Phishing à valeur nulle : résoudre l'empoisonnement sans jetons

— By Boni in Tutorials

Phishing à valeur nulle : résoudre l'empoisonnement sans jetons

Le fantôme dans le grand livre. Découvrez comment les campagnes d'empoisonnement d'adresse exploitent les transferts ERC-20 de valeur nulle pour empoisonner votre historique de transactions et vous inciter à envoyer de l'argent réel à des pirates.



Phishing par transfert de valeur nulle : la variante d'empoisonnement d'adresse qui ne déplace aucun jeton

  • Les interfaces utilisateur des portefeuilles de crypto-monnaie modernes sont conçues autour d'un principe unique et hautement logique : la commodité. Pour aider les utilisateurs à naviguer dans le paysage des adresses publiques hexadécimales longues et complexes de 42 caractères, les développeurs de portefeuilles ont optimisé leurs mises en page. Ils raccourcissent ces chaînes confuses de lettres et de chiffres, affichant uniquement les premiers et derniers caractères d'une adresse dans l'historique des transactions de l'utilisateur.

Ce choix d'interface utilisateur a résolu un point de friction majeur en matière de conception, mais il a également introduit une énorme vulnérabilité cognitive.

  • Parce que les humains sont des créatures d'habitudes, presque tous les participants actifs au Web3 ont adopté un raccourci très dangereux. Lors de l’envoi d’une transaction récurrente à un ami, à une adresse de dépôt d’échange ou à un compte personnel de stockage frigorifique, ils ne saisissent ni ne vérifient manuellement les 42 caractères. Au lieu de cela, ils accèdent à l'historique de leurs transactions récentes, recherchent un transfert passé vers ce contact, copient l'adresse de destination et la collent dans l'interface d'envoi.

Les cybercriminels ont systématiquement fait de cette habitude l'un des mécanismes de drainage hautement automatisés les plus répandus du Web3 : Phishing par transfert de valeur nulle, communément appelé Adresser l'empoisonnement.

  • Contrairement aux attaques de phishing standard qui nécessitent une clé privée compromise ou un Contrat intelligent Signature , l'empoisonnement d'adresse ne vous oblige pas à connecter votre portefeuille à un site Web sommaire ou à signer un message de permis suspect. L'attaque se produit entièrement en chaîne, utilisant les mécanismes de base de la norme de jeton ERC-20 pour « empoisonner » votre historique de transactions avec une adresse fantôme qui semble presque identique à celle de vos contacts les plus fiables.
Zero-Value Phishing: Address Poisoning Without Tokens

1. La psychologie de la commodité : le piège du copier-coller

  • Pour comprendre pourquoi l'empoisonnement des adresses est si efficace, nous devons d'abord examiner la manière dont les humains traitent les données cryptographiques complexes. Une adresse de machine virtuelle Ethereum (EVM) standard est une chaîne hexadécimale brute, sans somme de contrôle, de 40 caractères, préfixée par « 0x » pour indiquer son format. Cela ressemble à ceci :

0x71C5656123456789ABCDEF0123456789ABCDEF67

Pour un cerveau humain, cette chaîne n'a aucune signification sémantique native. Il ne contient aucun mot reconnaissable, aucune structure phonétique ou modèle logique.

  • Face à ce mur cognitif, notre cerveau recherche naturellement des raccourcis. Nous regardons les quatre à six premiers caractères après le préfixe pour nous orienter, puis nous vérifions les quatre à six derniers caractères pour confirmer que nous avons la bonne destination. Si nous voyons 0x71C5...EF67 sur notre écran, nous supposons immédiatement que toute la partie centrale de l'adresse est correcte.
  • Cette habitude des raccourcis d'abord est le fossé psychologique exact exploité par l'empoisonnement des adresses. Les fraudeurs génèrent des millions d’adresses factices jusqu’à ce qu’ils en trouvent une qui correspond parfaitement au préfixe et au suffixe de votre contact cible.
  • En injectant cette adresse similaire directement dans votre historique de transactions, ils ont tendu un piège invisible. La prochaine fois que vous effectuerez une opération de copier-coller de routine à partir de votre historique récent, vous copierez l'adresse usurpée de l'attaquant au lieu de votre destination légitime.

