Aller au contenu
Mon, Jul 27, 2026
BTC $00,000 ETH $0,000 SOL $000
Vos clés sont à vous — nous ne les demandons jamais En direct
SCAM ALERT

« Connecter le wallet pour réclamer » : comment fonctionnent les arnaques au drainer de wallet

« Connectez votre wallet pour réclamer votre récompense » est l'appât classique d'un drainer de wallet. Découvrez comment fonctionne le piège et comment protéger vos fonds.

TokenSpin will never ask you to connect a wallet or enter a seed phrase — and we never link to the scam itself. This is a safety explainer, not a warning about any one named company.

Vous arrivez sur une page lumineuse, à l’allure officielle. Un compte à rebours défile, un logo que vous reconnaissez s’affiche, et un seul bouton brille : Connecter le wallet pour réclamer. On dirait la dernière étape avant qu’une récompense n’atterrisse sur votre compte. En réalité, ce bouton est souvent la porte d’entrée d’un drainer de wallet, l’un des moyens les plus courants de perdre ses cryptos aujourd’hui.

Ce qu’est réellement un drainer de wallet

Un drainer de wallet est un code malveillant dissimulé dans un site web. Il est conçu pour ressembler à une page de réclamation ordinaire, mais son véritable rôle est de vous faire signer une transaction ou une autorisation qui remet le contrôle de vos tokens à un attaquant. Une fois que vous avez signé, le drainer transfère vos actifs hors du wallet, parfois en quelques secondes, parfois en attendant discrètement le moment où votre solde est le plus élevé.

Comment le piège fonctionne, étape par étape

1. L’appât

Vous voyez une offre qui semble urgente et exclusive : un airdrop surprise, un bonus réservé aux premiers utilisateurs, une récompense que vous auriez déjà gagnée. Elle arrive par message privé, en réponse sous une vraie publication, via une publicité payante ou par un lien dans une discussion de groupe.

2. La page sosie

Le site copie l’identité visuelle réelle presque à la perfection. La barre d’adresse affiche parfois un domaine légèrement étrange, mais la page elle-même inspire confiance. L’urgence y est généralement intégrée : un minuteur, ou un avertissement indiquant qu’il ne reste presque plus de places.

3. La demande de connexion

Vous cliquez sur Connecter le wallet. Votre extension de wallet s’ouvre et vous demande d’approuver quelque chose. C’est le point de bascule. Une connexion légitime se contente de partager votre adresse publique pour qu’un site puisse lire votre solde. Un drainer, lui, vous demande de signer un message ou d’approuver une transaction qui accorde une autorisation de dépense.

4. La signature malveillante

La demande peut être déguisée en vérification, ou habillée d’un jargon technique déroutant. Si vous l’approuvez, vous accordez peut-être un accès illimité à un token donné, ou vous signez un permit hors chaîne qui permettra à l’attaquant de déplacer vos fonds plus tard, sans nouvelle demande.

5. La vidange

Une fois l’autorisation accordée, l’attaquant transfère vos tokens ou vos NFT vers sa propre adresse. Comme vous avez signé vous-même, la blockchain considère l’opération comme autorisée, et c’est précisément pour cela que la récupération est si difficile.

Les signaux d’alerte précis

  • Ce n’est pas vous qui avez lancé la démarche. Une récompense pour laquelle vous ne vous êtes jamais inscrit est le plus grand signal d’alerte qui soit.
  • Urgence et rareté. Les comptes à rebours, les « il ne reste que X places » et les « réclamez dans les 10 prochaines minutes » existent pour vous empêcher de réfléchir.
  • La logique « connectez-vous pour réclamer ». Les vraies récompenses exigent rarement que vous connectiez un wallet à un site inconnu pour les recevoir.
  • Une demande de signature que vous ne comprenez pas. Si la fenêtre du wallet mentionne des approbations, des permits ou des limites de dépense pour une « réclamation », arrêtez-vous.
  • Un domaine presque correct. Mots ajoutés, extensions inhabituelles ou fautes d’orthographe dans la barre d’adresse.

Comment l’éviter

Prenez votre temps. Les offres de récompense ne sont pas fragiles, et tout ce qui vous pousse à vous précipiter le fait délibérément. Avant de connecter un wallet où que ce soit, posez-vous trois questions : est-ce moi qui ai lancé cette démarche ? Est-ce que je fais confiance à cette adresse web exacte ? Est-ce que je comprends précisément ce que je signe ?

Lisez intégralement chaque demande du wallet. Si elle réclame une approbation de token ou une autorisation de dépense alors que vous vouliez simplement « réclamer » quelque chose, refusez-la. Envisagez de conserver un wallet séparé, avec un petit solde, pour vos expérimentations, afin que vos avoirs principaux ne soient jamais exposés à des sites inconnus. Mettez en favori les pages officielles des projets que vous utilisez et accédez-y par vos favoris, jamais par des liens qu’on vous envoie.

Que faire si vous avez été touché

Agissez vite, car les attaquants agissent souvent vite eux aussi.

  • Déplacez les fonds restants. Si vous contrôlez encore des actifs dans ce wallet, transférez-les vers un nouveau wallet doté d’une phrase de récupération inédite, qui n’a jamais été en contact avec le site malveillant.
  • Révoquez les autorisations. Utilisez un outil reconnu de vérification des approbations, comme revoke.cash, pour voir quelles permissions votre adresse a accordées et annuler celles qui sont suspectes.
  • Considérez le wallet comme compromis. Si vous avez signé quelque chose que vous ne comprenez pas, traitez ce wallet comme n’étant plus sûr et cessez de l’utiliser.
  • Signalez les faits. Contactez le support officiel de votre fournisseur de wallet et déposez un signalement auprès de votre police locale et du service national de signalement de la cybercriminalité ou des fraudes (par exemple une ligne nationale de type IC3 ou ActionFraud). Les sociétés de sécurité on-chain sérieuses publient parfois des alertes sur les drainers et peuvent vous aider à comprendre ce qui s’est passé.

Notre engagement : TokenSpin ne vous demandera jamais de connecter un wallet ni de communiquer une phrase de récupération pour réclamer une récompense, vérifier votre compte ou débloquer quoi que ce soit. Toute page qui vous dit le contraire en portant notre nom n’est pas nous.

Frequently asked questions

Is it dangerous just to connect my wallet to a website?

Simply connecting to read your public address is generally low risk, because it only shares information you already share on-chain. The real danger comes in the next step, when a malicious site asks you to sign a message or approve a transaction. Always read that prompt carefully, and reject anything requesting spending permissions or token approvals when you only expected to view a page or claim a reward.

Can I get my crypto back after a wallet drainer takes it?

Usually not, because you signed the transaction yourself, so the blockchain treats it as authorized and irreversible. That said, you should still act fast: move any remaining funds to a new wallet, revoke lingering approvals, and report the theft to your wallet provider and local authorities. Be very wary of anyone who then contacts you promising to recover the funds, as recovery offers are frequently a second scam.

How can I tell a real claim page from a fake one?

Start by checking whether you initiated the reward at all. Verify the exact web address against a bookmark or the project's official channels, watching for extra words or misspellings. Be suspicious of countdown timers and scarcity claims. Most importantly, read the wallet prompt: a genuine reward should not require you to grant spending approvals to an unfamiliar site.