Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 017

Empoisonnement d'Adresses

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Empoisonnement d'Adresses ?

Empoisonnement d'AdressesL'empoisonnement d'adresses insère dans l'historique de transactions de la victime des adresses sosies contrôlées par l'attaquant, pour qu'elle copie-colle plus tard la mauvaise et envoie ses fonds à l'attaquant.


Dans l'empoisonnement d'adresses, l'attaquant génère des adresses vanity dont les premiers et derniers caractères correspondent à une adresse avec laquelle la victime a récemment interagi. Comme les adresses Ethereum comptent 40 caractères hexadécimaux et que les portefeuilles les tronquent dans l'interface (ex. 0x1a2b…f9e0), reproduire seulement les 4 à 6 premiers et derniers caractères suffit à tromper quelqu'un qui survole son historique. L'attaquant force ces sosies sur GPU avec des outils dérivés de générateurs d'adresses vanity de type profanity.

Deux techniques d'insertion dominent. Un transfert de valeur nulle appelle la fonction transferFrom d'un jeton avec un montant 0, ce que de nombreux contrats ERC-20 autorisent sans approbation préalable, émettant un événement Transfer de la victime vers le néant et insérant l'adresse de l'attaquant dans l'historique. Les transferts de faux jeton utilisent un contrat malveillant qui frappe un jeton sans valeur nommé, par exemple, « USDT » pour rendre l'entrée crédible.

Le cas le plus célèbre s'est produit le 3 mai 2024, lorsqu'une baleine a envoyé 1 155,28 WBTC (~68 millions de dollars) à un sosie empoisonné ; le voleur a restitué les fonds le 9 mai sous la pression de l'analyse on-chain. La technique s'est industrialisée entre 2022 et 2024 sur Ethereum, BSC et Tron.

flowchart TD
  A[L'attaquant force une adresse vanity<br/>correspondant au préfixe+suffixe de la contrepartie] --> B[Insertion dans l'historique : transfert<br/>de valeur nulle ou de faux jeton]
  B --> C[L'entrée empoisonnée apparaît<br/>dans la liste des transactions]
  C --> D{La victime copie-t-elle<br/>l'adresse depuis l'historique ?}
  D -- Oui --> E[Les fonds partent chez l'attaquant]
  D -- Non, carnet / ENS --> F[Transfert sûr]
  E --> G[L'attaquant blanchit ou rançonne les fonds]

Défenses : ne jamais copier une adresse depuis l'historique de transactions ; utiliser un carnet d'adresses, un nom vérifié ENS ou un QR code ; vérifier la chaîne complète sur l'écran d'un portefeuille matériel ; et traiter toute entrée inattendue de valeur nulle ou de jeton inconnu comme une tentative d'empoisonnement, pas comme un vrai paiement.

Exemples

  1. 01

    Un utilisateur colle une adresse ressemblante copiée depuis l'historique récent et perd 50 000 USDT.

  2. 02

    Un attaquant empoisonne de nombreux wallets ayant récemment utilisé un contrat de bridge spécifique.

Questions fréquentes

Qu'est-ce que Empoisonnement d'Adresses ?

L'empoisonnement d'adresses insère dans l'historique de transactions de la victime des adresses sosies contrôlées par l'attaquant, pour qu'elle copie-colle plus tard la mauvaise et envoie ses fonds à l'attaquant. Cette notion relève de la catégorie Web3 et blockchain en cybersécurité.

Que signifie Empoisonnement d'Adresses ?

L'empoisonnement d'adresses insère dans l'historique de transactions de la victime des adresses sosies contrôlées par l'attaquant, pour qu'elle copie-colle plus tard la mauvaise et envoie ses fonds à l'attaquant.

Comment se défendre contre Empoisonnement d'Adresses ?

Les défenses contre Empoisonnement d'Adresses combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Empoisonnement d'Adresses ?

Noms alternatifs courants : Poisoning de wallet, Phishing par adresse vanity.

Termes liés

Voir aussi