You need to enable JavaScript to run this app.
Bankless Academy
Sécurité Web3

Sécurité Web3

Protégez-vous et votre portefeuille contre les arnaques les plus courantes du web3.
Contenu de la leçon
English
Français
УкраїнськаEspañolDeutschPortuguêsItaliano日本語简体中文Türkçeहिन्दीBahasa IndonesiaTiếng ViệtРусский한국어PolskiČeštinaKiswahiliবাংলাमराठीதமிழ்తెలుగు繁體中文NederlandsFilipinoไทยالعربيةاردو

Introduction

La propriété numérique est la nouveauté du web3. Grâce aux blockchains, aux cryptomonnaies et aux NFT, le web3 redonne la propriété et le pouvoir aux utilisateurs. Détenir en ligne ses propres produits financiers est nouveau pour beaucoup, et ce manque d'expérience ouvre la porte à des personnes malveillantes qui escroquent et dérobent les actifs d'autrui. Ces arnaques fonctionnent si bien parce que peu de gens savent comment elles opèrent.

Mais le web3 n'est pas seul concerné : les services web2 comme la messagerie et les réseaux sociaux regorgent d'arnaques. De plus, beaucoup d'outils web3 restent liés à des services web2, comptes bancaires ou plateformes centralisées, qu'il faut donc protéger aussi. Bravo, Explorateur, de prendre le temps de vous armer des connaissances qui vous protégeront dans le web3 !

Cette leçon couvre :

  • La sécurité en web2 et en web3.
  • Les façons les plus courantes de perdre ses fonds, et comment s'en prémunir.
  • Une stratégie générale de sécurité pour vos portefeuilles.
  • Comment se relever quand on a été victime d'une arnaque.

L'argent en web2

En web2, ce sont les institutions qui détiennent l'argent pour le compte des gens. Il faut prouver son identité auprès d'elles pour accéder à son argent et l'utiliser. C'est le principe du compte bancaire ou de la plateforme d'échange centralisée (CEX) : il faut un identifiant et un mot de passe.

Pour accéder à votre argent, un escroc a besoin de cette combinaison. Et comme les institutions sont chargées de protéger votre argent, les transactions frauduleuses peuvent être annulées, comme lors d'une contestation de paiement par carte.

L'argent en web3

En web3, l'argent fonctionne autrement. C'est plutôt comme un portefeuille verrouillé : une fois l'argent dépensé, il est parti. Votre phrase seed (cette suite de mots secrets) déverrouille vos clés privées : quiconque l'obtient contrôle votre portefeuille. Ne la donnez jamais à personne, et ne la stockez jamais sous forme numérique : photos et applications de notes peuvent être compromises.

Mais votre phrase seed n'est pas la seule cible : une seule signature malveillante (une transaction ou un message que vous approuvez) peut permettre à un escroc de vider vos tokens sans jamais voir votre phrase seed. Protégez votre phrase seed et votre signature.

Test de connaissances 1

Vrai ou faux : des escrocs peuvent vider les tokens de votre portefeuille en vous faisant signer une transaction malveillante, sans jamais connaître votre phrase seed.

  • [ ] Vrai

  • [ ] Faux

Conserver sa phrase seed en sécurité

Il existe de nombreuses méthodes pour conserver une phrase seed, mais un bon point de départ est de la garder sur un support physique (papier plastifié ou équivalent) dans un coffre ignifuge et étanche, chez vous. Ne stockez jamais une phrase seed en photo ou par un autre moyen numérique, pas même dans un gestionnaire de mots de passe.

Parmi les mauvais endroits où la conserver :

  • Dans un classeur de bureau
  • Dans une application de notes
  • Sur votre lieu de travail
  • Sous forme de photo

Où que vous la rangiez, assurez-vous d'être seul à y avoir accès et qu'elle soit protégée de la perte et de la destruction. On ne sait jamais ce que l'avenir réserve !

Protégez vos mots de passe

De bonnes habitudes de mots de passe sont essentielles pour explorer internet au quotidien.

Chaque service web2 doit avoir son propre mot de passe : messagerie, plateformes centralisées, autres comptes. C'est déjà problématique qu'on obtienne l'identifiant et le mot de passe d'un compte, mais bien pire si cette combinaison ouvre tous vos comptes !

