{"id":124721,"date":"2026-03-26T10:05:20","date_gmt":"2026-03-26T10:05:20","guid":{"rendered":"http:\/\/www.manxin.cc\/?p=124721"},"modified":"2026-10-02T22:51:50","modified_gmt":"2026-10-02T22:51:50","slug":"rabby-wallet-extension-detection-automatique-de-reseau-comment-les-arnaqueurs-ajoutent-des-chaines-frauduleuses-et-comment-vous-proteger","status":"publish","type":"post","link":"http:\/\/www.manxin.cc\/?p=124721","title":{"rendered":"Rabby Wallet Extension : d\u00e9tection automatique de r\u00e9seau \u2013 comment les arnaqueurs ajoutent des cha\u00eenes frauduleuses et comment vous prot\u00e9ger"},"content":{"rendered":"<p>Un utilisateur installe une extension de navigateur r\u00e9put\u00e9e, elle d\u00e9tecte automatiquement les r\u00e9seaux disponibles et propose une connexion transparente \u00e0 plusieurs blockchains EVM. Quelques jours plus tard, il constate que sa wallet affiche soudainement une cha\u00eene inconnue, un token qu&#8217;il ne poss\u00e8de pas, ou une demande d&#8217;approbation suspecte pour un contrat qu&#8217;il n&#8217;a jamais touch\u00e9. La d\u00e9tection automatique de r\u00e9seau, pr\u00e9sent\u00e9e comme une commodit\u00e9, est devenue un vecteur d&#8217;attaque. Comment une fonctionnalit\u00e9 de s\u00e9curit\u00e9 peut-elle aussi devenir une faille ?<\/p>\n<p>Rabby Wallet, d\u00e9velopp\u00e9e par DeBank, b\u00e9n\u00e9ficie d&#8217;une bonne r\u00e9putation parmi les utilisateurs de cryptomonnaie gr\u00e2ce \u00e0 sa simulation de transactions et ses alertes de s\u00e9curit\u00e9 proactives. Cependant, l&#8217;automatisation de la d\u00e9tection r\u00e9seau pose une question fondamentale : \u00e0 quel moment le gain de commodit\u00e9 cr\u00e9e-t-il une vuln\u00e9rabilit\u00e9 exploitable ? Les arnaqueurs n&#8217;ont pas attendu la r\u00e9ponse officielle. Ils ont commenc\u00e9 \u00e0 injecter des cha\u00eenes RPC malveillantes, \u00e0 usurper des identit\u00e9s de validateurs, et \u00e0 exploiter le fait que beaucoup d&#8217;utilisateurs ne v\u00e9rifieraient jamais manuellement chaque cha\u00eene ajout\u00e9e \u00e0 leur portefeuille. Comprendre ce m\u00e9canisme n&#8217;est pas une th\u00e9orie acad\u00e9mique ; c&#8217;est une n\u00e9cessit\u00e9 pratique pour quiconque utilise une <a href=\"https:\/\/sites.google.com\/myextensionwallet.com\/rabby-wallet-extension-app\/\">rabby wallet extension \/ rabby wallet download \/ rabby wallet<\/a> aujourd&#8217;hui.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/sites.google.com\/sitesv-images-rt\/AMxu72t_C9i0Q9cykC-t3bpMqzHcaKJ70A8JbfpgMn9j0Pf0TJwo7Zu2STXGs7VeULu_2aMq2e1MDnOVHO374uuP_HlX9yTryxejWRDaN4QmkgVlkQs_dypL5BSUSprRHrzbJb4GuBwbFO3fWC9fhpOH6eLVEmlDMOB1Ilv5OVD0L4w_uwaDN6XEEWYBkTtI7R7zY_HxPP78yVjeGdZFiL1NtD4\" alt=\"Interface d'une extension de wallet affichant une liste de r\u00e9seaux EVM d\u00e9tect\u00e9s automatiquement, avec mise en \u00e9vidence d'une cha\u00eene frauduleuse et des param\u00e8tres RPC compromis\" \/><\/p>\n<h2>Comment fonctionne la d\u00e9tection automatique de r\u00e9seau dans Rabby Wallet<\/h2>\n<p>Rabby Wallet support plus de 141 cha\u00eenes EVM pr\u00e9configur\u00e9es, parmi