Wallet connecté
On vous demande de connecter votre wallet à un site inconnu ?
Connecter un wallet n’est pas toujours dangereux en soi. Le vrai risque apparaît quand on vous fait signer, approuver ou autoriser une action que vous ne comprenez pas.
Mis à jour : 22 juin 2026Réponse courte : Ne connectez pas votre wallet à un site reçu par message, publicité, faux airdrop, faux support ou conseiller inconnu. Et surtout, ne signez pas une transaction ou une autorisation sans comprendre ce qu’elle permet. Certaines signatures ou approvals peuvent autoriser un contrat à déplacer vos tokens ou vos NFT. Déconnecter le site ne suffit pas toujours : il peut être nécessaire de révoquer les autorisations on-chain.
Rouge — ne signez rien que vous ne comprenez pas
- Un simple lien d’airdrop ou de bonus peut cacher une autorisation dangereuse.
- Déconnecter un site ne révoque pas forcément les permissions déjà accordées.
- Les approvals illimités peuvent permettre à un contrat malveillant de déplacer des actifs.
- Si vous avez signé, vérifiez les autorisations et envisagez de déplacer les fonds à risque.
Connexion, signature, approval : ce n’est pas la même chose
Le mot “connecter” est souvent utilisé trop largement. En pratique, trois niveaux existent. Connecter un wallet peut seulement permettre au site de voir votre adresse publique. Signer un message peut prouver que vous contrôlez une adresse. Approuver un contrat peut autoriser ce contrat à utiliser certains tokens ou NFT. Le danger dépend donc de ce que vous validez réellement.
Le problème, c’est que les interfaces sont parfois difficiles à comprendre. Un faux site peut vous présenter une action comme “vérifier votre wallet”, “réclamer un bonus”, “confirmer votre identité” ou “mettre à jour la sécurité”, alors que la signature donne une permission beaucoup plus large.
Le site voit votre adresse publique. C’est moins risqué, mais pas neutre.
Vous prouvez quelque chose ou autorisez une action selon le message.
Un contrat peut obtenir le droit de déplacer certains actifs.
Les signes qu’il faut fermer la page
- Le lien vient d’un message privé, d’un faux support ou d’une publicité.
- Le site promet un airdrop, un bonus, un remboursement ou un rendement.
- On vous pousse à signer vite avant expiration.
- L’URL contient une faute, un tiret bizarre ou un domaine inconnu.
- La fenêtre wallet affiche “setApprovalForAll”, “permit”, “approve” ou un montant illimité.
- On vous demande d’activer le blind signing sans explication claire.
- Le site imite une marque connue mais n’est pas le domaine officiel.
- Vous ne comprenez pas ce que la signature autorise.
Les phrases typiques utilisées
« Connectez votre wallet pour vérifier votre éligibilité. »
« Signez, ce n’est pas une transaction, c’est gratuit. »
« Activez le blind signing, sinon le claim ne marche pas. »
« Vous devez approuver l’accès pour recevoir le bonus. »
« Le site officiel est saturé, utilisez ce lien miroir. »
Le mot “gratuit” ne suffit pas. Une signature sans frais de gas peut quand même créer un risque selon ce qu’elle autorise.
Ce que le site vous demande vraiment
| Affiché comme | Ce qu’il faut vérifier |
|---|---|
| Connect wallet | Le site veut-il seulement lire l’adresse ou déclencher ensuite une signature ? |
| Sign message | Le message est-il lisible, compréhensible et lié à ce que vous voulez faire ? |
| Approve | Quel token, quel montant, quel contrat, quelle durée ? |
| SetApprovalForAll | Autorisez-vous un contrat à gérer tous les NFT d’une collection ? |
| Blind signing | Acceptez-vous de signer sans voir clairement les détails ? |
Que faire avant de signer
- Vérifiez l’URL exacte. Ne partez jamais d’un lien reçu par message.
- Regardez le contenu de la signature. Si c’est illisible ou vague, ne signez pas.
