Escroqueries liées au gel de l'autorité et à l'autorité de mise à jour

Piégé sur Solana. Découvrez comment les développeurs de jetons abusent des autorités administratives natives de la blockchain pour geler les portefeuilles, détourner les métadonnées et siphonner des millions de dollars aux commerçants de memecoin sans méfiance.
Escroqueries au gel de l'autorité et à l'autorité de mise à jour : comment les créateurs de Solana Memecoin piègent les détenteurs
- La blockchain Solana s'est imposée comme l'épicentre absolu du trading de jetons à grande vitesse. Grâce à son exécution à faible latence, son débit élevé et ses frais de transaction incroyablement bas, le réseau attire des milliards de dollars en volume de transactions quotidien. Des millions d'actifs spéculatifs, principalement des memecoins, sont lancés, négociés et liquidés chaque mois sur les bourses décentralisées de Solana.
Cependant, la nature sans autorisation et bon marché de l'écosystème de Solana est une arme à double tranchant.
Tout en permettant une expérimentation financière rapide et démocratique, il abaisse également les barrières pour les acteurs hautement malveillants.
- Contrairement à la machine virtuelle Ethereum (EVM), où les fraudeurs doivent déployer des contrats intelligents contenant des portes dérobées cachées pour exécuter un tirage de tapis, Solana fonctionne sur un système de bibliothèque standardisé en lecture seule.
Cela signifie que tous les jetons sur Solana utilisent exactement le même code fondamental.
- Pour piéger les acheteurs, les cybercriminels n'écrivent pas de code malveillant personnalisé ; au lieu de cela, ils exploitent les privilèges administratifs natifs intégrés appelés autorités.
Parmi ces paramètres administratifs, Autorité de gel et Autorité de mise à jour sont les deux paramètres les plus fréquemment abusés.
- En conservant ces autorisations, les développeurs peuvent transformer un memecoin apparemment sûr en un piège financier incontournable, verrouillant les portefeuilles, manipulant les descriptions et siphonnant le capital des détaillants.

1. Les mécanismes de l'architecture des jetons SPL de Solana
- Pour comprendre comment fonctionnent ces escroqueries basées sur l'autorité, nous devons d'abord examiner l'architecture unique de gestion d'état de la machine virtuelle Solana (SVM).
- Dans le cadre EVM, chaque nouveau jeton (tel qu'un contrat ERC-20) est un contrat intelligent unique et souverain déployé à sa propre adresse isolée sur le grand livre.
- Le développeur a toute liberté d'écrire du code arbitraire dans ce contrat, y compris des fonctions de gestion de solde personnalisées, des restrictions de transfert ou des taxes cachées.
L'audit d'un jeton EVM nécessite d'analyser l'intégralité du bytecode compilé pour garantir qu'il n'existe aucun chemin d'exécution malveillant.
Solana gère les jetons d'une manière complètement différente :
Programmes standards : Tous les jetons fongibles standards sont gérés par un seul contrat système en lecture seule appelé le Programme de jetons SPL (ou le plus avancé Programme Token-2022).
Comptes Mint : Lorsqu'un développeur lance un nouveau token, il n'écrit pas de nouveau programme. Au lieu de cela, ils initialisent un compte de données standardisé sur la blockchain, appelé compte Compte Mint. Ce compte définit les paramètres de base du jeton : approvisionnement total, divisions décimales et autorités administratives désignées.
Comptes de jetons associés : Pour détenir un jeton spécifique, le portefeuille d'un utilisateur doit initialiser un compte de données secondaire lié à ce Mint spécifique, appelé Compte de jetons associé (ATA).
Étant donné que la logique d'exécution réside dans le programme de jetons SPL immuable et sécurisé, les jetons Solana sont structurellement identiques.
La sécurité n'est pas déterminée par le code de contrat personnalisé, mais par qui contrôle les emplacements de configuration à l'intérieur de l'état des données du compte Mint.
Les configurations d'autorité principales incluent :
Autorité de la Monnaie : Le portefeuille permettait d'imprimer de nouvelles unités de jetons en circulation.
Autorité de gel : Le portefeuille permet de verrouiller ou de déverrouiller des comptes de jetons associés individuels.
