🚨 Microsoft a récemment lancé un avertissement : il existerait désormais un type d’attaque de plus en plus dangereux. Les hackers ne se contentent plus de viser les failles des plateformes d’échange, ni de s’appuyer uniquement sur la création de faux sites. Ils commencent à insérer directement du code malveillant dans des interactions blockchain qui semblent parfaitement normales.

Microsoft a découvert que quelqu’un avait dissimulé une logique malveillante dans des contrats intelligents sur la BNB Chain, et que cela touche déjà des milliers d’appareils dans le monde. Le plus effrayant : les utilisateurs n’ont rien téléchargé—il leur a suffi de cliquer une fois sur « autoriser », et c’est parti.

Beaucoup de gens associent encore l’attaque informatique à la fuite de clés privées, au vol de portefeuille, etc. Mais les méthodes ont largement évolué. Les attaquants emballent désormais le code malveillant sous forme de pages d’airdrops, d’opérations DeFi, de « récupération » d’NFT, d’autorisations de contrats, etc. Vous pensez récupérer une récompense… alors qu’en réalité, vous accordez des droits d’accès à quelqu’un d’autre.

Le plus compliqué, c’est que la signature on-chain, elle, ne fait pas la différence entre le bien et le mal : le code ne vous dira pas « je suis un arnaqueur », il exécute simplement selon les règles. Un seul consentement Permit, une seule Approval à montant illimité—et ce peut être le début du transfert à votre insu de vos actifs.

Ces dernières années, nous avons vu de nombreuses variantes : fausses fenêtres de portefeuille, adresses du presse-papiers remplacées, airdrops malveillants, signatures de phishing, et même des personnes utilisant directement des outils de protocoles normaux pour voler des fonds. Les techniques des hackers ressemblent de plus en plus à des produits légitimes : l’interface est de plus en plus crédible, les étapes de plus en plus logiques, et l’incitation de plus en plus ciblée.

Mais en matière de sécurité, il n’existe pas de raccourci. Quelques habitudes, si vous arrivez à les ancrer, peuvent sauver la mise au moment critique : conservez toujours vos mnémoniques hors ligne, ne signez pas des contrats inconnus à la légère, utilisez un portefeuille matériel pour les gros montants, ne laissez pas la totalité de vos fonds dans un portefeuille « hot », et vérifiez et annulez régulièrement les autorisations. Et surtout : quand vous voyez «领取免费» (gratuit), « connecter le portefeuille », « réclamer la récompense maintenant », faites d’abord une pause de trois secondes avant toute action.

Beaucoup aiment dire que, dans le monde Crypto, « le code est la loi ». Mais n’oubliez pas que le code peut aussi devenir un piège. À l’avenir, la sécurité Web3 ne concernera pas seulement la sécurité on-chain : de vraies barrières de protection reposent sur trois niveaux à verrouiller ensemble—les contrats on-chain, le client du portefeuille, et l’équipement local.

Après avoir traversé autant de cycles, je pense de plus en plus que l’expérience la plus coûteuse du marché n’est pas celle qui vous fait gagner le plus d’argent, mais celle qui vous apprend à savoir quand ne pas appuyer sur le bouton. Dans le monde on-chain, avancer plus lentement rapporte souvent plus que d’aller vite.