Services drainer: ce qu’ils sont et pourquoi ils sont dangereux

Comprendre les services drainer, leurs schémas d’attaque, les cas connus, les risques juridiques et les mesures pratiques pour protéger un wallet.

||
Mis à jour

🔍 Comment fonctionnent les wallet drainers et pourquoi ils sont dangereux

Les drainers, abréviation de wallet drainers, sont des kits malveillants qui poussent l'utilisateur à signer des transactions à haut risque, puis aspirent immédiatement les tokens ou les NFT vers des adresses contrôlées par l'attaquant. Des sites copiés, de faux airdrops et des clones de dApp donnent à l'action une apparence anodine; le vol se produit au moment où l'utilisateur clique sur « Confirmer » dans son wallet.

Cet article explique de manière structurée le fonctionnement des drainers, leurs principaux types (Ethereum, Solana et autres), les scénarios d'attaque les plus fréquents, des cas réels comme Monkey, Inferno, Pink ou Angel Drainer, les risques juridiques pour les auteurs et les affiliés, ainsi que les mesures pratiques pour protéger son wallet. Les termes importants sont définis dès leur première apparition.

🧠 Ce qu'est un « drainer » et comment il fonctionne

Drainer (wallet drainer): kit logiciel conçu pour « vider » des wallets. Il s'agit généralement d'un script sur un site de phishing et/ou d'un smart contract qui, après votre signature, déplace les actifs vers une adresse contrôlée par l'attaquant. Il ne pirate pas la blockchain: il vous fait autoriser la transaction.

dApp de phishing: site qui se fait passer pour un service Web3 légitime, comme un exchange, un mint ou un airdrop. Il connecte votre wallet et glisse un piège, par exemple un approve/setApprovalForAll global ou un transfert masqué.

Ice phishing: forme de phishing dans laquelle la victime autorise elle-même l'action de l'attaquant, permission ou transfert, sans voir le piège dans le texte de la transaction.

Les drainers modernes peuvent inventorier les actifs d'un wallet, injecter des permissions dangereuses pour les tokens ERC-20 et les collections ERC-721/1155, masquer les données de transaction, découper le vol en plusieurs étapes et déplacer rapidement les fonds à travers une chaîne d'adresses. Les interfaces de wallet affichent des avertissements, mais l'urgence ou un prétexte crédible, comme un airdrop, un mint exclusif ou une « mise à jour urgente », pousse encore de nombreux utilisateurs à confirmer.

Cas: vol d'une collection NFT avec une seule signature. Des escrocs ont mené pendant un mois de fausses « négociations » au nom d'un studio de production, en proposant de « licencier » une partie des NFT. Le lien menait vers un pseudo-service de « signature de contrat ». Après la connexion du wallet et la confirmation de la « licence », le drainer a transféré les 14 NFT, en laissant seulement une « compensation » symbolique de quelques centimes vers l'adresse des attaquants.

Résultat: la victime a perdu des actifs d'une valeur à sept chiffres sans jamais transmettre sa seed phrase ni ses clés privées. Une seule mauvaise signature a suffi.

🧭 Scénarios d'attaque fréquents

Ces scénarios apparaissent dans presque tous les cas de drainer. Voici le parcours typique de la victime et les techniques utilisées pour le rendre possible.
  1. Appât. Clone d'un site populaire, « airdrop/mint exclusif », fausse landing page ou domaine presque identique.
  2. Trafic. Publicités dans les moteurs de recherche et sur les réseaux sociaux, posts massifs, bots ou comptes officiels de projets compromis.
  3. Connexion du wallet. La dApp de phishing demande de « confirmer une action », mais soumet en réalité un approve/setApprovalForAll ou un transfert direct d'actifs.
  4. Vol et brouillage des traces. Les fonds sont immédiatement divisés puis envoyés vers de nouvelles adresses; les attaquants changent souvent de chaînes et de contrats pour compliquer l'analyse.

Techniques souvent utilisées

  • 🎁 Airdrop/NFT drop. « Récupérez votre bonus » est le déclencheur d'urgence classique.
  • 🧑‍💻 Compromission de comptes sociaux. Un lien « officiel » publié par une marque ou un influenceur paraît crédible.
  • 🔎 Publicités de recherche. Les faux sites peuvent apparaître au-dessus des originaux sur des requêtes populaires.
  • 🎭 Ingénierie sociale. Longs « contrats », faux documents, « négociations » et travail manuel pour endormir la vigilance.