Autorité de mise à jour : Le portefeuille permettait de modifier les métadonnées (nom, ticker, description et logo) associées au token.
Si un développeur conserve le contrôle de ces paramètres, il conserve une autorité centrale et absolue sur la façon dont votre portefeuille interagit avec son jeton.
2. Qu'est-ce que l'autorité de gel ? L'anatomie d'un pot de miel Solana
- Dans le paysage commercial et réglementaire traditionnel, Autorité de gel est un outil essentiel pour maintenir la conformité et gérer les risques de sécurité.
Par exemple, lorsque les principaux émetteurs de pièces stables comme Circle (USDC) déploient leurs actifs sur Solana, ils maintiennent strictement une autorité de gel.
- Cela leur permet de geler les comptes des pirates informatiques, d'empêcher le mouvement des fonds volés ou de se conformer aux directives internationales de gel des forces de l'ordre.
- Le développeur d'un jeton axé sur la conformité utilise cette fonction pour geler le compte d'un titulaire non autorisé, interrompant ainsi tous les transferts sortants.
- Cependant, dans le monde hautement spéculatif et anonyme des memecoins Solana, Freeze Authority est utilisée pour construire l'ultime Arnaque au pot de miel.
Un pot de miel est un jeton que les utilisateurs peuvent facilement acheter mais dont la vente est structurellement bloquée.
Voici comment le schéma du pot de miel est exécuté étape par étape :
Étape A : Le lancement et l'injection de liquidités
L'escroc crée un nouveau compte Mint, en conservant l'autorité de gel et l'autorité Mint.
Ils déploient un pool de liquidités sur une bourse décentralisée (comme Raydium ou Orca), associant leurs jetons nouvellement créés à du SOL natif.
Étape B : Marketing et battage médiatique
L'escroc déploie des réseaux de robots automatisés sur la plateforme de médias sociaux X (anciennement Twitter), Telegram et Discord pour promouvoir le jeton.
- Ils fabriquent un volume de transactions artificiel à l'aide de robots de trading de lavage, ce qui fait grimper la pièce dans les classements des tableaux de bord de données décentralisés.
Étape C : Le piège est déclenché
- À mesure que les commerçants de détail et les robots MEV automatisés achètent le jeton en hausse, leurs portefeuilles initialisent automatiquement les comptes de jetons associés (ATA) pour détenir les actifs.
Une fois le pool de liquidités rempli de SOL natif provenant de vrais acheteurs, l'escroc exécute un script.
Ce script appelle le FreezeAccount Instruction du programme de jetons SPL, ciblant chaque ATA de détail détenant le jeton.
Étape D : La vidange de liquidation
Les comptes des utilisateurs particuliers étant désormais gelés, leurs jetons sont définitivement verrouillés dans leur portefeuille.
S'ils tentent d'exécuter un swap sur Jupiter ou Raydium, la transaction échoue avec un code d'erreur.
Alors que toute pression de vente externe est complètement gelée, l'escroc utilise ses portefeuilles de développeurs non gelés pour vendre la totalité de son allocation restante directement dans le pool de liquidités.
Ils siphonnent tout le SOL, laissant les détenteurs gelés avec des jetons complètement sans valeur et invendables.

3. Qu'est-ce que l'autorité de mise à jour ? L'arnaque à la manipulation des métadonnées
- Chaque jeton professionnel sur Solana affiche une identité visuelle : un nom personnalisé, un symbole boursier spécifique de trois à quatre lettres, une image de logo et une description écrite.
- Étant donné que le compte Mint principal de Solana ne stocke pas directement ces données visuelles lourdes (pour économiser un espace de stockage coûteux en chaîne), il utilise le Programme de métadonnées du jeton Metaplex ou le nouveau Extension de métadonnées dans Token-2022.
Le compte Mint pointe vers un compte de métadonnées secondaire contenant un lien URI.
Le Autorité de mise à jour est le portefeuille administratif spécifique autorisé à modifier ces métadonnées.
Dans le cadre d'opérations normales de projet, garder les métadonnées « mutables » est très utile.
Il permet à l'équipe d'actualiser son logo pour les vacances, de mettre à jour le lien du site Web dans la description ou de corriger des fautes de frappe dans la documentation du projet.
