Une signature, une perte de 167 000 $ en LINK. Le plus dangereux on-chain, ce n’est pas souvent la fuite de la clé privée — c’est plutôt que vous signiez vous-même une autorisation malveillante.
Le 4 octobre, selon le suivi de Scam Sniffer, un trader a perdu 167 342 $ de LINK après avoir signé sur Ethereum une autorisation de hameçonnage malveillante Permit2. Ce qui est encore plus inquiétant, c’est que cette autorisation avait déjà été signée le 18 août 2025, et n’a été exploitée par l’attaquant que récemment.
Beaucoup pensent qu’en l’absence de saisie de la clé privée et de transaction, il n’y a aucun risque pour les fonds. Mais une fois que l’autorisation Permit2 est utilisée à des fins malveillantes, l’attaquant peut ensuite transférer directement les jetons du portefeuille.
En bref : vous pensez n’avoir fait qu’appuyer sur “Signer” une fois, mais en réalité vous pourriez être en train d’accorder à quelqu’un un droit de transfert d’actifs.
En particulier pour les Airdrops, les NFTs, les interactions DeFi et les sites de phishing, il est fréquent qu’ils incitent les utilisateurs à signer des autorisations Permit, Permit2, etc. Ne vous contentez pas de vérifier si le montant de la transaction est à 0 — il faut aussi confirmer la partie autorisée, le montant autorisé, la période de validité et le contenu de la signature.
Si vous aviez déjà autorisé un contrat inconnu ou suspect, il est recommandé de vérifier rapidement et de révoquer toute autorisation inutile. De plus, n’exposez pas la totalité de vos actifs importants dans un seul portefeuille “hot”. Idéalement, séparez le portefeuille d’interaction et le portefeuille de stockage.
Les actifs on-chain peuvent être transférés librement, mais cela ne signifie pas que les autorisations peuvent être signées n’importe comment. Une erreur peut permettre à l’attaquant de voler des fonds quelques semaines, voire quelques mois plus tard.
Vérifiez-vous et révoquez-vous régulièrement les autorisations de vos portefeuilles ?
Le 4 octobre, selon le suivi de Scam Sniffer, un trader a perdu 167 342 $ de LINK après avoir signé sur Ethereum une autorisation de hameçonnage malveillante Permit2. Ce qui est encore plus inquiétant, c’est que cette autorisation avait déjà été signée le 18 août 2025, et n’a été exploitée par l’attaquant que récemment.
Beaucoup pensent qu’en l’absence de saisie de la clé privée et de transaction, il n’y a aucun risque pour les fonds. Mais une fois que l’autorisation Permit2 est utilisée à des fins malveillantes, l’attaquant peut ensuite transférer directement les jetons du portefeuille.
En bref : vous pensez n’avoir fait qu’appuyer sur “Signer” une fois, mais en réalité vous pourriez être en train d’accorder à quelqu’un un droit de transfert d’actifs.
En particulier pour les Airdrops, les NFTs, les interactions DeFi et les sites de phishing, il est fréquent qu’ils incitent les utilisateurs à signer des autorisations Permit, Permit2, etc. Ne vous contentez pas de vérifier si le montant de la transaction est à 0 — il faut aussi confirmer la partie autorisée, le montant autorisé, la période de validité et le contenu de la signature.
Si vous aviez déjà autorisé un contrat inconnu ou suspect, il est recommandé de vérifier rapidement et de révoquer toute autorisation inutile. De plus, n’exposez pas la totalité de vos actifs importants dans un seul portefeuille “hot”. Idéalement, séparez le portefeuille d’interaction et le portefeuille de stockage.
Les actifs on-chain peuvent être transférés librement, mais cela ne signifie pas que les autorisations peuvent être signées n’importe comment. Une erreur peut permettre à l’attaquant de voler des fonds quelques semaines, voire quelques mois plus tard.
Vérifiez-vous et révoquez-vous régulièrement les autorisations de vos portefeuilles ?