Aller au contenu
Mon, Jul 27, 2026
BTC $00,000 ETH $0,000 SOL $000
Vos clés sont à vous — nous ne les demandons jamais En direct
RED FLAG

Approbations de tokens malveillantes : ce qu’elles sont et comment les révoquer

Une seule approbation peut permettre à un contrat de déplacer vos tokens indéfiniment. Découvrez comment fonctionnent les approbations malveillantes, comment les repérer et comment révoquer ces accès en toute sécurité.

TokenSpin will never ask you to connect a wallet or enter a seed phrase — and we never link to the scam itself. This is a safety explainer, not a warning about any one named company.

Beaucoup de pertes en crypto ne surviennent pas au moment où l’on se fait arnaquer. Elles surviennent plus tard, discrètement, par une permission que vous avez accordée puis oubliée. Cette permission s’appelle une approbation de token (token approval), et la comprendre est l’une des compétences de sécurité les plus utiles que vous puissiez acquérir.

Ce qu’est une approbation de token

Pour autoriser une application à déplacer vos tokens en votre nom, vous lui accordez une approbation : la permission de dépenser un certain token depuis votre wallet. C’est normal et nécessaire pour de nombreux usages légitimes. Le danger, c’est que ces approbations peuvent être fixées à des montants illimités et rester actives indéfiniment. Un contrat malveillant ou compromis détenant une telle approbation peut vider ce token quand bon lui semble, longtemps après votre dernière interaction avec lui.

Comment fonctionnent les approbations malveillantes, étape par étape

1. La demande d’approbation

En utilisant un site, souvent faux ou malveillant, on vous invite à approuver un token. La demande peut être déguisée en étape de routine servant à « activer » une réclamation, un échange ou une récompense.

2. L’autorisation illimitée

L’approbation est fréquemment fixée à un plafond de dépense illimité, ce qui est pratique pour les vraies applications mais catastrophique avec une application malveillante. Vous la signez en croyant simplement débloquer une fonctionnalité.

3. L’attente

Rien de spectaculaire ne se produit immédiatement, et c’est précisément ce qui rend la situation si dangereuse. La permission reste simplement dans votre wallet, active et oubliée.

4. Le siphonnage

Au moment choisi par l’attaquant, parfois lorsque votre solde est au plus haut, le contrat utilise l’approbation toujours en vigueur pour transférer vos tokens vers l’extérieur. Comme vous avez autorisé cette permission auparavant, le transfert est valide on-chain.

Les signaux d’alerte précis

  • Une demande d’approbation à laquelle vous ne vous attendiez pas, en particulier sur un site inconnu ou trouvé à la hâte.
  • Un plafond de dépense illimité alors que vous ne vouliez effectuer qu’une petite action ponctuelle.
  • Des approbations intégrées à un parcours de « réclamation » ou de « récompense » qui ne devrait exiger aucune permission de dépense.
  • Des messages à la formulation confuse qui masquent l’accès que vous accordez.
  • D’anciennes approbations accordées à des sites que vous n’utilisez plus ou en qui vous n’avez plus confiance, toujours actives dans votre wallet.

Comment l’éviter et faire machine arrière

Avant de signer une approbation, arrêtez-vous et lisez-la. Demandez-vous si l’action que vous effectuez a réellement besoin de la permission de dépenser ce token, et méfiez-vous des plafonds illimités. Lorsque votre wallet le permet, fixez un montant précis et limité plutôt que d’accorder un accès illimité. N’approuvez de tokens que sur des applications que vous avez vérifiées et auxquelles vous accédez par vos propres favoris.

Tout aussi important : passez régulièrement vos approbations en revue et faites le ménage. Utilisez un outil de gestion des approbations reconnu, comme revoke.cash, pour voir toutes les permissions accordées par votre adresse, puis révoquez celles que vous ne reconnaissez pas, que vous n’utilisez plus ou que vous n’aviez jamais eu l’intention de laisser illimitées. Révoquer est une transaction on-chain ordinaire, qui coûte de petits frais de gas, et elle referme la porte par laquelle un contrat malveillant passerait autrement. Faites de cette revue une habitude de routine, et non une simple réaction d’urgence.

Ce qui rend les approbations si dangereuses, c’est le décalage dans le temps entre l’erreur et la perte. Avec la plupart des arnaques, le dommage est immédiat, si bien que le lien de cause à effet saute aux yeux. Avec une approbation malveillante, vous pouvez la signer aujourd’hui et ne rien voir d’anormal pendant des semaines, jusqu’à ce que les fonds disparaissent au pire moment. Ce délai berce les gens dans l’illusion qu’ils s’en sont sortis parce que rien ne s’est produit tout de suite. Considérez une approbation signée comme une porte laissée ouverte, et non comme un cambriolage évité. L’absence de vol immédiat n’est pas une preuve de sécurité : cela peut simplement signifier que l’attaquant attend que votre solde grossisse avant de franchir la porte que vous avez laissée ouverte.

Que faire si vous soupçonnez une approbation malveillante

  • Révoquez immédiatement. Connectez votre wallet à un outil d’approbations de confiance comme revoke.cash et annulez la permission suspecte.
  • Déplacez les fonds menacés vers un nouveau wallet si vous pensez qu’un siphonnage est imminent, en priorisant les tokens concernés par des approbations actives.
  • Si vous avez signé sur un appareil ou un site en qui vous n’avez plus confiance, considérez le wallet comme potentiellement compromis et migrez vers un nouveau wallet avec une nouvelle phrase de récupération.
  • Signalez-le au support officiel de votre fournisseur de wallet et, si des fonds ont été dérobés, à la police locale ainsi qu’au service national de signalement de la cybercriminalité ou des fraudes.

Notre engagement : TokenSpin ne vous demandera jamais d’approuver un token, de connecter un wallet ou d’accorder des permissions de dépense pour réclamer une récompense. Si une page utilisant notre nom demande une approbation, ce n’est pas nous.

Frequently asked questions

What is the difference between connecting a wallet and approving a token?

Connecting a wallet typically just shares your public address so a site can read your balance, and it does not grant spending power. Approving a token is different and more serious: it gives a smart contract permission to move that specific token from your wallet, sometimes in unlimited amounts and for an unlimited time. That standing permission is what malicious contracts exploit later, which is why you should read every approval prompt carefully.

How do I revoke a token approval?

Use a reputable approval-management tool such as revoke.cash. Connect your wallet, review the list of permissions your address has granted, and revoke any you do not recognize, no longer use, or did not intend to be unlimited. Each revocation is a normal on-chain transaction that costs a small gas fee. Doing this closes the access a malicious contract would rely on. Make it a routine habit rather than waiting for a problem.

I revoked an approval, but my tokens are already gone. Why?

Revoking stops future misuse, but it cannot reverse transfers that already happened while the approval was active. If a malicious contract already used the permission to drain your tokens, those transactions are on-chain and effectively irreversible. Revoking still matters to protect anything remaining and to prevent further loss. Move at-risk funds to a fresh wallet, and if you believe the wallet itself is compromised, migrate everything to a new one with a new seed phrase.