lesquelles Ethereum, Polygon, Arbitrum, Optimism, et d&#8217;autres encore. Cette infrastructure repose sur une d\u00e9tection automatique de r\u00e9seau qui, en th\u00e9orie, devrait simplifier l&#8217;exp\u00e9rience utilisateur. Au lieu de demander \u00e0 chaque utilisateur de configurer manuellement les param\u00e8tres RPC (Remote Procedure Call), de copier des identifiants de cha\u00eene, et de v\u00e9rifier des URL de n\u0153uds, l&#8217;extension rabby wallet analyse le contexte du site visit\u00e9, d\u00e9tecte les appels Ethereum compatibles EVM, et propose automatiquement la cha\u00eene appropri\u00e9e.<\/p>\n<p>Le processus est \u00e9l\u00e9gant sur le papier. Quand un dApp (application d\u00e9centralis\u00e9e) demande une connexion \u00e0 une cha\u00eene sp\u00e9cifique via l&#8217;objet <code>window.ethereum<\/code>, la wallet re\u00e7oit un signal. Elle identifie l&#8217;ID de la cha\u00eene demand\u00e9e, le compare avec sa liste de cha\u00eenes connues, et pr\u00e9pare la r\u00e9ponse. Si le r\u00e9seau est d\u00e9j\u00e0 configur\u00e9, la connexion s&#8217;\u00e9tablit sans friction. Si le r\u00e9seau n&#8217;existe pas dans la configuration pr\u00e9d\u00e9finie, mais que son ID et son URL RPC semblent l\u00e9gitimes, l&#8217;extension peut proposer de l&#8217;ajouter dynamiquement.<\/p>\n<p>C&#8217;est \u00e0 ce stade que la vuln\u00e9rabilit\u00e9 se manifeste. La d\u00e9tection ne se limite pas \u00e0 reconna\u00eetre les dApps l\u00e9gitimes. Elle accepte aussi les demandes de cha\u00eenes fabriqu\u00e9es, tant que le format respecte les normes EVM. Un site malveillant peut demander l&#8217;ajout d&#8217;une cha\u00eene fictive avec un faux RPC, un nom trompeur (par exemple, &#8220;Ethereum Mainnet (Secure)&#8221;), et une URL qui ressemble \u00e0 celle d&#8217;un validateur r\u00e9put\u00e9 mais qui redirige en r\u00e9alit\u00e9 vers un serveur contr\u00f4l\u00e9 par des arnaqueurs. La plupart des utilisateurs, ne poss\u00e9dant pas l&#8217;expertise technique pour valider l&#8217;URL RPC ou l&#8217;ID de la cha\u00eene, accepteront simplement la demande.<\/p>\n<p>Rabby Wallet offre des alertes de s\u00e9curit\u00e9 pour de nombreux sc\u00e9narios, mais la d\u00e9tection d&#8217;une cha\u00eene RPC malveillante n&#8217;est pas toujours flagrante. Un faux RPC ne ressemble pas \u00e0 du code malveillant ex\u00e9cut\u00e9 imm\u00e9diatement. C&#8217;est une redirection silencieuse vers un serveur imposteur. L&#8217;utilisateur croit communiquer avec Ethereum, Polygon, ou une autre cha\u00eene l\u00e9gitime, alors qu&#8217;il envoie ses transactions \u00e0 une infrastructure contr\u00f4l\u00e9e par des arnaqueurs qui peuvent bloquer, modifier, ou m\u00e9moriser ces transactions.<\/p>\n<h2>Exemple r\u00e9el : la cha\u00eene \u00ab Ethereum Mainnet (Secure) \u00bb et les faux validateurs<\/h2>\n<p>Un sc\u00e9nario courant commence par une annonce sur Discord, Twitter, ou un site de phishing imitant un exchange r\u00e9put\u00e9. L&#8217;annonce promet un airdrop, une revendication de token, ou une migration urgente de fonds. Elle dirige l&#8217;utilisateur vers un dApp qui affiche un contrat intelligent apparemment l\u00e9gitime, complet avec une adresse de contrat copi\u00e9 sur Etherscan ou une autre source publique. Mais quand l&#8217;utilisateur connecte sa wallet, le dApp demande une cha\u00eene qui s&#8217;appelle \u00ab Ethereum Mainnet (Secure) \u00bb avec un ID de cha\u00eene personnalis\u00e9 et une URL RPC trompeuse.