
Fausses applications de portefeuille : comment vous assurer d'avoir installé la vraie
Le moyen le plus simple de voler les cryptos de quelqu'un n'est pas de casser son portefeuille. C'est de lui en donner un faux. Une application ou une extension de navigateur contrefaite, identique en apparence à l'originale, peut récupérer votre phrase de récupération dès que vous la saisissez, ou remplacer discrètement les adresses vers lesquelles vous envoyez des fonds.
Les faux portefeuilles apparaissent dans les boutiques d'applications, les boutiques d'extensions de navigateur, les annonces des moteurs de recherche et les liens partagés sur les réseaux sociaux. Ils sont souvent soignés, bien notés et difficiles à distinguer de l'original. La bonne nouvelle : quelques habitudes suffisent à les éviter facilement.
Comment les faux portefeuilles atteignent les gens
- Annonces de recherche. En cherchant le nom d'un portefeuille, vous pouvez voir une annonce payante au-dessus du vrai site, menant à une page de téléchargement imitée. Les attaquants achètent des annonces précisément sur les termes que les gens recherchent au moment d'installer.
- Fiches dans les boutiques. De fausses applications et extensions passent parfois la vérification des boutiques d'applications et d'extensions, avec des captures d'écran copiées, des notes gonflées et un nom presque identique.
- Liens dans des messages. « Mettez à jour votre portefeuille », « réclamez votre airdrop » ou « le support dit de réinstaller » : tous pointent vers un téléchargement auquel vous ne toucheriez jamais autrement.
- Domaines ressemblants. Une lettre modifiée, un mot en plus ou une terminaison différente (
.appau lieu de.io) suffisent à tromper un coup d'œil rapide. - Fichiers installés manuellement. Les APK et les paquets d'extension partagés directement, en dehors de toute boutique, échappent à tous les contrôles que la boutique aurait effectués.
Ce que fait un faux portefeuille
La plupart des contrefaçons font l'une de ces deux choses :
- Récolter votre phrase de récupération. Le faux vous demande d'« importer » ou de « restaurer » votre portefeuille. Lorsque vous saisissez votre phrase, elle est envoyée à l'attaquant, qui vide le portefeuille depuis son propre appareil, parfois plusieurs jours plus tard, pour que vous ne fassiez pas le lien entre le vol et l'installation.
- Contrôler ce que vous voyez. Un faux que vous configurez à neuf peut générer des adresses contrôlées par l'attaquant, ou modifier les destinataires lorsque vous envoyez des fonds.
Dans les deux cas, le mal est fait au moment où quelque chose commence à paraître anormal.
Cinq habitudes qui l'empêchent
- Partez du site officiel. Tapez l'adresse vous-même ou utilisez un favori, puis suivez à partir de là les liens vers les boutiques. Pour SSP, c'est sspwallet.io, qui renvoie vers les fiches de SSP Wallet dans les boutiques de navigateur et vers les pages de SSP Key dans les boutiques d'applications.
- Vérifiez l'éditeur, pas seulement le nom. Dans n'importe quelle boutique, regardez qui a publié l'application ou l'extension et si cela correspond au développeur officiel. Un nom d'éditeur différent est le signal d'alarme le plus clair qui soit.
- Méfiez-vous de l'urgence. Un vrai portefeuille ne vous écrit pas pour vous demander de le réinstaller, de le migrer ou de le « valider ». Quiconque vous presse de le faire applique la méthode du faux support.
- Ne saisissez jamais votre phrase de récupération dans une application que vous venez d'installer, sauf si vous restaurez délibérément et que vous avez d'abord vérifié l'application. Une demande de phrase au premier lancement, dans une application que vous comptiez configurer à neuf, est un panneau stop.
- Gardez peu d'extensions, et des extensions connues. Chaque extension est un logiciel qui a accès à votre navigateur. Une bonne hygiène des extensions réduit à la fois le risque d'en installer une fausse et les dégâts qu'une extension compromise peut causer.
Aller plus loin : vérifier la compilation
Les fiches des boutiques et les sites web vous indiquent d'où vient une application. Pour ceux qui veulent une garantie plus forte, certains portefeuilles permettent de vérifier que l'application est compilée à partir du code qu'ils publient.
SSP est open source, et les versions de SSP Wallet sont compilées de manière reproductible : le même code source produit toujours le même résultat, si bien que n'importe qui peut recompiler une version et confirmer qu'elle correspond à ce qui est distribué. Ces versions sont également signées avec GPG, ce qui vous permet de vérifier qu'elles proviennent de l'équipe SSP. C'est une étape dont la plupart des gens n'auront jamais besoin, mais c'est elle qui transforme « faites confiance à la boutique » en quelque chose que vous pouvez vérifier. Attaques de la chaîne d'approvisionnement et compilations déterministes explique pourquoi c'est important.
Pourquoi deux appareils aident, et où ils n'aident pas
La conception 2 sur 2 de SSP ajoute ici une marge de sécurité. Un faux SSP Wallet seul ne peut pas déplacer les fonds détenus par votre véritable configuration, car chaque transaction nécessite aussi SSP Key sur votre téléphone. De même, un faux SSP Key seul ne peut rien dépenser sans la clé du portefeuille.
Mais il y a une limite, et elle est importante. Si vous saisissez les deux phrases de récupération dans de fausses applications, l'attaquant possède les deux clés et le multisig ne peut plus rien pour vous. Le second appareil vous protège d'une application compromise ; il ne peut pas vous protéger si vous livrez tout. Aucune partie authentique de SSP ne vous demandera jamais de saisir une phrase de récupération, sauf lorsque vous choisissez vous-même de restaurer un portefeuille.
Si vous pensez avoir installé un faux
- N'y saisissez plus rien et désinstallez-le.
- Si vous avez saisi une phrase de récupération, considérez ce portefeuille comme compromis. Configurez un nouveau portefeuille depuis la source officielle sur un appareil sain et transférez vos fonds immédiatement : la rapidité compte plus que tout.
- Signalez la fiche à la boutique, pour qu'elle soit retirée avant de piéger quelqu'un d'autre.
Le résumé honnête
Les faux portefeuilles l'emportent en étant le premier résultat que vous trouvez. Partez du site officiel, vérifiez l'éditeur, ignorez les messages urgents de « mise à jour » et ne confiez jamais une phrase de récupération à une application que vous venez d'installer.
Une configuration à deux appareils rend un faux isolé bien moins dangereux, mais la meilleure protection reste de ne jamais en installer un.


