Tous les articles
IntermédiaireArnaques

Kits de drainage de wallet : l'économie du scam-as-a-service

Un draineur de wallet est un code malveillant vendu sous forme de kit prêt à l'emploi qui vide votre wallet dès que vous signez une transaction piégée. Voici comment fonctionne ce business et comment s'en défendre.

31 juillet 2026
7 min de lecture

Approfondissez avec l'IA

Cliquez → prompt copié → collez dans le chat IA

Un draineur de wallet est un code malveillant, vendu sous forme de kit prêt à l'emploi, qui vide le wallet d'une victime à l'instant où elle signe une transaction piégée ou une approbation de token sur un site de phishing. Vous n'êtes pas piraté au sens classique. Vous signez quelque chose, et la signature fait exactement ce pour quoi elle a été conçue.

Voilà la réponse courte. Le reste de cette page explique pourquoi les draineurs sont devenus une industrie, comment un drainage s'exécute réellement, et où vos défenses tiennent ou cèdent.


Drainer-as-a-service : le modèle économique

Si les draineurs sont partout, c'est parce que le vol de crypto a été transformé en franchise. Il y a trois rôles.

Le développeur du kit écrit et maintient le logiciel du draineur : les contrats malveillants, la logique de fabrication des signatures, le tableau de bord qui suit les victimes et redirige les fonds volés. Il ne mène pas le phishing lui-même.

Les affiliés louent le kit et mènent les arnaques réelles — ils construisent de fausses pages de mint, achètent des publicités, détournent des comptes de réseaux sociaux, dirigent le trafic. Ils gardent la majeure partie du butin.

Le partage des revenus fait que ça fonctionne. L'opérateur du kit prélève automatiquement une part de tout ce qui est drainé, souvent de l'ordre de 20-30%, prélevée on-chain au moment où les fonds bougent. Pas de factures, pas besoin de confiance — le smart contract répartit le vol.

Cette structure a abaissé le seuil de compétence à presque rien. Un affilié n'a besoin d'aucune capacité de programmation, seulement d'une page de phishing convaincante et de trafic. Des trackers comme Scam Sniffer et d'autres chercheurs on-chain ont attribué aux draineurs de wallet des pertes de centaines de millions de dollars sur 2023 et 2024, et les chiffres continuent de grimper à mesure que de nouveaux kits remplacent ceux qui sont fermés.


Comment un drainage s'exécute réellement

Un draineur ne vole pas votre phrase seed. Il vous amène à autoriser volontairement un transfert en déguisant ce que vous signez. Les techniques courantes :

  • Approbation de token malveillante — vous signez un appel approve qui donne au contrat de l'attaquant la permission de déplacer un token précis, puis il en déplace le maximum.
  • Signature Permit / Permit2 — une signature off-chain sans gas qui autorise une dépense. Elle ressemble à une inoffensive invite « signez pour vous connecter », mais cède une allocation sans transaction on-chain que vous remarqueriez.
  • setApprovalForAll — une signature qui donne le contrôle sur toute une collection NFT de votre wallet, pas sur un seul objet.
  • Faux claim, mint ou migration — le bouton dit « réclamer l'airdrop » ou « mint », mais la transaction sous-jacente transfère vos actifs ou pose une approbation.

Le point commun est la diversion. L'étiquette visible promet ce que vous voulez ; les données réelles de l'appel autorisent le draineur. Beaucoup de kits enchaînent aussi les étapes — approbation d'abord, drainage quelques secondes plus tard dans une séquence scriptée, parfois en priorisant les actifs les plus précieux.


Comment les victimes sont atteintes

La distribution est le travail de l'affilié et elle est implacable :

  • Comptes X (Twitter) détournés — des comptes vérifiés ou à forte audience sont compromis et publient un lien de « mint surprise » ou de « claim » à un public confiant.
  • Publicités fausses et usurpatrices — des pubs de recherche et de réseaux sociaux imitent de vrais protocoles, se plaçant au-dessus du résultat authentique.
  • Discord et Telegram — des comptes admin compromis déposent des liens dans des canaux d'apparence officielle.
  • Sites clonés — copies au pixel près de vrais dApps sur des domaines ressemblants, atteints via pubs, DM ou domaines à faute de frappe.

Le site lui-même est convaincant à dessein. Le seul mensonge est la transaction qu'il vous demande de signer.