<\/p>\n<p>La plupart des utilisateurs n&#8217;examineront pas l&#8217;URL RPC, surtout si elle contient des noms familiers comme \u00ab ethereum-rpc.io \u00bb ou \u00ab eth-node.secure \u00bb. Ils verront le mot \u00ab Ethereum \u00bb et le mot \u00ab Secure \u00bb, et supposeront que c&#8217;est un service l\u00e9gitime auquel Rabby Wallet les connecte. En r\u00e9alit\u00e9, l&#8217;URL pointe vers un serveur appartenant aux arnaqueurs. Une fois que l&#8217;utilisateur approuve l&#8217;ajout de cette cha\u00eene dans son extension rabby wallet, chaque transaction qu&#8217;il ex\u00e9cute est captur\u00e9e par ce serveur imposteur.<\/p>\n<p>Un sc\u00e9nario encore plus \u00e9labor\u00e9 implique une cha\u00eene avec un ID qui imite presque celui d&#8217;Ethereum. Ethereum Mainnet a l&#8217;ID 1. Les arnaqueurs peuvent utiliser l&#8217;ID 11, 10, 100, ou tout autre chiffre qui pourrait passer inaper\u00e7u en lecture rapide. Rabby Wallet affiche l&#8217;ID, mais peu d&#8217;utilisateurs ordinaires savent que l&#8217;ID correct d&#8217;Ethereum est 1, ou que Polygon est 137. Ils se fient au nom affich\u00e9. Et c&#8217;est l\u00e0 que r\u00e9side la vuln\u00e9rabilit\u00e9 : une extension rabby wallet fiable, m\u00eame avec ses fonctionnalit\u00e9s de s\u00e9curit\u00e9 avanc\u00e9es, ne peut pas v\u00e9rifier l&#8217;honn\u00eatet\u00e9 d&#8217;une URL RPC simplement en regardant sa syntaxe.<\/p>\n<p>Les arnaqueurs exploitent aussi le fait que beaucoup d&#8217;utilisateurs acceptent les demandes d&#8217;ajout de cha\u00eene de mani\u00e8re r\u00e9flexe. La confirmation dans Rabby Wallet est claire, mais elle repose sur la pr\u00e9misse que l&#8217;utilisateur lira et comprendra chaque d\u00e9tail. Une fois la cha\u00eene ajout\u00e9e, elle reste persistante dans la configuration de l&#8217;utilisateur, parfois m\u00eame apr\u00e8s r\u00e9initialisation ou mise \u00e0 jour de l&#8217;extension.<\/p>\n<h2>Les m\u00e9canismes d&#8217;attaque : du faux RPC \u00e0 l&#8217;usurpation d&#8217;identit\u00e9 validateur<\/h2>\n<p>Les arnaqueurs utilisent plusieurs variantes de cette approche. La premi\u00e8re consiste \u00e0 injecter un RPC malveillant qui enregistre silencieusement chaque transaction. Quand l&#8217;utilisateur envoie des tokens, approuve un contrat, ou signe un message, le serveur imposteur voit tout. Il peut ensuite analyser les approbations, identifier les wallets riches, ou m\u00eame simuler des transactions pour d\u00e9couvrir des vuln\u00e9rabilit\u00e9s exploitables dans le contrat intelligent cible.