À retenir

  • Un portefeuille multisig nécessite plusieurs clés privées pour approuver une transaction, ce qui ajoute une couche de sécurité supplémentaire, mais les escrocs ont trouvé des moyens d’exploiter cette fonctionnalité.

  • L’arnaque multisig la plus courante sur le réseau Tron offre aux victimes un accès partiel à un portefeuille chargé de jetons, puis les pousse à envoyer des cryptomonnaies pour couvrir des frais de transaction qu’elles ne pourront jamais récupérer.

  • Les variantes plus sophistiquées impliquent du phishing et des attaques d’usurpation d’identité qui transforment votre propre portefeuille en un compte multisig contrôlé par l’escroc.

  • Pour rester en sécurité, n’utilisez jamais la phrase de seed ou les clés d’un inconnu, gardez vos identifiants privés et vérifiez toujours les autorisations du portefeuille.

Binance Academy courses banner

Introduction

Les portefeuilles multisig sont des outils de sécurité populaires utilisés par des particuliers et des organisations pour empêcher qu’une seule personne puisse déplacer des fonds à elle seule. Ils nécessitent deux signatures de clé privée ou plus avant qu’une transaction puisse être effectuée.

Bien que les portefeuilles multisig puissent rendre le stockage de crypto plus sûr, les escrocs ont appris à transformer la même fonctionnalité en arme. Les arnaques multisig sont particulièrement courantes sur le réseau Tron, où le système d’autorisations facilite le fait que des attaquants bloquent les victimes hors des portefeuilles qu’elles semblent contrôler.

Cet article explique comment fonctionnent ces arnaques, à quoi ressemblent les variantes plus avancées, et quelles étapes vous pouvez suivre pour vous protéger.

Qu’est-ce qu’une arnaque multisig ?

Une arnaque multisig est un type de fraude crypto qui exploite la structure multi-signature de certains portefeuilles. L’escroc crée une situation dans laquelle la victime pense avoir un contrôle total sur un portefeuille, alors qu’en réalité elle ne détient qu’une seule clé sur plusieurs nécessaires pour déplacer des fonds.

Ces arnaques apparaissent fréquemment sur YouTube, Telegram, Twitter et d’autres plateformes sociales. Un piège courant est un commentaire ou une publication qui inclut une phrase de seed de portefeuille, présentée de façon à ressembler à celle d’un utilisateur confus demandant de l’aide ou divulguant accidentellement ses identifiants.

Le but est d’attirer des victimes qui voient le solde du portefeuille et essaient de retirer les fonds, pour ensuite découvrir qu’elles ne peuvent pas le faire sans envoyer d’abord une crypto supplémentaire.

Comment fonctionne une arnaque multisig ?

La variante la plus courante fonctionne comme suit : un escroc publie une phrase de seed publiquement et charge le portefeuille associé avec USDT ou un autre token sur le réseau Tron. La victime importe le portefeuille et voit le solde, puis tente d’envoyer ces fonds à sa propre adresse.

Le portefeuille ne dispose pas de suffisamment de TRX pour payer les frais de transaction. À ce stade, la victime envoie des TRX pour couvrir le coût, dans l’espoir de pouvoir ensuite retirer le solde de tokens.

Le retrait échoue. Le portefeuille a été configuré comme un compte multisig, et l’escroc détient la clé de contrôle avec la « Owner Permission ». La clé de la victime n’a que des droits limités et ne peut pas autoriser les transferts. Les TRX envoyés pour les frais sont perdus, et le solde initial du token n’était jamais accessible.

Pourquoi Tron est souvent ciblé

Le système d’autorisations de Tron permet aux propriétaires de portefeuilles d’attribuer différents niveaux d’accès à différents détenteurs de clés. Un portefeuille peut être configuré de sorte qu’une adresse ait la « Owner Permission » (contrôle total), tandis qu’une autre adresse ne dispose que de droits limités. Cela facilite grandement le fait pour les escrocs d’attirer des victimes tout en conservant le contrôle complet. Des outils comme les e-mails de phishing et les attaques d’usurpation d’identité peuvent aussi être utilisés pour mettre en place cette configuration sur le portefeuille existant d’une victime.