Les gestionnaire de mots de passe comme 1Password, Bitwarden ou KeePass conservent et chiffrent de nombreux mots de passe ; ils peuvent même en générer de très solides et les enregistrer automatiquement. Il ne reste qu'un seul mot de passe maître à retenir.

Ne stockez pas une phrase seed web3 dans un gestionnaire de mots de passe : une seule fuite suffirait à livrer tous vos actifs web3, et personne ne pourra vous les rendre.

Test de connaissances 2

Pourquoi les gestionnaires de mots de passe sont-ils utiles ?

  • [ ] Il suffit de retenir son mot de passe maître pour les utiliser.

  • [ ] Ils génèrent et conservent des mots de passe forts et uniques.

  • [ ] Ils chiffrent les mots de passe pour les garder en sécurité.

  • [ ] Toutes les réponses ci-dessus

L'authentification à deux facteurs

L'authentification à deux facteurs, ou 2FA, est une seconde couche de sécurité web2.

Beaucoup se sont fait pirater malgré des mots de passe solides. Les sites web2 (et même les gestionnaire de mots de passe) proposent souvent la 2FA : une preuve venant d'un autre appareil, en plus du mot de passe.

Toutes les 2FA ne se valent pas :

🥉 Les codes par SMS sont l'option la plus faible : par ingénierie sociale, des escrocs font transférer votre numéro sur leur téléphone (« SIM swap ») et reçoivent vos codes. Mieux que rien, cependant.

🥈 Les applications d'authentification (Google Authenticator, 2FAS, Aegis) génèrent les codes sur votre appareil : un bon choix pour la plupart des comptes.

🥇 Les passkeys et clés de sécurité physiques (comme une YubiKey) sont la référence contre l'hameçonnage : liées au vrai site, elles refusent de fonctionner sur une copie.

Test de connaissances 3

Pourquoi l'authentification à deux facteurs est-elle fortement recommandée ?

  • [ ] Il devient impossible de pirater un compte protégé par la 2FA.

  • [ ] Elle ajoute une couche de sécurité aux comptes web2.

  • [ ] Elle rend les mots de passe plus solides.

  • [ ] Toutes les réponses ci-dessus

Les arnaques par ingénierie sociale

En web2 comme en web3, les escrocs utilisent l'hameçonnage pour soutirer mots de passe et phrases seed, ou faire signer une transaction malveillante. Ils se font souvent passer pour le support d'un produit (« Bonjour, ici le support MetaMask ») ou pour l'administrateur d'une communauté (« Nouveau mint NFT, en exclusivité pour notre communauté »).

Ils recourent à l'ingénierie sociale pour faire pression. Par exemple :

  • « Le temps est compté ! » : pour vous presser.
  • « Félicitations, vous avez gagné notre tirage au sort ! » : pour créer un sentiment d'exclusivité.
  • « Accédez en avant-première à notre pré-mint ! » : pour créer du FOMO chez la victime.

La peur de rater quelque chose

FOMO signifie « Fear Of Missing Out », la peur de rater quelque chose : ce sentiment stressant qu'un grand avantage vous échappera si vous n'agissez pas tout de suite.

La meilleure défense contre le FOMO est simplement de s'éloigner de son ordinateur et de faire une pause. On ne réfléchit pas clairement sous stress, et c'est bien pour cela que le FOMO est un outil d'arnaque si efficace. En prenant du recul, il devient beaucoup plus facile de reconnaître une arnaque.

Test de connaissances 4

Comment les escrocs utilisent-ils l'ingénierie sociale ?

  • [ ] En se faisant passer pour une autorité d'une communauté.

  • [ ] En mettant les gens sous pression avec des délais courts.

  • [ ] En promettant des cadeaux ou des NFT gratuits pour créer du FOMO.

  • [ ] Toutes les réponses ci-dessus

La sécurité sur les réseaux sociaux

Les escrocs adorent les réseaux sociaux et les serveurs Discord des projets crypto. Ils déplacent en général la conversation en message privé pour échapper aux membres expérimentés. Parlez dans les espaces publics, ne donnez jamais votre phrase seed à qui que ce soit, et ne signez rien depuis un lien reçu en message privé.