2. Qu'est-ce qu'une attaque par transfert de valeur nulle ?

L'aspect le plus élégant et le plus terrifiant de cet exploit est que l'attaquant n'a pas besoin de votre autorisation pour écrire des transactions sur votre grand livre. Ils exploitent un détail de mise en œuvre spécifique dans le code standardisé de la plupart des jetons ERC-20 : l'allocation de transfert de valeur nulle.

Dans la spécification standard des jetons ERC-20, les contrats intelligents définissent la manière dont les jetons sont transférés entre les comptes. Les deux fonctions principales utilisées pour déplacer les jetons sont :

  • transfer(to, value): Déplace une quantité spécifique de jetons de l'adresse de l'appelant vers l'adresse du destinataire.

  • transferFrom(from, to, value): Permet à un contrat ou à une adresse tierce de déplacer des jetons en votre nom, à condition que vous leur ayez préalablement accordé une allocation de dépenses.

Dans des conditions normales de fonctionnement, si une adresse tente d'appeler transferFrom pour déplacer des jetons hors de votre portefeuille sans votre autorisation, la transaction sera instantanément annulée avec une erreur « Allocation insuffisante ».

  • Cependant, de nombreuses implémentations majeures de jetons (y compris des pièces stables de premier plan comme l'USDT et l'USDC) n'appliquent pas les contrôles d'allocation si le paramètre de valeur est défini exactement sur 0.
  • Étant donné que le transfert de zéro jeton ne modifie aucun solde, le contrat intelligent permet à la transaction de s'exécuter avec succès sans nécessiter de signature cryptographique ni d'approbation de dépenses de votre compte.

La transaction est minée en chaîne, le gaz est payé par l'attaquant et le contrat émet un standard Événement Transfer .

Ce journal d'événements déclare au réseau qu'un transfert de zéro jeton a eu lieu de votre adresse vers une cible désignée.

Zero-Value Phishing: Address Poisoning Without Tokens

3. Le générateur d'adresses personnalisées : créer l'illusion

  • Pour que le transfert de valeur nulle paraisse convaincant, l'attaquant doit générer une adresse similaire qui imite l'un de vos contacts principaux. Pour ce faire, ils utilisent un logiciel spécialisé accéléré par GPU connu sous le nom de Générateur d'adresses personnalisées.

À l'aide de matrices de cartes graphiques hautes performances, les attaquants effectuent des vérifications mathématiques à grande vitesse pour exploiter les clés publiques.

  • Ils définissent un préfixe et un suffixe cibles (par exemple, faisant correspondre les six premiers caractères et les six derniers caractères de votre adresse personnelle de dépôt d'échange) et laissent les GPU fonctionner jusqu'à ce qu'ils trouvent une correspondance.
  • Étant donné que la difficulté d'extraction d'une adresse personnalisée augmente de façon exponentielle avec le nombre de caractères correspondant, la correspondance d'un hachage complet de 40 caractères est pratiquement impossible.

Cependant, faire correspondre uniquement les séquences externes est incroyablement rapide et bon marché.

  • En quelques secondes, un cluster GPU haute puissance peut générer une adresse commençant par 0x71C5 et se termine par EF67, tout en laissant les 28 caractères du milieu complètement différents.

Pour un utilisateur analysant ses journaux de transactions récents sur un portefeuille mobile, l'adresse usurpée semble absolument identique à son compte authentique.

4. Tableau 1 : Anatomie d'une adresse usurpée

Pour illustrer clairement à quel point les différences entre une adresse légitime et une adresse vaniteuse empoisonnée sont subtiles, considérons cette comparaison de leurs éléments structurels :

Type d'adresseDisposition visuelle de l'adresse
Contact légitimeCommence par la séquence externe correspondante ; les personnages du milieu sont complètement uniques.
Copie empoisonnéeImite la séquence externe exacte ; utilise des caractères internes aléatoires.

5. Exécution étape par étape d'une campagne d'empoisonnement d'adresse

L'empoisonnement d'adresse est une opération hautement automatisée et industrialisée. Les attaquants ne ciblent pas manuellement les portefeuilles de détail individuels ; ils déploient des scripts de surveillance à grande vitesse qui analysent en temps réel les explorateurs de blocs publics et les pools de mémoire des principales blockchains.