- Refusez les approvals illimités. Ajustez le montant si votre wallet le permet.
- Utilisez un wallet séparé pour tester. Ne connectez pas un wallet principal à un site inconnu.
- Recherchez le projet hors de son propre site. Avis, alertes, documentation, domaine officiel.
- En cas de doute, fermez. Une vraie opportunité ne justifie pas une signature incomprise.
Si vous avez déjà signé ou approuvé
Le bon réflexe dépend de ce qui a été signé. Si vous avez simplement connecté le wallet, déconnecter le site peut suffire à limiter l’exposition visible. Si vous avez accordé une autorisation à un contrat, il faut vérifier les approvals et éventuellement les révoquer. Si des fonds ont déjà bougé, il faut préserver les preuves et sécuriser les actifs restants.
À faire
- Vérifier les approvals avec un outil reconnu ou un explorateur adapté au réseau.
- Révoquer les autorisations suspectes si possible.
- Déplacer les actifs restants vers un wallet sain si le risque est élevé.
- Noter les hash de transaction et les adresses.
- Changer les accès si un faux support était impliqué.
À éviter
- Signer une deuxième transaction de “correction” proposée par le même site.
- Donner votre seed phrase à un outil de récupération.
- Révoquer au hasard sans comprendre les frais et le réseau.
- Cliquer sur un autre lien de “support”.
- Payer quelqu’un qui promet de récupérer le wallet.
Les preuves à conserver
URL exacte, capture de la page, bouton cliqué, domaine, date et heure.
Texte affiché dans le wallet, type d’action, contrat, réseau, montant autorisé.
Hash, adresse du contrat, tokens concernés, mouvements sortants.
Message ou publicité qui vous a amené vers le site.
Message type si quelqu’un insiste
« Je ne connecterai pas mon wallet et je ne signerai aucune transaction tant que je ne comprends pas exactement le contrat, le montant autorisé, le réseau utilisé et l’URL officielle. Je vérifierai ces informations hors de ce lien. »
Arbre de décision rapide
| Question | Réaction |
|---|---|
| Le lien vient-il d’un message reçu ? | Ne connectez pas le wallet. |
| Le wallet affiche-t-il une autorisation de dépense ? | Ne validez pas sans comprendre le montant et le contrat. |
| Vous avez signé une approval suspecte ? | Vérifiez et révoquez les autorisations si nécessaire. |
| Des fonds sont sortis ? | Conservez les preuves et sécurisez les actifs restants. |
Questions fréquentes
Déconnecter un site suffit-il à me protéger ?
Pas toujours. Déconnecter retire l’accès visible du site, mais ne révoque pas forcément les autorisations on-chain déjà accordées.
Une signature gratuite peut-elle être dangereuse ?
Oui. Certaines signatures peuvent autoriser une action ou préparer un transfert sans frais immédiats visibles.
Que signifie approval illimité ?
Cela peut donner à un contrat le droit de déplacer un montant très large d’un token. C’est pratique pour certains usages, mais risqué avec un site inconnu.
Dois-je utiliser mon wallet principal pour tester un airdrop ?
C’est déconseillé. Un wallet principal contenant des fonds importants ne devrait pas être connecté à des sites non vérifiés.
Sources et vérifications
Cette page privilégie les sources officielles ou les documentations de sécurité reconnues.
Crédibilité éditoriale
- Rédaction : Équipe ScaliaCrypto.
- Dernière vérification : 22 juin 2026.
- Mise à jour : les pages sensibles sont relues au moins tous les 3 mois ou plus tôt si une source officielle évolue.
- Sources prioritaires : AMF, ACPR / Banque de France, Cybermalveillance.gouv.fr, Service-Public.fr, impots.gouv.fr et documentations officielles des plateformes ou wallets quand nécessaire. Voir la méthode de vérification.
- Limite : contenu éducatif, sans conseil financier, fiscal ou juridique personnalisé.