machine virtuelle Ethereum (EVM) : le Opcode CREATE2.

  • En exploitant cette fonction de déploiement native, les fraudeurs contournent les simulateurs de transactions et les listes noires. Le piège ? Ils vous font approuver les autorisations de transfert pour un contrat qui n'existe pas encore sur le blockchain.
CREATE2 Drainer Attacks: How Scammers Bypass Wallet Warnings

1. Le mécanisme : qu'est-ce que l'opcode CREATE2 ?

  • Pour comprendre cet exploit, il faut regarder comment l'EVM déploie les contrats. Traditionnellement, avec la norme CREATE opcode, l'adresse finale d'un contrat est calculée dynamiquement en utilisant l'adresse du créateur et son historique de transactions (nonce).
  • Introduction de la mise à niveau de Constantinople CRÉER2. Cette fonction permet aux développeurs de pré-calculer l'adresse exacte où résidera un contrat avant son code est effectivement écrit sur le réseau.
  • Le calcul est effectué de manière déterministe à l'aide d'une formule fixe qui combine une constante préétablie, l'adresse du contrat de déploiement, une valeur aléatoire arbitraire (appelée sel), et le code d'initialisation du contrat lui-même.

Cette prévisibilité est fantastique pour les DéFi outils (comme la création de pools Uniswap), mais pour les escrocs, c'est le déguisement parfait.

2. Le plan de phishing : étape par étape

L'attaque de pré-déploiement est conçue pour exploiter l'écart temporel entre la signature de l'utilisateur et le déploiement effectif du contrat sur le réseau.

  • Étape 1 : La configuration invisible. L'attaquant précalcule mathématiquement l'adresse de son contrat malveillant mais ne la déploie pas sur la blockchain. Dans le grand livre, cette adresse reste un espace vide avec zéro bytecode.

  • Étape 2 : Tromper la victime. L'escroc crée un site Web de phishing (un faux airdrop gratuit, un portail de frappe NFT ou un faux support technique). Lors de la connexion du portefeuille, l'utilisateur est invité à signer une transaction standard (telle qu'un ERC-20 approve() ou une signature de permis EIP-2612) pour accorder des allocations de dépenses de leurs actifs à ce Adresse précalculée et inexistante.

  • Étape 3 : Éviter les simulateurs. Lors de l'analyse de l'adresse de destination, les systèmes de sécurité du portefeuille constatent qu'elle est complètement vide (pas d'historique des transactions, pas de liste noire et pas de code). Puisqu'il n'y a pas de bytecode sur lequel exécuter des simulations, la transaction est affichée comme sûre et approuvée sans alertes.

  • Étape 4 : Le coup final. Une fois la signature de l'utilisateur sécurisée, l'attaquant exécute un script automatisé qui effectue deux actions exactement dans le même bloc : il déploie le contrat malveillant à l'adresse précalculée et déclenche immédiatement l'autorisation signée pour drainer les jetons vers son propre compte.

3. Comparaison des attaques

Pour illustrer clairement et directement le fonctionnement de cette évasion par rapport aux attaques traditionnelles, nous avons résumé le comportement du système dans le tableau suivant :

MéthodeImpact sur la sécurité
CRÉER2Contourne les alertes en utilisant des adresses vides temporaires.

4. L'impact dans le monde réel

  • L'ampleur de ce vecteur d'attaque est alarmante. Les données de la société de sécurité Web3 révèlent que les draineurs utilisant cette méthode ont volé dizaines de millions de dollars, touchant des milliers de victimes dans le monde.
  • De plus, les attaquants combinent CREATE2 avec lutter contre l'empoisonnement Techniques . Ils génèrent des adresses vides à grande échelle jusqu'à ce qu'ils en trouvent une qui commence et se termine par les mêmes caractères qu'un portefeuille légitime avec lequel la victime interagit fréquemment. Si l’utilisateur copie accidentellement cette adresse de son historique de transactions, il envoie ses fonds directement dans le piège.

5. Télémétrie en temps réel et sécurité en chaîne avec DEXTools

  • Comme Contrat intelligent Les exploits deviennent de plus en plus automatisés, le maintien d'une sécurité proactive est essentiel. S'appuyer aveuglément sur les pop-ups de portefeuille ne suffit plus ; vérifier les contrats avec lesquels nous interagissons est crucial.
  • Avant de signer des transactions sur de nouvelles plateformes, de réclamer des parachutages ou de fournir des liquidités à des pools inconnus, il est essentiel de vérifier les contrats intelligents sous-jacents. En collant n'importe quelle adresse de contrat dans le champ avancé DEXOutils Explorer, vous pouvez vérifier la liquidité du pool, auditer la sécurité des contrats et suivre la distribution des jetons en temps réel. Cette télémétrie transparente vous aide à éviter les pièges précalculés des draineurs modernes avant d'engager vos fonds. 

Visite DEXOutils et protégez vos opérations !

Avertissement : Cet article est à titre informatif uniquement et ne constitue pas un conseil en investissement, un conseil financier, un conseil commercial ou tout autre type de conseil. DEXTools ne recommande pas d'acheter, de vendre ou de détenir une crypto-monnaie ou un jeton. Les utilisateurs doivent effectuer leurs propres recherches et consulter un conseiller financier qualifié avant de prendre toute décision d'investissement. Les investissements en crypto-monnaie sont volatils et à haut risque. DEXTools n'est pas responsable des pertes subies.

La règle du « pas de pilote clair » : lorsqu'un mouvement de jeton n'a pas de sens Comment vérifier un pool de liquidités avant d'acheter un jeton 2026 Explication des attaques de drainage de portefeuille : comment reconnaître et éviter
Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.