Cependant, dans une arnaque memecoin, une autorité de mise à jour mutable est utilisée pour exécuter un système très trompeur. Appât et interrupteur ou schéma de phishing :
L'appât sûr : L'escroc lance un jeton sous une identité générique et apparemment sûre (telle que "Solana Community Coin" ou "Glow Cat"). Ils réussissent tous les audits de sécurité automatisés standard parce que la distribution du jeton semble propre et ils ont révoqué les autorités Mint et Freeze.
Le commutateur de métadonnées : Une fois que le jeton a attiré des milliers de détenteurs et un volume de transactions important, le développeur exécute une mise à jour des métadonnées. Ils réécrivent complètement le nom, le symbole et le logo. Par exemple, ils peuvent modifier instantanément le jeton pour imiter un projet très attendu récemment lancé ou un projet tendance et très médiatisé.
Le piège du phishing : Alternativement, l'escroc modifiera le lien de description du jeton. Ils insèrent un message urgent : "Réclamez votre parachutage de récompense exclusive ici !" pointant directement vers un site Web Drainer-as-a-Service (DaaS). Étant donné que le jeton se trouve déjà dans des milliers de portefeuilles d'utilisateurs, cette publicité instantanée dans le portefeuille atteint un public très ciblé, incitant les détenteurs paniqués à signer des signatures d'autorisation malveillantes.
4. Extensions de jetons (Token-2022) et exploits de gel avancés
- Au fur et à mesure de l'évolution de l'écosystème Solana, les développeurs ont conçu le Programme Token-2022 (également connu sous le nom d'extensions de jetons) pour introduire des fonctionnalités natives avancées, telles que les transferts confidentiels, les frais de transfert et les hooks personnalisés.
- Bien que ces fonctionnalités représentent une mise à niveau programmatique massive pour les émetteurs corporatifs et institutionnels, elles ont également fourni aux développeurs malveillants des outils très sophistiqués pour automatiser leurs escroqueries.
L'extension la plus importante utilisée par les escrocs modernes est la État du compte par défaut Extension :
La contrainte héritée : Dans le cadre de l'ancien programme de jetons SPL, le gel du compte d'un utilisateur obligeait le créateur à exécuter une transaction manuelle et individuelle en chaîne ciblant le compte de jeton associé spécifique de l'utilisateur après son initialisation. Si un utilisateur achetait et vendait très rapidement, il pouvait contourner le script de gel avant qu'il ne l'attrape.
Le Piège Automatisé : L'extension Default Account State permet à un token mint de prédéfinir cela tous les comptes de jetons nouvellement créés sont gelés par défaut. Lorsqu'un trader achète le jeton sur un DEX, son portefeuille initialise automatiquement un nouveau compte de jetons pour recevoir les jetons. Dès l’instant où le compte est créé, l’extension le gèle automatiquement.
Le pot de miel Gatekeeper : Pour échanger ou vendre les jetons, le compte de l'utilisateur doit être explicitement « approuvé » ou dégelé par l'autorité de gel du créateur. L'escroc peut exécuter un script de liste blanche sélective : il dégèle ses propres portefeuilles secondaires et ceux de son groupe d'initiés, tout en laissant tous les comptes de détail réels verrouillés dans un état gelé.
De plus, les escrocs peuvent abuser Frais de transfert.
En conservant le pouvoir d'ajuster le taux des frais de transfert du token, un créateur peut définir une taxe dynamique.
Ils peuvent lancer le coin avec une taxe de 0 % pour attirer les acheteurs, et une fois le pool rempli, ajuster le taux des frais de transfert à 100 %.
- Cela fonctionne effectivement comme un gel structurel, car toute tentative de transfert ou de vente des jetons entraîne le détournement de 100 % de la valeur de la transaction directement vers l'adresse du percepteur des frais du créateur.
Statut d'autorité du jeton Solana
Pour vous aider à assurer la sécurité de votre portefeuille, comprenez comment différentes configurations d'autorité déterminent la sécurité de vos fonds :
| Profil d'autorité | Réalité de sécurité en chaîne |
| Autorité active | Creator peut verrouiller, créer ou modifier les paramètres à tout moment. |
| Révoqué (Nul) | Les paramètres sont verrouillés de manière permanente ; aucune mise à jour unilatérale n'est autorisée. |

5. Playbook de diagnostic : Comment auditer les autorités Solana
- Parce que la logique contractuelle de Solana est ouverte et totalement transparente sur le grand livre public, vous pouvez facilement protéger votre capital en effectuant une vérification administrative rapide avant d'exécuter toute transaction.