Les explorateurs de blockchain comme TronScan permettent à tout le monde de vérifier la structure des autorisations d’un portefeuille Tron. Si vous constatez qu’une adresse de portefeuille est contrôlée par une autre adresse sous « Owner Permission », alors ce portefeuille est en configuration multisig et l’adresse d’origine ne peut pas déplacer des fonds de manière indépendante.

Attaques multisig plus sophistiquées

Certaines arnaques multisig vont plus loin qu’une simple arnaque aux frais. Dans les versions plus avancées, les escrocs se font passer pour du personnel du support client auprès d’un fournisseur de portefeuille ou d’un exchange. Ils guident ensuite les victimes à travers des étapes qui modifient les autorisations de portefeuille de la victime, ajoutant en pratique l’escroc comme co-propriétaire.

Une fois que l’escroc obtient la « Owner Permission », il peut vider le portefeuille ou garder les fonds en otage. Ces attaques peuvent entraîner des pertes bien plus importantes que la variante de piège aux frais de base, car l’objectif est le portefeuille propre de la victime, et non un portefeuille piège préconfiguré.

Comment éviter les arnaques multisig

Se protéger contre les arnaques multisig implique un mélange de bonnes habitudes et de vigilance face aux tactiques spécifiques utilisées par les escrocs.

Gardez vos clés privées et votre phrase de seed privées

Aucune entreprise légitime, aucun fournisseur de portefeuille et aucun exchange ne vous demandera jamais votre clé privée ou votre phrase de seed. Conservez-les dans un endroit sécurisé et hors ligne et ne les partagez avec personne, quelle que soit la raison invoquée.

N’utilisez jamais la phrase de seed d’un inconnu

Si vous tombez sur une phrase de seed dans un commentaire, une publication ou un message, ne l’importez pas. Le portefeuille est presque sûrement une arnaque destinée à piéger les victimes. La récompense attendue n’existe pas, et tout fonds que vous enverrez dans le portefeuille pour couvrir des frais sera perdu.

Audit(ez) régulièrement les autorisations de votre portefeuille

Vérifiez périodiquement les paramètres d’autorisation de votre portefeuille, surtout si quelqu’un vous a récemment guidé(e) lors d’étapes de configuration. Sur Tron, vous pouvez consulter la structure des autorisations de votre portefeuille sur TronScan. Supprimez immédiatement tout signataire non autorisé. Il est également recommandé de révoquer les autorisations des applications DeFi que vous n’utilisez plus.

Utilisez uniquement des applications officielles de portefeuille

Téléchargez le logiciel de portefeuille uniquement à partir de sources officielles. Les fausses applications de portefeuille et les extensions de navigateur constituent un mécanisme de distribution courant pour le vol d’identifiants et la manipulation des autorisations. Vérifiez l’URL ou l’éditeur de l’application avant d’installer quoi que ce soit.

Utilisez un portefeuille matériel pour une protection supplémentaire

Un portefeuille matériel stocke vos clés privées hors ligne. Même si un escroc parvient à modifier les autorisations de votre portefeuille logiciel, il ne pourra toujours pas déplacer des fonds sans que l’appareil physique confirme la transaction.

Activez la double authentification

La plupart des fournisseurs de portefeuilles et des échanges proposent la double authentification (2FA). Activer la 2FA ajoute une barrière supplémentaire contre tout accès non autorisé, réduisant le risque qu’un escroc se connecte à des comptes liés.

Vérifiez les avertissements du portefeuille

Certains fournisseurs de portefeuilles ont ajouté des alertes intégrées qui informent les utilisateurs lorsqu’un portefeuille semble être en configuration multisig ou lorsque des fonds pourraient être bloqués. Si votre application de portefeuille affiche un avertissement concernant des fonds bloqués ou des autorisations restreintes lorsque vous tentez une transaction, arrêtez-vous et vérifiez avant d’envoyer quoi que ce soit.

FAQ

Qu’est-ce qu’une arnaque multisig ?

Une arnaque multisig amène les victimes à croire qu’elles disposent d’un accès total à un portefeuille crypto alors qu’elles ne détiennent qu’une seule clé sur plusieurs nécessaires pour approuver des transactions. La version la plus courante attire les victimes en leur faisant envoyer de petites quantités de crypto pour couvrir des frais sur un portefeuille préchargé qu’elles ne pourront jamais retirer réellement.

