Kits de drainage de wallet : l'économie du scam-as-a-service
Un draineur de wallet est un code malveillant vendu sous forme de kit prêt à l'emploi qui vide votre wallet dès que vous signez une transaction piégée. Voici comment fonctionne ce business et comment s'en défendre.
Approfondissez avec l'IA
Cliquez → prompt copié → collez dans le chat IA
Un draineur de wallet est un code malveillant, vendu sous forme de kit prêt à l'emploi, qui vide le wallet d'une victime à l'instant où elle signe une transaction piégée ou une approbation de token sur un site de phishing. Vous n'êtes pas piraté au sens classique. Vous signez quelque chose, et la signature fait exactement ce pour quoi elle a été conçue.
Voilà la réponse courte. Le reste de cette page explique pourquoi les draineurs sont devenus une industrie, comment un drainage s'exécute réellement, et où vos défenses tiennent ou cèdent.
Drainer-as-a-service : le modèle économique
Si les draineurs sont partout, c'est parce que le vol de crypto a été transformé en franchise. Il y a trois rôles.
Le développeur du kit écrit et maintient le logiciel du draineur : les contrats malveillants, la logique de fabrication des signatures, le tableau de bord qui suit les victimes et redirige les fonds volés. Il ne mène pas le phishing lui-même.
Les affiliés louent le kit et mènent les arnaques réelles — ils construisent de fausses pages de mint, achètent des publicités, détournent des comptes de réseaux sociaux, dirigent le trafic. Ils gardent la majeure partie du butin.
Le partage des revenus fait que ça fonctionne. L'opérateur du kit prélève automatiquement une part de tout ce qui est drainé, souvent de l'ordre de 20-30%, prélevée on-chain au moment où les fonds bougent. Pas de factures, pas besoin de confiance — le smart contract répartit le vol.
Cette structure a abaissé le seuil de compétence à presque rien. Un affilié n'a besoin d'aucune capacité de programmation, seulement d'une page de phishing convaincante et de trafic. Des trackers comme Scam Sniffer et d'autres chercheurs on-chain ont attribué aux draineurs de wallet des pertes de centaines de millions de dollars sur 2023 et 2024, et les chiffres continuent de grimper à mesure que de nouveaux kits remplacent ceux qui sont fermés.
Comment un drainage s'exécute réellement
Un draineur ne vole pas votre phrase seed. Il vous amène à autoriser volontairement un transfert en déguisant ce que vous signez. Les techniques courantes :
- Approbation de token malveillante — vous signez un appel
approvequi donne au contrat de l'attaquant la permission de déplacer un token précis, puis il en déplace le maximum. - Signature Permit / Permit2 — une signature off-chain sans gas qui autorise une dépense. Elle ressemble à une inoffensive invite « signez pour vous connecter », mais cède une allocation sans transaction on-chain que vous remarqueriez.
- setApprovalForAll — une signature qui donne le contrôle sur toute une collection NFT de votre wallet, pas sur un seul objet.
- Faux claim, mint ou migration — le bouton dit « réclamer l'airdrop » ou « mint », mais la transaction sous-jacente transfère vos actifs ou pose une approbation.
Le point commun est la diversion. L'étiquette visible promet ce que vous voulez ; les données réelles de l'appel autorisent le draineur. Beaucoup de kits enchaînent aussi les étapes — approbation d'abord, drainage quelques secondes plus tard dans une séquence scriptée, parfois en priorisant les actifs les plus précieux.
Comment les victimes sont atteintes
La distribution est le travail de l'affilié et elle est implacable :
- Comptes X (Twitter) détournés — des comptes vérifiés ou à forte audience sont compromis et publient un lien de « mint surprise » ou de « claim » à un public confiant.
- Publicités fausses et usurpatrices — des pubs de recherche et de réseaux sociaux imitent de vrais protocoles, se plaçant au-dessus du résultat authentique.
- Discord et Telegram — des comptes admin compromis déposent des liens dans des canaux d'apparence officielle.
- Sites clonés — copies au pixel près de vrais dApps sur des domaines ressemblants, atteints via pubs, DM ou domaines à faute de frappe.
Le site lui-même est convaincant à dessein. Le seul mensonge est la transaction qu'il vous demande de signer.
Aide-mémoire des techniques de draineurs
| Technique | Ce que vous signez | Résultat |
|---|---|---|
| Approbation de token | approve pour un token | L'attaquant déplace ce token à volonté |
| Permit / Permit2 | Signature off-chain sans gas | Allocation de dépense accordée en silence |
| setApprovalForAll | Une approbation de collection NFT | Toute la collection peut être transférée |
| Faux claim / mint | Une transaction « claim » ou « mint » | Actifs transférés ou approbations posées |
| Transfert direct | Un transfert déguisé en claim | Fonds envoyés directement à l'attaquant |
Comment vous protéger
Les draineurs exploitent une décision que vous prenez, donc la défense consiste surtout à contrôler quand et quoi vous signez.