Un memecoin sûr et décentralisé devrait être totalement sans propriétaire.
Cela signifie que le créateur doit avoir définitivement renoncé à sa capacité à manipuler les paramètres du token.
Lors de l'audit d'un jeton Solana, vérifiez ces trois conditions critiques :
Mint Authority doit être définie sur Null
- Si l'Autorité de la Monnaie n'est pas révoquée, le développeur peut créer un nombre infini de nouveaux jetons à partir de rien, gonflant complètement l'offre et les déversant sur les détenteurs.
Assurez-vous que l'autorité de menthe est définie sur null.
L'autorité de gel doit être définie sur Null
Si l'autorité de gel contient une adresse de portefeuille active, n'achetez pas le jeton.
Le développeur a le pouvoir absolu de geler votre portefeuille à tout moment de son choix, créant ainsi un pot de miel instantané.
Assurez-vous que l'autorité de gel est définitivement révoquée.
Les métadonnées doivent être marquées comme immuables
Vérifiez l'état de l'autorité de mise à jour.
- Si les métadonnées du jeton sont définies sur
mutable: true, le créateur peut modifier le logo, le symbole et la description du jeton à tout moment, ouvrant ainsi la voie à une campagne de phishing par appât et changement.
L'autorité de mise à jour doit être définitivement révoquée, marquant les métadonnées comme immuables.
- Les traders peuvent utiliser des outils de sécurité automatisés en temps réel comme RugCheck ou les explorateurs de blocs Solana tels que Solscan et Orbe pour réaliser ces audits instantanément.
La saisie de l'adresse contractuelle du jeton dans ces scanners mettra en évidence toute autorisation non révoquée comme un signal d'alarme critique et à haut risque.
6. Comment les Launchpads et les DEX tentent de normaliser la sécurité
Alors que l'abus d'autorité est devenu la principale source de fraude sur Solana, des rampes de lancement décentralisées sont intervenues pour automatiser et appliquer les normes de sécurité de base.
Plateformes comme Pompe.fun et Tir de lune ont réussi à conquérir une part massive du marché du lancement de jetons Solana en codant en dur les paramètres de sécurité directement dans leurs pipelines d'initialisation :
Révocation forcée : Lorsqu'un utilisateur lance un jeton via ces plates-formes, les contrats intelligents sous-jacents configurent automatiquement les paramètres de la monnaie. Les autorités Mint and Freeze sont chargées en permanence de
nullà la création, et les métadonnées sont verrouillées comme immuables.Brûlage de liquidités : Une fois qu'un jeton atteint sa capitalisation boursière cible, la plateforme migre automatiquement la liquidité vers Raydium et brûle les jetons du fournisseur de liquidité (LP), empêchant le créateur de retirer le pool de liquidité de l'AMM.
- Bien que ces rampes de lancement automatisées aient éliminé les escroqueries « paresseuses » du gel et de la menthe de leurs écosystèmes spécifiques, les escrocs sophistiqués continuent de contourner ces barrières.
- Ils achètent des jetons plus anciens et non révoqués sur le marché libre, créent des comptes Mint personnalisés en dehors des rampes de lancement standard ou utilisent des programmes avancés Token-2022 pour déployer des frais de transfert et des pièges d'état de compte par défaut.
Pour cette raison, l'audit manuel de tout jeton avant l'échange reste une compétence de survie obligatoire sur Solana.
Risque de configuration des métadonnées
Pour comprendre comment les paramètres de métadonnées déterminent l'intégrité à long terme de l'identité d'un jeton, considérez cette comparaison :
| Statut des métadonnées | Risque du porteur |
| Mutable (Vrai) | Risque élevé de détournement de marque et de mises à jour de liens malveillants. |
| Immuable (Faux) | L'identité de la marque est définitivement verrouillée ; à l’abri des changements. |
7. Le cadre défensif pour les traders Solana
Naviguer en toute sécurité sur le marché volatil des memecoins Solana nécessite une approche disciplinée et proactive en matière de sécurité.
