Une adresse de mon historique ressemble presque à une adresse que j’utilise

C’est de l’empoisonnement d’adresse (address poisoning) — un attaquant envoie un transfert de valeur nulle depuis une adresse qui commence et finit comme une adresse que vous avez payée, en espérant que vous la copierez plus tard. Smartable les signale et vous avertit avant de payer l’une d’elles, mais l’habitude qui l’arrête, c’est de ne jamais copier un destinataire depuis votre historique.

L’attaque ne coûte presque rien à l’attaquant. Il crée une adresse dont les premiers et derniers caractères correspondent à ceux d’une adresse que vous avez utilisée, vous envoie depuis celle-ci un transfert de rien — ou de poussière —, et attend. Plus tard, vous copiez une adresse depuis votre propre historique, vérifiez les quatre premiers et les quatre derniers caractères comme le font la plupart des gens, et vous payez l’attaquant.

Ce que fait Smartable

  • Dans votre historique, un transfert arrivé sans rien depuis une adresse que vous n’avez jamais utilisée est signalé comme une adresse sosie glissée là.
  • Avant l’envoi, le destinataire est comparé à toutes les adresses que vous avez payées et à toutes celles de votre carnet d’adresses. S’il imite l’une d’elles, la vérification affiche Cette adresse imite une adresse que vous avez déjà payée et montre les deux, pour que vous voyiez la différence.
  • Un nouveau destinataire est signalé par Premier envoi vers cette adresse, avec un rappel de vérifier chaque caractère.
  • Le carnet d’adresses refuse d’enregistrer une adresse qui imite une adresse que vous avez déjà payée ou nommée.

Ces contrôles détectent le schéma habituel. Ils ne peuvent pas savoir quelle adresse vous vouliez, donc les habitudes ci-dessous restent importantes.

Que faire

  • Ne copiez jamais un destinataire depuis votre historique de transactions. L’historique enregistre qui vous a envoyé quelque chose, et n’importe qui peut vous envoyer quelque chose.
  • Gardez vos destinataires habituels dans le carnet d’adresses. Enregistrez chaque adresse une fois, depuis une source de confiance, puis choisissez-la par son nom.
  • Vérifiez l’adresse entière, ou au moins son milieu — la partie que ces attaques n’imitent pas.
  • Envoyez un petit montant de test quand la somme est importante et le destinataire nouveau.

Un transfert que vous n’avez pas demandé n’appelle aucune réponse. Laissez-le où il est.

Ce que l’app affiche

  • “Ceci est arrivé sans rien, depuis une adresse que vous n’avez jamais utilisée. C’est ainsi qu’une adresse sosie est glissée dans votre historique. Ne lui payez jamais rien.”
  • “Cette adresse imite une adresse que vous avez déjà payée”
  • “Premier envoi vers cette adresse”

Note de sécurité

Ne communiquez jamais votre phrase de récupération, votre clé privée, votre mot de passe ou le code PIN de votre appareil. Smartable ne vous les demandera jamais, et ne vous demandera jamais de signer une transaction pour « vérifier » ou « récupérer » votre portefeuille.

Articles liés

← Sécurité et arnaquesMis à jour le