<\/p>\n<p>La deuxi\u00e8me variante implique un <strong>faux validateur<\/strong>. Beaucoup de cha\u00eenes EVM fonctionnent avec des validators publics. Un arnaqueur peut enregistrer un validateur avec un nom officiel ou imiter l&#8217;adresse IP d&#8217;un v\u00e9ritable validateur en exploitant une faille r\u00e9seau ou une misconfiguration du DNS. Quand Rabby Wallet demande l&#8217;\u00e9tat de la cha\u00eene (hauteur du bloc, balance, etc.), le faux validateur r\u00e9pond avec des donn\u00e9es falsifi\u00e9es. L&#8217;utilisateur voit alors un solde incorrect ou des transactions valid\u00e9es alors qu&#8217;elles ne le sont pas.<\/p>\n<p>La troisi\u00e8me variante utilise le <strong>message signing<\/strong>. Une dApp sur un faux RPC demande \u00e0 l&#8217;utilisateur de signer un message, pr\u00e9sent\u00e9 comme une \u00ab v\u00e9rification de s\u00e9curit\u00e9 \u00bb ou une \u00ab approbation \u00bb. L&#8217;utilisateur signe avec sa cl\u00e9 priv\u00e9e (qui reste toujours sur son appareil, une protection majeure de Rabby Wallet). Mais le message sign\u00e9, combin\u00e9 avec l&#8217;adresse de l&#8217;utilisateur visible sur la cha\u00eene publique, peut \u00eatre utilis\u00e9 pour usurper son identit\u00e9 aupr\u00e8s d&#8217;une dApp tiers ou pour prouver une propri\u00e9t\u00e9 d&#8217;actifs dans un contrat malveillant.<\/p>\n<p>Fourthly, arnaqueurs exploitent l&#8217;<strong>approbation de token<\/strong>. Sur EVM, un utilisateur doit approuver un contrat avant de lui permettre de transf\u00e9rer des tokens de sa part. Une dApp malveillante h\u00e9berg\u00e9e sur un faux RPC peut demander une approbation illimit\u00e9e, c&#8217;est-\u00e0-dire permettre au contrat de transf\u00e9rer n&#8217;importe quel montant de token. Une fois approuv\u00e9, m\u00eame si l&#8217;utilisateur quitte la dApp, les arnaqueurs peuvent continuer \u00e0 drainer les fonds. Bien que Rabby Wallet propose une r\u00e9vocation d&#8217;approbation par lot (batch approval revocation) pour annuler ces droits, cette action n&#8217;aide que si l&#8217;utilisateur la d\u00e9couvre \u00e0 temps.<\/p>\n<h2>Pourquoi la simulation de transactions de Rabby Wallet ne d\u00e9tecte pas toujours les faux RPC<\/h2>\n<p>La simulation de transactions est l&#8217;une des caract\u00e9ristiques les plus lou\u00e9es de Rabby Wallet. Avant de signer une transaction, l&#8217;extension la simule pour pr\u00e9dire le r\u00e9sultat. Si la simulation montre que vous \u00eates sur le point de perdre vos fonds, Rabby vous avertit. C&#8217;est une excellente d\u00e9fense contre les contrats intelligents manifestement malveillants. Cependant, la simulation d\u00e9pend enti\u00e8rement du RPC utilis\u00e9 pour communiquer avec la cha\u00eene.<\/p>\n<p>Si le RPC est un faux, contr\u00f4l\u00e9 par les arnaqueurs, la simulation est aussi fausse. Les arnaqueurs peuvent programmer le faux RPC pour simuler une transaction b\u00e9nigne\u2014par exemple, un simple transfert de token vers votre wallet\u2014tandis que la transaction r\u00e9elle qu&#8217;il ex\u00e9cute est tout \u00e0 fait diff\u00e9rente. Ou, plus subtilement, ils peuvent faire en sorte que la simulation retourne un r\u00e9sultat qui semble s\u00fbr, puis modifier le comportement r\u00e9el en fonction de facteurs externes, comme la valeur du gas ou l&#8217;heure d&#8217;ex\u00e9cution.