Empoisonnement d’adresses et détournement du presse-papiers : quand la mauvaise adresse se glisse dans l’envoi
Les attaquants placent des adresses sosies dans votre historique ou remplacent le contenu de votre presse-papiers pour rediriger vos paiements. Découvrez comment fonctionne l'empoisonnement d'adresses et comment vérifier vos envois.
Les adresses crypto sont de longues chaînes de caractères que presque personne ne lit en entier. Les escrocs exploitent cette habitude avec deux techniques voisines : l’empoisonnement d’adresses (address poisoning), qui glisse une adresse sosie dans votre historique de transactions, et le détournement du presse-papiers (clipboard hijacking), qui remplace discrètement l’adresse que vous avez copiée par une adresse contrôlée par l’attaquant. Les deux visent le même résultat : vous faire envoyer des fonds au mauvais endroit.
En quoi consistent ces arnaques
L’empoisonnement d’adresses injecte dans l’historique de votre wallet une transaction provenant d’une adresse conçue pour ressembler à une adresse que vous utilisez. Plus tard, lorsque vous copiez une adresse depuis votre propre historique, vous risquez de prendre l’imposteur par erreur. Le détournement du presse-papiers repose sur un logiciel malveillant installé sur votre appareil : il guette la copie d’une adresse crypto et la remplace instantanément par celle de l’attaquant, si bien que vous collez la mauvaise destination sans rien remarquer.
Comment elles fonctionnent, étape par étape
1. L’empoisonnement d’adresses
L’attaquant génère une adresse dont les premiers et les derniers caractères correspondent à ceux d’une adresse que vous utilisez souvent, puisque ce sont les parties que l’on regarde d’un coup d’œil. Il vous envoie une transaction d’un montant infime ou nul afin que son adresse sosie apparaisse dans votre historique. Lorsque vous réutilisez ensuite une adresse en la copiant depuis cet historique, vous risquez de copier la sienne. Vous envoyez alors des fonds réels directement à l’attaquant.
2. Le détournement du presse-papiers
Un logiciel malveillant, souvent livré avec un téléchargement douteux ou une fausse application, s’exécute silencieusement sur votre appareil. Il surveille votre presse-papiers et, dès qu’il détecte une adresse crypto, il y substitue l’une de celles de l’attaquant. Vous copiez la bonne adresse, vous la collez, et le champ affiche désormais une adresse différente que vous n’examinerez peut-être pas. Vous confirmez la transaction, et les fonds partent chez le voleur.
Les signaux d’alerte précis
- Des transactions d’un montant infime ou nul provenant d’adresses sosies inconnues qui apparaissent dans votre historique.
- Une adresse collée dont les caractères du milieu diffèrent de ceux que vous avez copiés, même lorsque le début et la fin correspondent.
- La réutilisation d’adresses copiées depuis l’historique des transactions plutôt que depuis une source vérifiée.
- L’installation récente de logiciels non officiels ou d’outils de wallet juste avant que les adresses ne se comportent bizarrement.
- Toute différence, même minime, entre la destination que vous visiez et celle qui s’affiche.
Comment l’éviter
Ne copiez jamais une adresse depuis votre historique de transactions pour la réutiliser, car c’est précisément là que se cache l’empoisonnement. Obtenez plutôt l’adresse auprès du destinataire par un canal de confiance à chaque fois, ou utilisez dans votre wallet un contact enregistré et vérifié, que vous aurez configuré soigneusement une bonne fois pour toutes.
Vérifiez toujours l’adresse en entier avant d’envoyer, et pas seulement les premiers et derniers caractères. Contrôlez aussi plusieurs caractères au milieu, car les adresses sosies sont fabriquées pour tromper sur les extrémités. Pour les transferts importants, envoyez d’abord un petit montant test et confirmez qu’il arrive correctement avant d’envoyer le reste. Gardez votre appareil sain en n’installant des logiciels de wallet que depuis des sources officielles, et méfiez-vous si une adresse collée diffère un jour de celle que vous avez copiée : c’est le signe d’un logiciel malveillant qui surveille le presse-papiers.
Ces deux techniques sont dangereuses justement parce qu’elles exploitent la commodité plutôt que la peur. Il n’y a ni message urgent ni pression émotionnelle ; vous faites simplement quelque chose de routinier, comme payer un wallet que vous avez déjà utilisé, et l’attaque profite de vos bonnes habitudes devenues un peu négligentes. C’est pourquoi les défenses relèvent du processus et non de la vigilance sur le moment. Si vous obtenez toujours vos adresses auprès d’un contact vérifié ou directement du destinataire, si vous lisez toujours la chaîne complète et si vous testez toujours les envois importants, vous supprimez l’ouverture dont ces arnaques dépendent. Intégrer ces gestes à une routine fixe, c’est rester protégé même les jours où vous êtes fatigué, distrait ou pressé.
Que faire si vous êtes touché
- Si vous avez envoyé des fonds à une adresse empoisonnée ou substituée, sachez que le transfert est très probablement irréversible, et cessez immédiatement tout nouvel envoi.
- Si vous soupçonnez un détournement du presse-papiers, déconnectez-vous d’Internet, lancez une analyse antimalware avec un outil réputé et n’effectuez aucune transaction tant que l’appareil n’est pas sain. Envisagez de déplacer vos fonds vers un wallet installé sur un appareil de confiance, avec une nouvelle phrase de récupération si le wallet lui-même a pu être exposé.
- Supprimez les logiciels suspects ainsi que toute application ou extension de navigateur non officielle installée récemment.
- Signalez le vol à la police locale et au service national de signalement de la cybercriminalité ou des fraudes, et conservez les détails des transactions pour les enquêteurs. Des sociétés de sécurité on-chain reconnues suivent parfois les campagnes d’empoisonnement.
Notre engagement : TokenSpin ne vous enverra jamais d’adresse de wallet pour un paiement, et ne vous demandera jamais de connecter un wallet ni de communiquer une phrase de récupération. Vérifiez toujours toute adresse par un canal direct et de confiance avant d’envoyer.
Frequently asked questions
Why do look-alike addresses only match at the start and end?
Because that is what people check. Most of us glance at the first few and last few characters of an address and assume the rest is correct. Attackers generate look-alike addresses that match exactly those visible parts while differing in the middle. That is why the defense is to verify several characters throughout the whole address, and ideally to send a small test transaction first, rather than trusting the ends alone.
How would clipboard-hijacking malware get onto my device?
It usually arrives bundled with software from unofficial sources: cracked programs, fake wallet apps, dubious browser extensions, or downloads from untrusted links. Once installed, it runs quietly and watches your clipboard for anything that looks like a crypto address, swapping it the moment you copy one. Installing wallet and other software only from official sources, and being cautious about downloads, dramatically lowers the risk. If pasted addresses ever change, scan for malware immediately.
I always copy the address from my last transaction. Is that safe?
It is risky, because transaction history is precisely where address poisoning hides. A single look-alike entry seeded by an attacker can be copied by accident on your next send. Instead, obtain the address fresh from the recipient through a trusted channel each time, or use a carefully verified saved contact. Whichever method you use, check the full address before confirming, and consider a small test transfer for anything significant.