🧩 Variantes et plateformes ciblées

💻 Drainers Ethereum

L'écosystème EVM est la cible principale: plus de liquidité, plus de DeFi/NFT et une habitude de signatures fréquentes.
  • ⚙️ Mécanique: permissions dangereuses approve/permit pour ERC-20 ou setApprovalForAll pour les NFT, après quoi l'attaquant peut retirer lui-même les actifs.
  • 🎯 Cibles: tokens de valeur, NFT liquides et « droits sur une collection ».
  • 🧪 Formats: kits multi-chaînes pour Ethereum, BSC, Polygon, Arbitrum et d'autres réseaux.

✅ Points forts pour l'attaquant

  • 🔹 Grand nombre de victimes potentielles et de marques à cloner.
  • 🔹 Large choix de prétextes « légitimes » pour demander une signature: mints, farming, airdrops.

❌ Points faibles pour la défense

  • 🔻 Traçabilité on-chain et possibilité de révoquer rapidement les permissions.
  • 🔻 Filtres anti-phishing dans les wallets et extensions d'analyse de transactions.

Point clé: le risque est élevé dans les réseaux EVM à cause de la richesse de l'écosystème et de la fréquence des signatures; des révocations régulières et des extensions qui « traduisent » les transactions réduisent fortement l'exposition.

⚡ Drainers Solana

Ils sont apparus plus tard, mais ont vite évolué grâce au portage d'idées venues d'EVM et à des fuites de code.
  • 🔐 Signature: transactions de transfert de SOL ou de tokens; certains schémas tentent aussi d'obtenir la seed phrase, qui ne doit jamais être saisie ailleurs que dans l'application officielle du wallet.
  • 🧰 Kits: générateurs prêts à l'emploi de pages de phishing, modèles de mint et scripts de « vérification de permissions ».
  • 📉 Dégâts: le montant moyen est inférieur à Ethereum, mais le volume d'attaques augmente avec la popularité de l'écosystème.

Point clé: les différences de format de transaction ne protègent pas contre l'ingénierie sociale. Le comportement reste la première ligne de défense.

🌐 Principaux services drainer et leur ampleur

Un véritable marché du Scam-as-a-Service s'est formé: des développeurs vendent ou louent des kits de drainer, tandis que des affiliés lancent les campagnes de phishing. Le modèle de base combine un droit d'entrée et une part de chaque vol; une autre formule consiste à vendre un kit modulaire en une seule fois.

📛 Nom 📆 Période d'activité 💰 Ampleur ⚙️ Modèle ⭐ Particularités
🐒 Monkey Drainer 2022-2023 Dizaines de millions de dollars
plusieurs milliers de victimes
Commission d'affiliation L'un des premiers modèles « drainer-as-a-service »
forte orientation NFT
🔥 Inferno Drainer 2023 Butins parmi les plus importants
centaines de milliers de victimes
Commission de 20-30%
service clé en main
Milliers de domaines de phishing
approche multi-chaînes
🎀 Pink Drainer 2023-2024 Sommes cumulées proches de 100 M$
au total
Commission d'affiliation Comptes sociaux de marques et d'influenceurs compromis
liens très crédibles
👼 Angel Drainer 2023-aujourd'hui Cas isolés
centaines de milliers de dollars en quelques heures
Droit d'entrée + partage des revenus Participation de l'équipe à certaines attaques
widgets et intégrations compromis
💻 MS Drainer 2023-2024 Dizaines de millions de dollars
dizaines de milliers de victimes
Vente de kit
prix fixe + modules
Usage massif des annonces de recherche
trafic payant

🧱 L'« économie » du marché des drainers

Pourquoi ces services ne disparaissent pas après des annonces publiques de « fermeture ».
  • 💸 Financement: le partage du butin incite les auteurs à fournir l'infrastructure aux affiliés; les ventes à prix fixe réduisent le coût d'entrée.
  • 🧩 Modules: clones de sites, génération massive de domaines, intégration avec des wallets populaires, sélection automatique des actifs les plus précieux.
  • 🔄 Rotation de marque: les « fermetures » signifient souvent rebranding et migration vers de nouveaux canaux et domaines.