Voici comment se déroule une campagne type :

Étape 1 : Surveillance passive

  • Le script automatisé de l'attaquant surveille les flux de transactions de jetons à grand volume (en particulier les pièces stables comme l'USDT et l'USDC) sur des réseaux bon marché et à haut débit comme Polygon, BNB Chain, Arbitrum et Base.
  • Ils recherchent des portefeuilles actifs qui exécutent régulièrement des transferts de sommes importantes vers les mêmes adresses de destination (comme un utilisateur transférant des fonds de son portefeuille chaud personnel vers un compte de dépôt Binance ou Coinbase).

Étape 2 : Exploration rapide d'adresses personnalisées

Dès que le script identifie un portefeuille cible et son contact de destination fréquent, il extrait les caractères externes de l'adresse du contact.

Il alimente ces caractères dans un moteur d'exploration de données local, générant une adresse usurpée qui correspond au préfixe et au suffixe du contact en quelques secondes.

Étape 3 : Déclenchement du journal de valeur zéro

Le contrat de l'attaquant appelle le contrat intelligent du token, exécutant un transferFrom appel avec les paramètres définis sur :

  • De : L'adresse de la victime.

  • À : L'adresse personnalisée usurpée et nouvellement extraite.

  • Valeur : Exactement 0.

La valeur étant nulle, la transaction contourne le contrôle de signature standard et s'exécute sur le blockchainet enregistre un événement de transfert dans le grand livre public.

Étape 4 : L'empoisonnement visuel

La victime ouvre son portefeuille mobile ou vérifie son historique sur un explorateur de blocs pour lancer un nouveau transfert.

Parce que les portefeuilles analysent le grand livre public Transfer événements pour afficher les transactions récentes, les mises à jour de l'interface utilisateur de la victime.

Il affiche désormais un transfert récent de 0 jeton vers une adresse qui commence et se termine par les caractères exacts qu'ils s'attendent à voir.

Étape 5 : La liquidation accidentelle

La victime doit effectuer son prochain transfert de token réel.

  • Au lieu de copier l'adresse d'un carnet d'adresses sécurisé ou de retrouver leur lien de dépôt d'origine, ils cliquent sur la toute première transaction de leur historique, copient l'adresse de destination (qui est en fait le portefeuille personnel de l'attaquant) et la collent dans leur fenêtre de transfert.
  • Ils autorisent la transaction, envoient leurs vrais jetons et les actifs sont instantanément acheminés directement vers le portefeuille sécurisé de l'attaquant sans aucune chance de récupération.

6. Mécanique au niveau EVM des journaux à valeur nulle

  • Pour comprendre pourquoi cet exploit s'est répandu avec succès dans les principales blockchains, nous devons examiner comment l'EVM traite les journaux d'événements et comment les portefeuilles affichent ces données dans leurs interfaces utilisateur.

Quand un contrat intelligent s'exécute, il peut écrire des messages structurés appelés Journaux directement dans le reçu de transaction.

  • Ces journaux sont compilés dans une arborescence d'état spécialisée à l'intérieur de la blockchain, permettant aux applications externes (comme les indexeurs et les portefeuilles) de lire et d'afficher facilement l'activité des transactions sans analyser l'intégralité de l'état global du réseau.

Pour un token ERC-20, un événement de transfert est structuré comme suit :

event Transfer(address indexed from, address indexed to, uint256 value)

Le Le mot-clé indexed indique à l'EVM de stocker ces paramètres spécifiques dans un format hautement consultable appelé Sujets .

  • Lorsqu'une application de portefeuille charge votre historique de transactions, elle ne calcule pas votre solde en explorant chaque bloc. Il interroge simplement un indexeur (tel qu'Etherscan ou Alchemy) pour tout Transfer enregistre les cas où votre adresse correspond au sujet 1 (from) ou Thème 2 (to).
  • Parce que la transaction de valeur nulle émet avec succès un Transfer connectez-vous avec votre adresse indiquée dans le Sujet from , l'indexeur l'enregistre comme une transaction réelle appartenant à l'historique de votre portefeuille.
  • Lorsque votre portefeuille mobile interroge l'indexeur, il reçoit ce journal et l'affiche comme une transaction sortante récente, en le formatant avec une présentation raccourcie et conviviale.

