
Adresse ERC-20 et arnaque : les pièges et les parades
Par Yann Deverre
9 octobre 2026
12 min de lecture
Une adresse ERC-20, c’est l’adresse d’un portefeuille sur Ethereum, qui reçoit aussi bien de l’ether que les jetons du standard ERC-20. Elle commence par 0x, compte 42 caractères, et ne se corrige jamais : un virement envoyé à la mauvaise adresse est définitif. Les escrocs l’ont compris, et ils n’attaquent pas votre portefeuille mais votre attention.
Que recouvre une arnaque à l’adresse ERC-20 ?
Sous cette recherche se cachent trois mécanismes bien distincts, qui ne demandent aucune compétence pour la victime et très peu pour l’escroc. Le tableau les met côte à côte.
| Piège | Ce que fait l’escroc | Ce que vous faites par erreur | Parade principale |
|---|---|---|---|
| Empoisonnement d’adresse | Envoie un montant nul depuis une adresse qui ressemble à la vôtre ou à celle de votre contact | Vous copiez l’adresse dans l’historique | Utiliser le carnet d’adresses |
| Faux jeton | Dépose un jeton au nom trompeur, parfois avec un site clone | Vous cliquez, connectez le portefeuille et signez | Ignorer le jeton, ne pas le vendre |
| Autorisation malveillante | Obtient le droit de dépenser vos jetons | Vous signez une transaction sans la lire | Révoquer les droits inutiles |
Aucune ne demande de pirater quoi que ce soit : elles utilisent les fonctions normales du réseau. C’est ce qui les rend durables.
L’empoisonnement d’adresse, étape par étape
L’empoisonnement d’adresse (address poisoning) exploite une habitude : vérifier seulement le début et la fin d’une adresse. Les portefeuilles renforcent ce réflexe, car ils raccourcissent l’affichage avec les premiers et derniers caractères.
- L’attaquant repère un portefeuille qui envoie souvent des fonds : l’historique est public sur les explorateurs de blocs.
- Il génère une adresse qui copie le début et la fin de l’adresse habituelle de la victime, en essayant un très grand nombre de clés avec des outils d’adresses personnalisées.
- Il envoie une petite somme, voire un transfert de valeur nulle, depuis cette adresse jumelle. Sur Ethereum, un transfert ERC-20 à zéro suffit à créer une ligne dans votre historique pour le seul prix du gaz.
- Plus tard, vous voulez payer le même destinataire. Vous copiez une adresse dans l’historique récent plutôt que dans votre carnet. Le début et la fin concordent, vous validez, et les fonds partent chez l’escroc.

Cette mécanique ressemble, côté bancaire, au faux RIB qui remplace le bon : le virement part, personne ne peut le rappeler. Notre dossier sur le virement fait par erreur, vraie erreur ou arnaque détaille la différence dans le cas d’une banque classique.
Une attaque industrielle
Ce n’est pas un phénomène marginal. Selon une recherche de l’université Carnegie Mellon, relayée par la presse spécialisée, 270 millions de tentatives d’empoisonnement ont été recensées entre juillet 2022 et juin 2024 sur Ethereum et BNB Chain, visant 17 millions d’adresses de portefeuilles distinctes. Le coût par tentative est minime pour l’attaquant : quelques frais de réseau.
La plupart des tentatives échouent. Il suffit qu’un petit nombre de victimes copie la mauvaise ligne, sur un virement important, pour que l’opération soit rentable. D’où l’intérêt de se protéger avant le premier envoi, pas après.
Faux jetons : pourquoi ils ont l’air vrais
Sur Ethereum, n’importe qui peut déployer un contrat ERC-20 portant le même nom ou le même symbole qu’un jeton célèbre. C’est le créateur du contrat qui décide des soldes et des transferts : le contrat peut donc afficher ce qu’il veut. Le nom et le symbole ne prouvent rien.
La documentation d’Ethereum prend l’exemple de wARB, qui imite le jeton ARB d’Arbitrum. Le préfixe « w » est trompeur : il sert d’ordinaire à représenter un actif qui n’est pas déjà ERC-20, ce qui n’est pas le cas d’ARB. Dans cet exemple, environ 16 % des jetons semblent détenus par une adresse étiquetée « Arbitrum Foundation: Deployer ». L’adresse est authentique, mais le contrat a été écrit pour lui attribuer ce solde, et les événements de transfert qui l’accompagnent peuvent être produits à volonté.
