
Airdrops : la réclamation est l’attaque
Un jeton que vous n’avez pas acheté est apparu dans votre portefeuille. Le solde a l’air réel. Un site web est inscrit dans le nom même du jeton, et ce site affirme que vous avez droit à davantage.
Presque tout dans cette phrase est conçu pour vous amener à faire une seule chose : connecter votre portefeuille et signer. Le jeton est l’appât. La réclamation est l’attaque.
Les vrais airdrops existent, et certains ont eu une réelle valeur. Mais la mécanique d’une réclamation légitime et celle d’une réclamation malveillante sont presque identiques du point de vue de l’utilisateur, et c’est précisément pour cela que ce type de vol continue de fonctionner.
Pourquoi les jetons gratuits sont le leurre parfait
N’importe qui peut créer un jeton et l’envoyer à n’importe quelle adresse. Cela coûte de petits frais à l’expéditeur, rien à vous, et vous ne pouvez pas le refuser. Cette asymétrie est tout le fondement de l’arnaque.
Un jeton non sollicité rend trois services à l’attaquant. Il fait entrer son message dans l’interface de votre portefeuille, là où vous êtes habitué à faire confiance à ce que vous voyez. Il crée un sentiment de possession — j’ai quelque chose, je devrais en faire quelque chose. Et il fournit un prétexte pour vous envoyer sur un site.
Certains de ces jetons portent une URL en guise de nom ou de symbole. Certains affichent des soldes énormes, souvent avec des offres démesurément longues pensées pour impressionner au premier coup d’œil. Quelques-uns sont conçus pour que tenter de les vendre ou de les transférer déclenche directement l’interaction malveillante.
C’est un proche cousin de l’empoisonnement d’adresse et du dusting : une valeur non demandée qui atterrit dans votre portefeuille comme vecteur d’autre chose.
Détenir le jeton n’est pas le danger
Voici la partie rassurante, et il vaut la peine d’être précis.
Un jeton posé à votre adresse ne peut rien vous prendre. Il ne peut pas déplacer vos autres actifs, ni signer à votre place, ni atteindre votre portefeuille. Le recevoir n’a rien exigé de vous, et ne rien en faire vous laisse exactement aussi en sécurité qu’avant.
Le danger commence au moment où vous interagissez. Chaque vol de cette catégorie exige une signature de votre part — et tout le métier de l’attaquant consiste à rendre cette signature banale.
La première règle est donc simple : un jeton inattendu est une information, pas une invitation. Vous pouvez l’ignorer indéfiniment.
Ce que la page de réclamation vous fait réellement signer
La page vous demandera de « réclamer », de « vérifier votre éligibilité » ou de « vous connecter pour voir votre allocation ». Ce qu’elle demande vraiment est généralement l’une de trois choses.
Une autorisation de jeton. Une transaction qui accorde à un contrat le droit de déplacer un jeton que vous détenez déjà — généralement de façon illimitée. Elle est présentée comme faisant partie de la réclamation, mais n’a rien à voir avec le fait de recevoir quoi que ce soit. Les autorisations sont des permissions qui survivent au moment où vous les accordez, et un siphonneur n’en a besoin que d’une.
Une signature hors chaîne. C’est la variante moderne la plus dangereuse. Des normes comme les permits EIP-2612 et Permit2 permettent d’autoriser la dépense de jetons par un message signé plutôt que par une transaction. Pas de gaz, rien de diffusé, rien dans votre historique — et l’attaquant peut la soumettre plus tard pour déplacer vos jetons. Ceux qui ont appris à se méfier des transactions sont souvent bien moins prudents avec « juste une signature », parce qu’elle ne semble rien coûter.
Une transaction qui fait plus qu’elle ne dit. Un appel de « réclamation » qui transfère aussi des actifs vers l’extérieur, regroupé en une seule approbation.
Les trois ont un point commun : la page décrit un avantage pour vous tandis que la charge réelle décrit une permission pour eux. Cet écart est ce que signifie signer à l’aveugle, et les réclamations d’airdrop en sont la forme la plus courante dans la vraie vie.