Les signal d'alerte sur les réseaux sociaux :

🚩 Fautes de langue et de grammaire.

🚩 FOMO : « Ne passez pas à côté ! »

🚩 Usurpation d'identité : un administrateur, le support, Vitalik Buterin, Elon Musk...

🚩 Rendements garantis : rien n'est garanti en crypto.

🚩 Liens et offres non sollicités, surtout en message privé.

Bonnes pratiques sur les réseaux sociaux

Pour rester en sécurité :

✅ Si quelqu'un doit vous écrire en privé pour vendre son produit, c'est probablement qu'il ne vaut rien.

✅ Regardez le nombre d'abonnés et de membres du projet, même si cela ne garantit ni sa légitimité, ni sa qualité, ni sa solidité.

✅ Vérifiez tout auprès d'une source extérieure, comme un autre compte officiel du projet.

✅ Au moindre doute, demandez à des membres réputés d'une grande communauté de confiance, et posez la question en public.

Tokens frauduleux et empoisonnement d'adresse

Des tokens ou NFT inconnus apparaissent dans votre portefeuille ? Les token frauduleux sont envoyés à des milliers de portefeuilles d'un coup, en espérant qu'on tente de les déplacer ou de les vendre : cela déclenche du code malveillant caché dans leur smart contract, ou mène vers un site d'hameçonnage réclamant une phrase seed ou une signature. La meilleure réaction : ne pas y toucher.

Une astuce voisine est l'empoisonnement d'adresse : les escrocs envoient de minuscules transferts depuis une adresse imitant presque parfaitement l'une des vôtres, mêmes premiers et derniers caractères. En copiant plus tard une adresse depuis votre historique, vous risquez de prendre la leur.

Pour vous protéger :

  • Ne copiez pas d'adresse depuis votre historique de transactions.
  • Vérifiez plus que les premiers et derniers caractères.
  • Envoyez un petit montant de test avant un gros transfert.

Approbations malveillantes et signature à l'aveugle

Aujourd'hui, la plupart des fonds sont perdus non par vol de phrase seed, mais par des signatures accordées. Les kits d'hameçonnage « videurs de portefeuille » présentent une transaction ou un message d'apparence banale, qui ne l'est pas :

  • Approbations malveillantes : une seule transaction d'approbation peut donner au contrat d'un escroc une autorisation de token illimitée sur vos tokens ou NFT.
  • Hameçonnage de signature : des approbations signées sans gas (comme Permit2) peuvent autoriser des transferts, sans aucune transaction.
  • Vidage par délégation : une fonction récente des portefeuilles (EIP-7702) permet d'installer du code sur votre compte avec une seule signature ; les escrocs en abusent pour vider automatiquement les portefeuilles.

Signer ce qu'on ne comprend pas s'appelle la signature à l'aveugle, et même les professionnels se font avoir : en février 2025, la plateforme Bybit a perdu environ 1,5 milliard de dollars en approuvant une transaction dont l'affichage avait été falsifié.

Vos défenses : ralentissez, lisez chaque demande de signature, traitez tout message « vérifiez votre portefeuille » comme hostile, et utilisez un portefeuille qui simule les transactions avant signature.

Test de connaissances 5

Vous recevez un message privé : « Votre portefeuille doit être migré : connectez-vous sur metamask-upgrade.app et signez pour vérifier vos actifs. » Le site demande une approbation sans gas. Où est le problème ?

  • [ ] Nulle part : une signature est gratuite et ne peut pas déplacer de fonds.

  • [ ] Ce n'est dangereux que si vous saisissez aussi votre phrase seed.

  • [ ] C'est sûr, car les équipes de support contactent les utilisateurs en privé.

  • [ ] C'est de l'hameçonnage de signature : elle pourrait vider vos tokens.

Les portefeuilles matériels

Comme vu dans notre leçon Les bases du portefeuille, un portefeuille matériel garde vos clés privées sur un appareil dédié, à l'écart de votre ordinateur connecté. Vos fonds sont ainsi bien mieux protégés : un logiciel malveillant ne peut pas lire vos clés, et un voleur devrait dérober physiquement l'appareil puis le forcer. Parmi les options courantes : Ledger, Trezor et Keystone. Achetez toujours directement chez le fabricant.