- Ne signez jamais sur un site que vous n'avez pas atteint vous-même. Tapez l'URL ou utilisez un favori enregistré. Ne cliquez pas sur les liens des DM, publicités ou posts « vous avez gagné » — c'est toute la surface d'attaque.
- Lisez ce que vous signez réellement. Si une invite de « connexion » ou de « claim » est en fait un
approve, unPermitou unsetApprovalForAll, arrêtez-vous. Une connexion ne doit pas accorder de permission de dépense. - Utilisez des wallets avec avertissements et simulation. Les wallets modernes et les extensions prévisualisent l'effet d'une transaction (« ceci laissera X dépenser tout votre USDC ») et signalent les contrats de draineurs connus. Ne cliquez pas à travers un avertissement rouge.
- Gardez l'essentiel de vos fonds dans un wallet froid séparé qui ne touche jamais de sites inconnus. Utilisez un petit wallet « chaud » jetable pour mint et interagir avec de nouveaux dApps.
- Révoquez les approbations dont vous n'avez plus besoin. Passez en revue périodiquement les allocations actives et supprimez celles restées ouvertes. Une approbation révoquée ne peut pas être drainée plus tard.
Limites honnêtes
Deux choses que les gens comprennent mal.
Un wallet matériel n'arrête pas une signature consentie. Il protège la clé privée contre l'extraction, mais si vous confirmez une approbation malveillante sur l'appareil, le wallet matériel la signe fidèlement. La frontière de sécurité est votre compréhension de l'invite, pas l'appareil.
Et une fois qu'une transaction malveillante est signée et le wallet drainé, c'est irréversible. Pas de rétrofacturation, pas de service d'assistance, pas de gel. La prévention est le seul contrôle réel — c'est pourquoi la discipline de ne jamais signer sur des sites non sollicités compte plus que n'importe quel outil isolé.
FAQ
Qu'est-ce qu'un draineur de wallet ? Un code malveillant, généralement vendu sous forme de kit, qui transfère vos actifs dès que vous signez une transaction ou une approbation piégée sur un site de phishing. Il repose sur le fait de vous tromper pour que vous autorisiez le vol, pas sur le cassage d'une quelconque cryptographie.
Comment les kits de drainage gagnent-ils de l'argent ? Le développeur du kit octroie une licence du logiciel aux affiliés qui mènent le phishing, et prélève une part automatique de chaque drainage — généralement 20-30% — répartie on-chain par le contrat. Les affiliés gardent le reste. C'est un modèle de franchise, d'où sa croissance si rapide.
Un draineur peut-il vider mon wallet sans ma phrase seed ?
Oui. Il n'a jamais besoin de votre phrase seed. Une seule signature d'approbation ou de Permit suffit à autoriser le contrat de l'attaquant à déplacer vos tokens ou NFT. C'est ce qui rend les draineurs dangereux même pour les utilisateurs prudents de l'auto-conservation.
Comment me protéger contre les draineurs ? Ne signez que sur des sites que vous avez atteints vous-même, inspectez exactement ce que chaque invite autorise, utilisez un wallet qui simule et avertit sur les transactions, gardez l'essentiel des fonds dans un wallet froid séparé, et révoquez les approbations dont vous n'avez pas besoin.
Il vaut la peine de comprendre en profondeur la mécanique de l'approbation malveillante elle-même — voir le phishing par approbation de token. Pour repérer les faux sites qui hébergent ces draineurs, lisez sur les clones de sites de phishing, et passez en revue les signaux d'alerte des arnaques crypto plus larges qui s'appliquent avant même que vous n'atteigniez la signature.
À lire aussi
Phishing d'approbation de tokens : le videur de wallet silencieux
Le phishing d'approbation vide un wallet sans jamais toucher à la seed phrase. Vous signez une autorisation, et plus tard l'attaquant déplace vos tokens. Voici comment cela fonctionne et comment s'en défendre.
Faux airdrops : comment les repérer
Un faux airdrop fait miroiter des jetons gratuits pour vous attirer sur un site qui vide votre portefeuille — via une approbation malveillante, des frais payés d'avance ou un jeton frauduleux empoisonné déjà présent sur votre adresse. Voici comment fonctionne chaque variante et comment rester à l'abri.
Arnaque Pig Butchering : comment fonctionne l'escroquerie de longue haleine
Le pig butchering est une arnaque à l'investissement de longue haleine qui commence par un message amical et se termine par la disparition de vos économies. Voici chaque phase, les signaux d'alerte et comment briser le scénario avant de déposer.