La liquidité trahit aussi la supercherie. La réserve ARB/ETH de la vraie place d’échange représente environ un million de dollars, et un petit achat n’en modifie pas le prix. Sur wARB, un achat minime fait varier le prix de plus de 90 %.
Reconnaître le piège : signes et vérifications
Avant de toucher quoi que ce soit, passez ce contrôle. Chaque signe correspond à une vérification qui prend une minute.
- Un jeton que vous n’avez pas demandé apparaît dans votre portefeuille : ne l’ouvrez pas, ne le vendez pas, ne cliquez sur aucun lien associé.
- Une transaction de valeur nulle ou minuscule vient d’une adresse presque identique à une de vos habituelles : comparez l’adresse caractère par caractère.
- Un site « officiel » vous presse de connecter votre portefeuille : contrôlez l’adresse du site et ouvrez-le depuis un favori enregistré plutôt qu’un lien reçu.
- Le jeton est réputé frauduleux : consultez l’explorateur Etherscan, qui signale ceux identifiés par la communauté.
- Vérifiez l’adresse du contrat auprès de l’organisation qui émet le vrai jeton, dans sa documentation officielle.
Un jeton signalé par Etherscan n’est pas une preuve juridique, mais il est très probablement une arnaque. Un jeton non signalé n’est pas une garantie non plus : le contrôle de la liquidité et de l’adresse du contrat reste nécessaire.
Les autorisations de dépense, le piège discret
Le standard ERC-20 permet à un contrat de dépenser vos jetons si vous lui en donnez l’autorisation. C’est utile pour échanger sur une plateforme, c’est dangereux quand le contrat est celui d’un escroc. Certaines interfaces vous poussent à signer une transaction qui accorde une allocation sur vos jetons, sans que cela soit clair à l’écran.
Pour faire le ménage, deux outils existent : revoke.cash, gratuit et open source, qui prend en charge plus de 100 réseaux compatibles Ethereum, et le vérificateur d’autorisations d’Etherscan pour le réseau principal. La procédure tient en quatre temps.
- Ouvrez l’outil depuis votre favori, jamais depuis un lien reçu : des clones de revoke.cash existent.
- Choisissez le réseau, car les autorisations sont propres à chaque chaîne.
- Repérez les autorisations illimitées, celles de contrats inconnus et celles de services que vous n’utilisez plus.
- Cliquez sur « Revoke » et confirmez dans le portefeuille ; il faut un peu de la monnaie native du réseau pour payer les frais.
La révocation n’annule pas les transferts déjà exécutés : elle empêche seulement la suite. Un outil légitime ne demande jamais votre phrase de récupération ni un transfert de fonds, seulement une signature de révocation.
Combien d’essais pour fabriquer une adresse jumelle ?
Une adresse Ethereum se compose de 40 caractères hexadécimaux après le préfixe 0x, chacun pris parmi 16 valeurs. Imiter les quatre premiers et les quatre derniers caractères revient donc à retrouver 8 caractères précis : 16 puissance 8, soit environ 4,3 milliards de combinaisons. C’est un calcul de quelques minutes pour un ordinateur équipé d’un outil d’adresses personnalisées, et c’est pourquoi les attaquants peuvent en produire en masse.
| Caractères imités | Combinaisons à essayer | Lecture pour la victime |
|---|---|---|
| 2 au début, 2 à la fin | 164 = 65 536 | Immédiat pour un attaquant |
| 4 au début, 4 à la fin | 168 = 4 294 967 296 | Faisable en masse, c’est le cas courant |
| 6 au début, 6 à la fin | 1612 ≈ 2,8 × 1014 | Possible, plus coûteux |
Retenez la conclusion pratique : contrôler huit caractères ne prouve rien. Seule la comparaison de l’adresse entière, ou mieux le recours au carnet d’adresses, vous met à l’abri.
Faux sites et fausses promesses autour des jetons
Le faux jeton est souvent accompagné d’un site ou d’un message qui promet un gain. L’Autorité des marchés financiers rappelle que des rendements élevés et garantis, qu’elle situe au-delà de 2 à 3 %, sont un signal d’arnaque. Elle décrit aussi le schéma classique : on instaure la confiance, on laisse retirer une petite somme, puis les retraits suivants se bloquent et l’on réclame de faux impôts ou de fausses taxes.