Point clé: l'écosystème des drainers est résilient parce que la barrière d'entrée pour les affiliés est faible et que le rendement pour les auteurs est élevé; la défense doit donc être une discipline permanente, pas une campagne ponctuelle.

⚖️ Statut juridique et responsabilité

Créer, diffuser ou utiliser des kits de drainer relève du pénal: fraude, accès non autorisé, complicité ou aide à la fraude. « Je n'ai fait qu'écrire le code » n'est pas une défense solide: fournir un outil destiné au vol peut constituer en soi une infraction.

  • 🏛️ Pratique: les identités des auteurs et des affiliés sont recherchées; entraide judiciaire internationale, OSINT et analyse on-chain sont utilisées.
  • 🧑‍⚖️ Risques pour les affiliés: administrateurs de domaines ou de canaux, hébergeurs et acheteurs média peuvent aussi entrer dans le champ de responsabilité.
  • 🧾 Conformité des projets: les marques ont besoin de procédures anti-phishing: contrôle des domaines et réseaux sociaux, communiqués signés, listes de blocage et démentis rapides.

🛡️ Comment se protéger: conseils pratiques

Saisissez votre seed phrase et vos clés privées uniquement dans l'application officielle de votre wallet. Tout formulaire web ou « support » qui demande une seed est une arnaque.

  • 🧳 Wallets séparés. Un wallet de travail pour tester des dApps avec un solde minimal pour les frais, et un wallet d'épargne séparé, idéalement cold. Déplacez régulièrement tout actif de valeur hors du wallet de travail.
  • 🔍 Vérifier l'adresse et la source. Ne passez pas par les publicités; tapez l'adresse manuellement ou utilisez des favoris. Vérifiez le domaine lettre par lettre: les caractères ressemblants sont un piège courant.
  • 📜 Lire la demande. Avant de signer, vérifiez exactement ce que le site demande: approve global, setApprovalForAll ou transfert sont des signaux d'alerte.
  • 🧩 Extensions de « traduction » de transactions. Utilisez des outils qui expliquent en langage clair ce qui se passera après la signature et signalent les risques de phishing.
  • 🚫 Révoquer les permissions. Passez régulièrement en revue les accès accordés aux tokens et NFT, puis révoquez-les, surtout après une interaction avec une dApp douteuse.
  • 🔒 Hygiène de l'appareil. Gardez wallets et navigateurs à jour, utilisez des listes anti-phishing, évitez l'exécution automatique de contenus et les extensions non fiables.
  • 🧠 Psychologie. Ne cédez pas à l'urgence: « aujourd'hui seulement » ou « les 500 premiers » sont des leviers classiques. Faites une pause et vérifiez l'information à la source officielle.

❓ FAQ

Un antivirus peut-il détecter un drainer sur un site?
Les antivirus classiques peuvent bloquer des domaines ou téléchargements déjà connus, mais un drainer est souvent un script sur un site ressemblant à l'original. Le risque principal se situe dans la signature elle-même. Les extensions anti-phishing et la lecture attentive de la demande dans le wallet sont plus utiles.
Existe-t-il une chance de récupérer des tokens ou NFT volés?
Très rarement: les transactions sont irréversibles, et les fonds sont vite dispersés entre plusieurs adresses. Il vaut mieux se concentrer sur la prévention: wallets séparés, révocations et vérification des demandes.

✅ Conclusion

Les services drainer forment un écosystème criminel mature de « fraude en tant que service ». Leur force ne réside pas dans la rupture des smart contracts, mais dans l'exploitation de la précipitation humaine et de la confiance accordée à des marques et interfaces familières.

La protection repose sur trois piliers: l'hygiène comportementale, avec prudence et vérification; les outils techniques, comme les extensions, les révocations et les wallets séparés; et les mesures côté projet, comme la discipline anti-phishing et les alertes publiques rapides.

La compétence clé du Web3 consiste à comprendre ce qu'une demande de signature signifie réellement et à s'arrêter dès que vous voyez des permissions globales ou des offres « trop généreuses ».

Approfondir le thème « Cryptomonnaies »

Retrouvez dans cette rubrique d’autres analyses, guides pratiques et avis sur ce thème.

Ouvrir la rubrique « Cryptomonnaies »