Ce que SSP vous montre pour une signature de données typées
Les permits hors chaîne arrivent sous forme de requêtes de données typées EIP-712 ; il vaut donc la peine de préciser comment SSP les traite — y compris là où il reste en deçà.
Quand une dApp demande une signature de données typées, SSP vous montre le nom et l’URL du site demandeur, l’adresse qui signerait, le réseau, et un avertissement de changement de chaîne si la requête vise une autre chaîne que la vôtre. Puis il affiche la charge EIP-712 structurée complète — chaque champ, rien de caché.
La signer exige une approbation dans SSP Wallet puis une confirmation dans SSP Key. Deux appareils, deux gestes délibérés. Cela vous protège réellement contre un appareil compromis qui produirait seul une signature.
Maintenant la limite honnête. Pour les données typées, SSP vous montre le JSON structuré brut plutôt qu’un résumé en langage clair. Notre décodeur de transactions traduit les appels ERC-20 courants en phrases lisibles — en signalant notamment les autorisations illimitées —, mais les permits en données typées ne sont pas décodés ainsi aujourd’hui. Vous obtenez la vérité complète, mais il faut la lire : cherchez un spender, un value ou amount, et une deadline. Si une « réclamation » vous demande de signer quelque chose contenant un spender et une valeur élevée, ce n’est pas une réclamation. C’est une permission.
Et le modèle à deux appareils a une limite qu’il faut dire franchement. Il vous défend contre un appareil compromis, pas contre le fait que vous soyez convaincu. Si vous approuvez un permit malveillant sur les deux appareils, il est valablement signé. La seconde confirmation est une seconde chance de remarquer, pas la garantie que vous le ferez.
Distinguer un vrai airdrop d’un faux
Les vrais airdrops s’annoncent, ils ne se livrent pas. Les projets légitimes annoncent l’éligibilité par leurs propres canaux établis, bien avant toute réclamation. Un jeton qui apparaît simplement en faisant la promotion de son propre site de réclamation est presque toujours l’arnaque.
Naviguez, ne cliquez pas. Si vous pensez avoir droit à quelque chose de réel, rendez-vous vous-même sur le site officiel du projet, en le tapant ou depuis une source de confiance. Ne suivez jamais un lien inscrit dans le nom d’un jeton, un message privé ou une réponse sous une publication.
Une réclamation ne devrait pas avoir besoin de vos autres actifs. Recevoir des jetons n’exige d’autoriser rien de ce que vous possédez déjà. Si une réclamation demande une autorisation ou un permit sur un autre jeton, arrêtez.
L’urgence est un signal. « Réclamez dans les 2 heures » existe pour vous empêcher de réfléchir.
Vérifiez ce qui est signé, pas ce que dit la page. La page est écrite par celui qui veut votre signature. La charge est la seule partie honnête.
Si vous avez déjà signé quelque chose
Agissez vite, car les siphonneurs vident souvent les actifs en quelques minutes.
Révoquez la permission. Pour une autorisation on-chain, révoquez-la — c’est exactement à cela que sert la révocation. Les permits hors chaîne sont plus délicats : ils ne sont inscrits sur la chaîne qu’au moment de leur utilisation, donc la défense pratique consiste à déplacer les jetons concernés vers une nouvelle adresse avant que la signature ne soit soumise.
Déplacez ce qui reste exposé. Tout ce que l’attaquant pourrait encore atteindre doit aller là où il ne peut pas.
N’interagissez plus. Les sites de « récupération » et les inconnus serviables qui proposent d’annuler le vol sont la seconde vague de la même opération.
La leçon plus large vaut mieux que n’importe quelle liste. En crypto, on ne perd presque jamais d’argent en recevant quelque chose. On le perd en signant quelque chose. Les jetons gratuits sont simplement le moyen le plus efficace qu’on ait trouvé pour vous faire signer.


