La « version divulguée » de GTA6 n’est pas encore sortie, et un siphonneur se faisant passer pour un site de téléchargement de jeux est déjà en ligne. Malwarebytes a récemment analysé une page contrefaite : elle utilise de vraies dates de sortie, une carte et des informations sur le jeu afin d’inciter les utilisateurs à connecter leur portefeuille et à signer.

Le plus dangereux dans ce type d’arnaque, c’est que la page peut contenir beaucoup de véritables informations. Un compte à rebours réel, des images officielles et des éléments de jeu corrects ne prouvent pas que le paiement est légitime : ils montrent simplement que les escrocs ont fait un travail de préparation soigné.

L’attaque se produit au moment de la validation du portefeuille. Un script malveillant lit d’abord l’adresse publique et l’état des actifs, puis génère des requêtes de transfert ou d’autorisation en fonction du solde du portefeuille. Le transfert peut envoyer immédiatement les actifs, tandis que l’autorisation peut permettre à l’attaquant, plus tard, de transférer des jetons — voire des NFT — via un contrat.

Ce n’est pas comme un faux téléchargement ordinaire. L’utilisateur ne fait pas qu’un simple paiement unique : il peut exposer l’ensemble de son portefeuille à une série de requêtes de transactions ciblées.

Pour juger ce genre de page, il ne faut pas seulement vérifier si elle ressemble à quelque chose sur le site, mais plutôt observer les actions réelles dans la fenêtre contextuelle du portefeuille. Une page de téléchargement n’a aucune raison de demander une autorisation illimitée de jetons, et il n’y a aucune raison de te faire transférer l’équivalent d’à peu près tout ton solde.

La blockchain ne fait que vérifier si la signature est valide ; elle ne vérifie pas si la page t’a induit en erreur. Des informations de jeu réelles ne valent pas non plus caution pour une transaction suspecte.

Les portefeuilles à usage fréquent ne stockent que de petites quantités d’actifs ; les actifs à long terme ne doivent pas être connectés à des sites inconnus. Avant de signer, vérifie soigneusement l’adresse du destinataire, le montant et l’objet de l’autorisation. Si la demande ne correspond pas aux opérations en cours, refuse immédiatement.

Une page peut sembler très authentique, mais la requête de signature doit être vérifiée séparément.