L'EVM a fait exactement ce pour quoi il était programmé, et l'indexeur a rapporté la vérité, mais l'affichage de l'interface utilisateur qui en résulte crée une illusion dangereuse.

7. Tableau 2 : Journaux de transactions réels et usurpés

Comprendre les principales différences dans la manière dont les transactions réelles et les transactions frauduleuses de valeur nulle se manifestent dans le grand livre est essentiel pour identifier une tentative d'empoisonnement en cours :

Type de journalValeur de la transaction
Transfert d'actifs réelsPorte un entier positif représentant la quantité réelle de jetons.
Parodie à valeur nulleEnregistre exactement zéro ; encourt du gaz nominal payé par l'attaquant.

Zero-Value Phishing: Address Poisoning Without Tokens

8. Études de cas réels : le coût d'un clic mal placé

  • L’ampleur réelle de l’empoisonnement des adresses est énorme. Étant donné que le coût d’exécution de transferts de valeur nulle est extrêmement faible sur les réseaux modernes de couche 2 à haut débit (coûtant souvent moins d’un centime par transaction), les attaquants peuvent mener ces campagnes d’empoisonnement en continu, ciblant quotidiennement des millions de portefeuilles.

Mi-2023, une baleine de crypto-monnaie très médiatisée a été victime d'une campagne d'empoisonnement d'adresse très ciblée sur le réseau Ethereum.

  • La victime était un habitué DéFi Opérateur qui déplaçait fréquemment de grandes tranches de pièces stables de son portefeuille principal vers une adresse de stockage frigorifique secondaire.
  • Le système automatisé de l'attaquant a remarqué ce modèle, a extrait une adresse personnalisée correspondant aux douze caractères externes du portefeuille de stockage frigorifique et a exécuté un transfert de valeur nulle.

Le lendemain, la baleine a initié un transfert de 20 millions de dollars en USDT.

Se précipitant dans leur routine standard, ils ont ouvert leurs journaux de transactions récents, copié l'adresse principale et autorisé le transfert.

Parce qu'ils ont copié l'adresse vaniteuse empoisonnée, les 20 millions de dollars ont été acheminés directement à l'attaquant.

  • Malgré les efforts frénétiques pour contacter les émetteurs de stablecoins et coordonner un sauvetage, les fonds ont été systématiquement divisés et blanchis via des systèmes décentralisés. chaîne croisée mélangeurs, rendant la récupération impossible.

Il ne s'agit pas d'un incident isolé.

  • Les rapports de télémétrie de sécurité indiquent que les campagnes d'empoisonnement d'adresses représentent des dizaines de millions de dollars de pertes par an, portée par l'ampleur des campagnes automatisées diffusées sur les réseaux bas gaz.

9. Défenses actives : sécuriser votre portefeuille contre les journaux fantômes

  • Étant donné que l'empoisonnement d'adresse se produit entièrement en chaîne sans nécessiter votre signature ou votre interaction, vous ne pouvez pas empêcher les attaquants d'envoyer des transferts de valeur nulle à votre adresse.

Cependant, vous pouvez vous rendre complètement immunisé contre l'attaque en modifiant la façon dont vous gérez vos adresses de destination.

Pour protéger vos actifs de ces transactions fantômes, mettez en œuvre ces mesures défensives clés :

La règle du carnet d'adresses

Ne copiez en aucun cas une adresse de destination directement à partir de votre historique de transactions.

  • Si vous envoyez fréquemment des fonds vers les mêmes comptes, utilisez le service intégré de votre portefeuille Carnet d'adresses Fonctionnalité (disponible dans des portefeuilles comme Rabby et MetaMask) pour enregistrer ces adresses sous des noms personnalisés et vérifiés.

Lors de l'exécution d'un transfert, sélectionnez le contact directement dans votre liste enregistrée.

Vérifiez les caractères du milieu

Si vous devez copier une adresse d'une transaction passée, ne vous fiez pas au préfixe et au suffixe.

Vérifiez manuellement les caractères au milieu de la chaîne d'adresse.