D’autres indices sont plus discrets : absence de mentions légales, présentation sommaire du site, coordonnées bancaires à l’étranger. Un prestataire qui propose des services sur crypto-actifs doit avoir le statut de PSCA, que l’on vérifie dans la liste blanche de l’AMF ou dans celle d’un autre pays de l’Union européenne. Les listes noires ne sont pas exhaustives : l’absence d’un acteur ne prouve pas qu’il est fiable. Enfin, un livre blanc notifié n’est pas un livre blanc approuvé, et les crypto-actifs ne sont pas couverts par le fonds de garantie des dépôts en cas de faillite.
Se protéger au quotidien

Aucun outil magique ici, seulement des habitudes. Enregistrez dans le carnet d’adresses de votre portefeuille ceux à qui vous payez régulièrement, et n’utilisez que ces entrées. Pour un nouveau destinataire, contrôlez l’adresse en entier, pas seulement quatre caractères à chaque bout, et faites un petit envoi test avant un gros montant.
Gardez aussi vos comptes d’échange et vos messageries propres : un gestionnaire de mots de passe et la double authentification par application limitent les prises de contrôle, et les liens de faux support arrivent souvent par mail ou message. Pour les repérer, lisez les trois signaux d’un mail de phishing. Et si vous payez en ligne avec une carte plutôt qu’en cryptomonnaie, le paiement sécurisé en ligne offre des recours que la blockchain n’offre pas.
Que faire si l’argent est déjà parti ?
Sur une blockchain publique, il n’existe pas de service de rappel. Les actions utiles sont limitées mais réelles.
- Révoquez tout de suite les autorisations restantes, pour éviter un second prélèvement.
- Conservez les preuves : adresses, identifiants de transaction, captures du site ou du message.
- Déposez plainte auprès de la police ou de la gendarmerie : si la plateforme est illégale, c’est le seul recours cité par l’Autorité des marchés financiers.
- Si une plateforme est en cause, vérifiez son statut dans la liste blanche de l’AMF ; AMF Épargne Info Service répond au 01 53 45 62 00.
Méfiez-vous des offres de « récupération de fonds » moyennant paiement : l’AMF et les banques ne contactent jamais spontanément pour cela. C’est une seconde arnaque, qui cible précisément les victimes de la première. Après une fuite plus large de vos données, les bons réflexes selon les données exposées complètent cette liste.
Questions fréquentes
Qu’est-ce qu’une adresse ERC-20 ?
C’est l’adresse d’un portefeuille Ethereum, de 42 caractères commençant par 0x. Elle reçoit de l’ether et les jetons du standard ERC-20. Elle ne peut pas être corrigée après un envoi.
Comment fonctionne l’empoisonnement d’adresse ?
L’escroc envoie un transfert de valeur nulle ou minime depuis une adresse qui copie le début et la fin de la vôtre. Elle s’inscrit dans l’historique, et vous la copiez par erreur lors d’un prochain envoi.
Un jeton inconnu dans mon portefeuille est-il dangereux ?
Il peut l’être. Ne l’ouvrez pas, ne le vendez pas, ne signez rien sur le site associé. Vérifiez-le sur Etherscan : un jeton signalé comme frauduleux est très probablement une arnaque.
Peut-on récupérer des fonds envoyés à une adresse frauduleuse ?
Presque jamais. La blockchain ne permet pas de rappeler un transfert. Révoquez les autorisations, conservez les preuves et déposez plainte, et refusez toute offre de récupération payante.
Comment révoquer une autorisation de dépense ?
Ouvrez revoke.cash ou le vérificateur d’autorisations d’Etherscan depuis un favori, choisissez le réseau, repérez les droits illimités ou inconnus, puis cliquez sur « Revoke » et confirmez dans le portefeuille.
Le carnet d’adresses suffit-il à se protéger ?
Il élimine le risque de copier la mauvaise ligne dans l’historique, mais pas les faux jetons ni les autorisations malveillantes. Il faut aussi contrôler ce que vous signez.
Dès aujourd’hui, ouvrez votre portefeuille, enregistrez en carnet d’adresses les trois destinataires que vous payez le plus souvent, puis passez cinq minutes sur un vérificateur d’autorisations pour retirer ce que vous n’utilisez plus. Le prochain virement partira de là, jamais de l’historique.

Yann Deverre
Douze ans de développement web, en agence puis chez un éditeur de logiciels, avant de passer à l'écriture. Il explique le numérique en partant du mécanisme, et teste avant d'affirmer.
À lire ensuite