Vous pouvez même utiliser un portefeuille matériel via une extension comme MetaMask, ce qui allie confort et sécurité matérielle. Ledger a rédigé son propre guide pour cette configuration.

Une limite : un portefeuille matériel signe tout ce que vous approuvez. Signer une transaction malveillante à l'aveugle vous fera perdre vos fonds. Vérifiez toujours les détails sur l'écran de l'appareil avant de confirmer.

Test de connaissances 6

Vrai ou faux : un portefeuille matériel ne protège vos fonds que si vous vérifiez chaque transaction avant de l'approuver.

  • [ ] Vrai

  • [ ] Faux

Stratégies de portefeuille

Après avoir ajouté un portefeuille matériel, l'une des meilleures façons de sécuriser vos fonds est de les répartir entre plusieurs portefeuille. Voici une stratégie compartimentée à trois portefeuilles :

  1. Portefeuille social : un portefeuille à chaud contenant peu ou pas de fonds, pour les connexions, les mints et les essais de nouvelles dApps. Considérez que tout ce qu'il contient peut être perdu.
  2. Portefeuille d'échange : un portefeuille à chaud pour les échanges et les fonds à déplacer rapidement.
  3. Portefeuille HODL : un portefeuille matériel pour le long terme, le HODL. N'utilisez jamais ce portefeuille avec des smart contracts ou des sites inconnus.

👍 Avantages : la séparation fait qu'une arnaque ne menace que les fonds de ce portefeuille précis, et non l'ensemble.

👎 Inconvénients : c'est plus compliqué à suivre, mais beaucoup d'applications permettent de nommer vos portefeuilles.

Test de connaissances 7

Nous recommandons de garder vos fonds _______________ pour plus de sécurité.

  • [ ] placés dans plusieurs airdrops

  • [ ] bloqués dans plusieurs NFT

  • [ ] répartis entre plusieurs portefeuilles

  • [ ] liquides sur plusieurs adresses

Se relever d'une arnaque web2

Espérons que vous n'avez pas encore été victime d'un escroc. Si c'est le cas, voici les étapes pour sécuriser à nouveau vos comptes.

Pour une arnaque impliquant un service web2, comme Gmail ou Discord :

  • Changez le mot de passe du compte concerné.
  • Quand c'est possible, utilisez le bouton « déconnecter partout ailleurs » pour éjecter les escrocs.
  • Activez la 2FA : idéalement une passkey ou une clé de sécurité physique, sinon une application d'authentification.
  • Signalez l'arnaque au service concerné.
  • Vérifiez que votre compte e-mail est également sécurisé.
  • Parlez-en à des amis ou à des membres de confiance de la communauté.

Se relever d'une arnaque web3

Sur Ethereum, un contrat doit recevoir une permission explicite pour dépenser vos tokens. L'autorisation de token correspond au montant que vous avez autorisé un contrat précis à dépenser. Garder des autorisations faibles réduit le risque pour vos actifs.

Le web3 n'a personne à qui signaler les escrocs, mais vous pouvez agir :

  • Déplacez immédiatement les fonds restants du portefeuille compromis vers une autre adresse, en vous assurant que la nouvelle adresse a une phrase seed différente.
  • Vérifiez et révoquez vos autorisation de tokens avec revoke.cash (compatible avec de nombreux réseaux) ou etherscan.io/tokenapprovalchecker. Révoquer coûte du gas ; revoke.cash propose un guide pas à pas.
  • Regardez aussi l'onglet « Delegations » de revoke.cash pour repérer une délégation inconnue, et supprimez-la depuis votre application de portefeuille.
  • Utilisez un portefeuille matériel à l'avenir, et vérifiez tout ce que vous signez.
  • Prévenez les autres en signalant l'arnaque à la communauté concernée.
  • Discutez du déroulement de l'arnaque avec des amis ou des membres de confiance, pour mieux vous protéger tous à l'avenir.
Commencer la leçon