Compter sur la chance ou supposer qu'un jeton est sûr parce qu'il est tendance entraînera éventuellement une perte de capital catastrophique.
Mettez en œuvre ces règles de base pour protéger vos actifs Solana :
Vérifiez avant de cliquer
N'achetez jamais de jeton sur la base strictement d'une recommandation dans un salon de discussion ou d'une publication tendance sur les réseaux sociaux.
Copiez l'adresse Mint du jeton et exécutez-le via un scanner de sécurité Solana vérifié comme RugCheck ou Solscan.
Vérifiez que les autorités Mint et Freeze sont définies sur null et vérifiez si les métadonnées sont modifiables.
Utiliser des portefeuilles de brûleurs isolés
N'utilisez pas votre portefeuille d'épargne principal à long terme pour échanger des memecoins spéculatifs.
Configurez un navigateur ou un portefeuille mobile distinct et dédié contenant uniquement la petite quantité de SOL que vous êtes prêt à risquer sur les transactions.
Si vous interagissez accidentellement avec une extension de jeton malveillante ou signez une mauvaise autorisation, les dommages potentiels restent strictement limités à votre compte graveur, préservant ainsi la sécurité de votre richesse principale.
Comprendre la limitation du dégel
- Si vous détenez un token qui a été gelé par un escroc, comprenez que ni votre fournisseur de portefeuille (tel que Phantom ou Solflare) ni les validateurs du réseau Solana ne peuvent débloquer votre compte.
- La seule clé qui peut débloquer le compte de jeton associé est le portefeuille spécifique désigné comme autorité de gel à l'intérieur du compte Mint du jeton.
Étant donné que cette clé est détenue par l'escroc, les avoirs gelés sont pratiquement perdus à jamais.
La prévention est votre seul véritable bouclier.
8. Vérification et télémétrie en chaîne via DEXTools
- Dans l'environnement Solana moderne et en évolution rapide, il est essentiel de maintenir une visibilité en temps réel sur la liquidité des paires de jetons et les mesures de négociation. Lorsque des projets spéculatifs lancent de nouveaux pools ou exécutent des changements rapides de métadonnées, le fait de s'appuyer sur des journaux de discussion retardés ou des rumeurs sur les réseaux sociaux peut exposer votre portefeuille à des attaques extrêmes, à de faux clones de jetons et à des pièges de pots de miel.
- DEXTools fournit la télémétrie analytique critique en temps réel nécessaire pour vérifier l'authenticité et les paramètres de sécurité de tout pool de jetons Solana avant d'exécuter une transaction. En saisissant l'adresse Mint d'un jeton directement dans le menu avancé Explorateur de paires DEXTools, vous pouvez instantanément contre-interroger ses données d'audit de sécurité en chaîne, vérifier si les autorités de gel ou de monnaie sont actives, surveiller les modèles de distribution des détenteurs en temps réel et vérifier la profondeur et le statut de verrouillage exacts des pools de liquidités sous-jacents. Ce suivi continu en chaîne vous garantit de naviguer dans l'écosystème Solana en toute confiance, en gardant votre richesse numérique entièrement protégée.
Vous pouvez accéder à DEXTools ici et commencez à trader dès aujourd'hui !
Lancement des paires de trading Pump.fun USDC sur Solana pour Memecoins - Actualités 2026MassAndEnergy ($MAE) : le jeton Pump.fun qui vise à acheter des actifs du monde réel avec ses frais de négociationQuand ne pas trader : 12 signaux d'alarme que tout trader DeFi devrait connaîtreIndex d'activité des robots Pump.fun : combien de nouveaux jetons obtiennent une rafale de lancement de robot (données en direct)
Avertissement : Cet article est à titre informatif uniquement et ne constitue pas un conseil en investissement, un conseil financier, un conseil commercial ou tout autre type de conseil. DEXTools ne recommande pas d'acheter, de vendre ou de détenir une crypto-monnaie ou un jeton. Les utilisateurs doivent effectuer leurs propres recherches et consulter un conseiller financier qualifié avant de prendre toute décision d'investissement. Les investissements en crypto-monnaie sont volatils et à haut risque. DEXTools n'est pas responsable des pertes subies.