Pourquoi les arnaques multisig sont-elles fréquentes sur Tron ?

Le système d’autorisations de Tron permet aux propriétaires de portefeuilles d’attribuer différents niveaux de contrôle à différentes adresses. Les escrocs s’en servent pour créer des portefeuilles où ils conservent la « Owner Permission », tandis que les victimes ne disposent que d’un accès limité. Cette configuration est simple à mettre en place et difficile à repérer pour des débutants sans consulter un explorateur de blockchain.

Peut-on récupérer des fonds perdus dans une arnaque multisig ?

Dans la plupart des cas, les transactions crypto sont irréversibles. Une fois que vous avez envoyé TRX ou tout autre token dans le portefeuille d’un escroc, le montant est généralement impossible à récupérer. Si vous avez été ciblé(e), signalez l’incident à la plateforme concernée où vous avez rencontré l’arnaque, ainsi qu’à votre autorité locale de protection des consommateurs.

Comment savoir si un portefeuille est multisig avant d’interagir avec lui ?

Sur Tron, vous pouvez rechercher l’adresse du portefeuille sur TronScan et consulter la section « Account Permissions ». Si le portefeuille affiche une adresse « Owner » différente de celle du portefeuille que vous avez importé, il s’agit d’une configuration multisig et la clé importée n’a pas le contrôle total. Des vérifications similaires sont disponibles sur d’autres chaînes via leurs explorateurs de blocs respectifs.

Que dois-je faire si quelqu’un me demande de modifier les autorisations de mon portefeuille ?

Ne suivez pas les instructions visant à modifier les autorisations de votre portefeuille de la part de toute personne qui vous contacte de manière non sollicitée, même si elle prétend appartenir à une équipe d’assistance. Les fournisseurs de portefeuilles légitimes ne demandent pas aux utilisateurs d’ajouter des signataires externes ou de transférer des autorisations de propriété. Si vous êtes déjà en contact avec quelqu’un qui fait une telle demande, mettez fin à la conversation et vérifiez directement via le canal d’assistance officiel de votre fournisseur de portefeuille.

Réflexions finales

Les portefeuilles multisig sont un outil de sécurité légitime, mais les escrocs ont trouvé des moyens de détourner le même mécanisme contre les utilisateurs. La version la plus basique est une arnaque aux frais visant la cupidité. Les versions plus avancées impliquent de l’ingénierie sociale pouvant compromettre le portefeuille existant de la victime.

Les meilleures protections sont simples : gardez vos phrases de seed et vos clés privées pour vous, n’importez jamais des identifiants partagés par des inconnus, et auditez régulièrement les autorisations de votre portefeuille. Se tenir informé(e) des arnaques courantes fait partie des moyens les plus efficaces pour protéger vos cryptos.

Pour aller plus loin

  • Qu’est-ce qu’un portefeuille multisig ?

  • Qu’est-ce que le phishing et comment ça marche ?

  • 5 façons d’améliorer la sécurité de votre compte Binance

  • Qu’est-ce qu’un portefeuille matériel ?

  • 5 arnaques courantes en cryptomonnaies et comment les éviter

Déclaration : Ce contenu vous est présenté « en l’état » uniquement à des fins d’informations générales et d’éducation, sans aucune représentation ni garantie de quelque nature que ce soit. Il ne doit pas être interprété comme un conseil financier, juridique ou autre conseil professionnel, et il n’a pas pour but de recommander l’achat d’un produit ou d’un service spécifique. Vous devez demander votre propre avis à des conseillers professionnels appropriés. Lorsque le contenu est fourni par un contributeur tiers, veuillez noter que les opinions exprimées appartiennent au contributeur tiers et ne reflètent pas nécessairement celles de Binance Academy. Les prix des actifs numériques peuvent être volatils. La valeur de votre investissement peut augmenter ou diminuer, et il se peut que vous ne récupériez pas le montant investi. Vous êtes seul(e) responsable de vos décisions d’investissement et Binance Academy n’est pas responsable des pertes que vous pourriez subir. Pour plus d’informations, consultez nos Conditions d’utilisation, l’Avertissement relatif aux risques et les Conditions de Binance Academy.