<\/p>\n<p>Un exemple concret : un arnaqueur propose un airdrop de token sur une fausse cha\u00eene. L&#8217;utilisateur connecte son extension rabby wallet, et celle-ci simule la r\u00e9clamation. La simulation retourne un message positif : \u00ab Vous allez recevoir 1 000 nouveaux tokens \u00bb. L&#8217;utilisateur approuve. Mais le faux RPC a intercept\u00e9 la transaction et, au lieu de envoyer des tokens, il a enregistr\u00e9 la signature de l&#8217;utilisateur et l&#8217;a utilis\u00e9e pour approuver un contrat malveillant sans que l&#8217;utilisateur le sache. Le message sign\u00e9 sera r\u00e9utilis\u00e9 ult\u00e9rieurement sur une v\u00e9ritable cha\u00eene pour voler des fonds.<\/p>\n<p>Rabby Wallet alerte \u00e9galement sur les contrats connus comme malveillants, mais cette liste est r\u00e9active, pas pr\u00e9dictive. Un nouveau contrat malveillant, ou un contrat temporaire h\u00e9berg\u00e9 sur un faux RPC, n&#8217;appara\u00eetra pas dans cette base de donn\u00e9es. La simulation de s\u00e9curit\u00e9 fonctionne remarquablement bien contre les contrats r\u00e9els et les transactions que vous voyez vraiment ex\u00e9cut\u00e9es ; elle ne peut pas distinguer un RPC malveillant d&#8217;un RPC honn\u00eate bas\u00e9 sur le seul examen du r\u00e9seau.<\/p>\n<h2>Comment identifier et v\u00e9rifier une cha\u00eene RPC suspecte<\/h2>\n<p>Avant d&#8217;ajouter une nouvelle cha\u00eene \u00e0 votre extension rabby wallet, posez-vous trois questions concr\u00e8tes. Premi\u00e8rement, <strong>le site me demande-t-il cette cha\u00eene de mani\u00e8re inattendue ?<\/strong> Si vous visitez un site r\u00e9put\u00e9 comme Uniswap ou Aave, et qu&#8217;il vous demande de basculer vers Ethereum, Polygon, ou Arbitrum, c&#8217;est normal. Mais si un site inconnu ou un lien re\u00e7u par email ou chat vous demande d&#8217;ajouter une cha\u00eene appel\u00e9e \u00ab Ultra-Fast Ethereum \u00bb ou \u00ab Arbitrum Pro \u00bb, c&#8217;est un signal d&#8217;alerte.<\/p>\n<p>Deuxi\u00e8mement, <strong>v\u00e9rifiez l&#8217;ID de la cha\u00eene<\/strong>. Ethereum Mainnet = 1, Polygon = 137, Arbitrum = 42161, Optimism = 10. Ces chiffres sont publics et immuables. Si vous \u00eates demand\u00e9 d&#8217;utiliser une cha\u00eene avec l&#8217;ID 11, 10, 100, ou autre chose, et qu&#8217;elle pr\u00e9tend \u00eatre Ethereum, c&#8217;est un faux. \u00c9crivez ces ID dans votre carnet. Consultez des sources de confiance comme Chainlist (chainlist.org) ou la documentation officielle de chaque r\u00e9seau avant d&#8217;ajouter une cha\u00eene inconnue.<\/p>\n<p>Troisi\u00e8mement, <strong>inspectez l&#8217;URL RPC de pr\u00e8s<\/strong>. Une URL RPC authentic pour Ethereum ressemblera \u00e0 \u00ab https:\/\/eth-mainnet.alchemyapi.io \u00bb (Alchemy), \u00ab https:\/\/mainnet.infura.io \u00bb (Infura), ou une URL d&#8217;un validateur public officiel. Si vous voyez \u00ab https:\/\/ethereum-rpc.io \u00bb ou \u00ab https:\/\/eth-node.secure.com \u00bb, m\u00e9fiez-vous. Allez sur le site officiel du projet (par exemple, ethereum.org) et trouvez les RPC recommand\u00e9s. Comparez l&#8217;URL que le dApp vous demande d&#8217;ajouter avec celle de la source officielle. Si elles ne correspondent pas, n&#8217;ajoutez pas la cha\u00eene.