Aide-mémoire des techniques de draineurs

TechniqueCe que vous signezRésultat
Approbation de tokenapprove pour un tokenL'attaquant déplace ce token à volonté
Permit / Permit2Signature off-chain sans gasAllocation de dépense accordée en silence
setApprovalForAllUne approbation de collection NFTToute la collection peut être transférée
Faux claim / mintUne transaction « claim » ou « mint »Actifs transférés ou approbations posées
Transfert directUn transfert déguisé en claimFonds envoyés directement à l'attaquant

Comment vous protéger

Les draineurs exploitent une décision que vous prenez, donc la défense consiste surtout à contrôler quand et quoi vous signez.

  1. Ne signez jamais sur un site que vous n'avez pas atteint vous-même. Tapez l'URL ou utilisez un favori enregistré. Ne cliquez pas sur les liens des DM, publicités ou posts « vous avez gagné » — c'est toute la surface d'attaque.
  2. Lisez ce que vous signez réellement. Si une invite de « connexion » ou de « claim » est en fait un approve, un Permit ou un setApprovalForAll, arrêtez-vous. Une connexion ne doit pas accorder de permission de dépense.
  3. Utilisez des wallets avec avertissements et simulation. Les wallets modernes et les extensions prévisualisent l'effet d'une transaction (« ceci laissera X dépenser tout votre USDC ») et signalent les contrats de draineurs connus. Ne cliquez pas à travers un avertissement rouge.
  4. Gardez l'essentiel de vos fonds dans un wallet froid séparé qui ne touche jamais de sites inconnus. Utilisez un petit wallet « chaud » jetable pour mint et interagir avec de nouveaux dApps.
  5. Révoquez les approbations dont vous n'avez plus besoin. Passez en revue périodiquement les allocations actives et supprimez celles restées ouvertes. Une approbation révoquée ne peut pas être drainée plus tard.

Limites honnêtes

Deux choses que les gens comprennent mal.

Un wallet matériel n'arrête pas une signature consentie. Il protège la clé privée contre l'extraction, mais si vous confirmez une approbation malveillante sur l'appareil, le wallet matériel la signe fidèlement. La frontière de sécurité est votre compréhension de l'invite, pas l'appareil.

Et une fois qu'une transaction malveillante est signée et le wallet drainé, c'est irréversible. Pas de rétrofacturation, pas de service d'assistance, pas de gel. La prévention est le seul contrôle réel — c'est pourquoi la discipline de ne jamais signer sur des sites non sollicités compte plus que n'importe quel outil isolé.


FAQ

Qu'est-ce qu'un draineur de wallet ? Un code malveillant, généralement vendu sous forme de kit, qui transfère vos actifs dès que vous signez une transaction ou une approbation piégée sur un site de phishing. Il repose sur le fait de vous tromper pour que vous autorisiez le vol, pas sur le cassage d'une quelconque cryptographie.

Comment les kits de drainage gagnent-ils de l'argent ? Le développeur du kit octroie une licence du logiciel aux affiliés qui mènent le phishing, et prélève une part automatique de chaque drainage — généralement 20-30% — répartie on-chain par le contrat. Les affiliés gardent le reste. C'est un modèle de franchise, d'où sa croissance si rapide.

Un draineur peut-il vider mon wallet sans ma phrase seed ? Oui. Il n'a jamais besoin de votre phrase seed. Une seule signature d'approbation ou de Permit suffit à autoriser le contrat de l'attaquant à déplacer vos tokens ou NFT. C'est ce qui rend les draineurs dangereux même pour les utilisateurs prudents de l'auto-conservation.

Comment me protéger contre les draineurs ? Ne signez que sur des sites que vous avez atteints vous-même, inspectez exactement ce que chaque invite autorise, utilisez un wallet qui simule et avertit sur les transactions, gardez l'essentiel des fonds dans un wallet froid séparé, et révoquez les approbations dont vous n'avez pas besoin.


Il vaut la peine de comprendre en profondeur la mécanique de l'approbation malveillante elle-même — voir le phishing par approbation de token. Pour repérer les faux sites qui hébergent ces draineurs, lisez sur les clones de sites de phishing, et passez en revue les signaux d'alerte des arnaques crypto plus larges qui s'appliquent avant même que vous n'atteigniez la signature.

À lire aussi

Cet article vous a plu ? Suivez-moi !

@t0tty3
#wallet-drainer#scams#approval-phishing#drainer-as-a-service#wallet-security

Approfondissez avec l'IA

Cliquez → prompt copié → collez dans le chat IA