Il suffit de vérifier ne serait-ce que trois ou quatre caractères au centre de l'adresse pour repérer instantanément une adresse vaniteuse empoisonnée, car les attaquants ne peuvent pas faire correspondre les caractères internes du hachage.

Utiliser de petites transactions de test

Lorsque vous déplacez des sommes importantes de capital vers une adresse nouvelle ou rarement utilisée, exécutez toujours d'abord une petite transaction test de faible valeur.

Vérifiez que le transfert test arrive avec succès à la bonne destination avant d'envoyer le solde restant.

Une fois la destination confirmée, enregistrez immédiatement l'adresse dans votre carnet d'adresses pour éviter de la copier-coller à l'avenir.

Tirez parti des domaines et alias Web3

Utilisation de systèmes de domaine décentralisés comme FRS (Service de noms Ethereum) ou Objectif peut réduire considérablement le risque d'erreurs de copier-coller.

Envoi de fonds vers un nom de domaine lisible par l'homme (tel que alice.eth) est beaucoup plus facile à vérifier que l'analyse de chaînes hexadécimales brutes.

Cependant, assurez-vous de vérifier que le domaine n'a pas expiré et de le résoudre via un fournisseur de confiance avant d'envoyer des sommes importantes.

10. Vérification et télémétrie en chaîne via DEXTools

  • Dans l'environnement Web3 moderne et à grande vitesse, maintenir une visibilité active sur vos transactions et vos pools de liquidités est essentiel. Lorsque vous négociez des altcoins tendance ou participez à des pools financiers décentralisés récemment déployés, copier-coller des adresses à partir de journaux de discussion bruts, de publications sur les réseaux sociaux ou d'historiques de transactions vous expose à des risques extrêmes d'empoisonnement.
  • DEXTools fournit la télémétrie analytique critique en temps réel nécessaire pour vérifier l'authenticité de tout jeton ou pool de liquidité avant d'autoriser un transfert. En saisissant l'adresse contractuelle d'un actif cible directement dans le système avancé Explorateur de paires DEXTools, vous pouvez instantanément contre-interroger ses données en chaîne :
  • Audits de contrats vérifiés : Vérifiez instantanément si le contrat intelligent du jeton est vérifié et examinez les scores de sécurité automatisés qui signalent les restrictions de transfert cachées ou les portes dérobées de frappe malveillantes.

  • Vitesse des transactions en direct : Surveillez les ordres d'achat et de vente actifs exécutés sur le pool en temps réel. Si un jeton n’a aucun historique de transactions organiques ou présente des modèles de robots artificiels et hautement structurés, il peut s’agir d’une arnaque en pot de miel.

  • Analyse du pool de liquidités : Vérifiez la profondeur exacte et le statut de verrouillage des pools de liquidité sous-jacents. S'assurer que la liquidité est verrouillée empêche les développeurs d'exécuter des escroqueries après votre achat.

L'utilisation de cette télémétrie de visualisation vous permet de naviguer dans l'espace décentralisé en toute confiance, protégeant ainsi vos actifs numériques durement gagnés contre les campagnes de phishing frontales et les pièges d'empoisonnement en chaîne. 

Vous pouvez accéder à DEXTools ici et commencez à trader dès aujourd'hui !

La crypto a une peur extrême alors que les nouveaux jetons pompent à 100 %. Les données en direct montrent combien durent une semaine Crypto crée plus de 40 000 nouveaux jetons par jour, et la plupart n'ont presque aucune liquidité Qu'est-ce que ENS : service de noms Ethereum, noms de portefeuille et identité Web3 (2026) Comment utiliser BscScan : suivez les transactions, les jetons et les contrats de la chaîne BNB (2026)

Avertissement : Cet article est à titre informatif uniquement et ne constitue pas un conseil en investissement, un conseil financier, un conseil commercial ou tout autre type de conseil. DEXTools ne recommande pas d'acheter, de vendre ou de détenir une crypto-monnaie ou un jeton. Les utilisateurs doivent effectuer leurs propres recherches et consulter un conseiller financier qualifié avant de prendre toute décision d'investissement. Les investissements en crypto-monnaie sont volatils et à haut risque. DEXTools n'est pas responsable des pertes subies.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.