<\/p>\n<p>Utilisez aussi une approche de test. Si vous devez absolument interagir avec une cha\u00eene suspecte, commencez par envoyer une petite quantit\u00e9 de token\u2014disons 0,01 ETH ou l&#8217;\u00e9quivalent local\u2014vers une adresse que vous contr\u00f4lez sur une autre cha\u00eene v\u00e9rifi\u00e9e. Suivez la transaction sur un explorateur de blocs officiel (Etherscan pour Ethereum, Polygonscan pour Polygon, etc.). Si la cha\u00eene suspecte n&#8217;appara\u00eet pas sur cet explorateur officiel, c&#8217;est un faux. Si la transaction semble avoir disparu sans trace, c&#8217;est un autre signal d&#8217;alerte.<\/p>\n<h2>Les failles de la d\u00e9tection automatique et comment les arnaqueurs les exploitent syst\u00e9matiquement<\/h2>\n<p>La d\u00e9tection automatique de r\u00e9seau, bien que commode, souffre d&#8217;une asym\u00e9trie fondamentale : elle facilite beaucoup l&#8217;ajout de fausses cha\u00eenes, mais elle rend difficile pour l&#8217;utilisateur moyen de v\u00e9rifier que chaque cha\u00eene est l\u00e9gitime. Un arnaqueur n&#8217;a besoin que d&#8217;une seule cha\u00eene malveillante accept\u00e9e par la wallet pour capturer des transactions. Mais un utilisateur doit v\u00e9rifier chaque cha\u00eene potentiellement suspecte, ce qui exige une expertise technique que la plupart des gens n&#8217;ont pas.<\/p>\n<p>Les arnaqueurs exploitent aussi le <strong>d\u00e9lai d&#8217;information<\/strong>. Entre le moment o\u00f9 une nouvelle cha\u00eene malveillante est ajout\u00e9e aux configurations de Rabby Wallet et le moment o\u00f9 Debank (l&#8217;\u00e9quipe derri\u00e8re Rabby) en est inform\u00e9e et la supprime, des heures ou des jours peuvent s&#8217;\u00e9couler. Pendant ce temps, de nombreux utilisateurs pourraient \u00eatre compromis. Les listes de blocage de contrats malveillants dans Rabby Wallet sont mises \u00e0 jour r\u00e9guli\u00e8rement, mais les listes de cha\u00eenes malveillantes ne sont pas aussi agressives.<\/p>\n<p>Un autre angle d&#8217;attaque consiste \u00e0 exploiter les <strong>mises \u00e0 jour de Rabby Wallet<\/strong>. Quand l&#8217;extension est mise \u00e0 jour, elle peut r\u00e9initialiser certains param\u00e8tres ou recharger les configurations de cha\u00eenes. Un arnaqueur peut injecter une cha\u00eene malveillante dans une version non officielle ou modifi\u00e9e de l&#8217;extension, puis la distribuer via un site de phishing imitant le d\u00e9p\u00f4t de l&#8217;extension Rabby Wallet. Beaucoup d&#8217;utilisateurs, croyant t\u00e9l\u00e9charger la v\u00e9ritable extension rabby wallet, installent \u00e0 la place une version compromise.<\/p>\n<p>C&#8217;est pourquoi il est essentiel de t\u00e9l\u00e9charger Rabby Wallet uniquement depuis les magasins officiels : Chrome Web Store, Firefox Add-ons, Microsoft Edge Add-ons, et Brave Web Store. L&#8217;\u00e9quipe DeBank a audit\u00e9 le code de Rabby Wallet via des tiers, mais cette audition ne peut pas emp\u00eacher les utilisateurs d&#8217;installer des fausses versions ou des extensions imitatrices.<\/p>\n<h2>Protections int\u00e9gr\u00e9es et contr\u00f4les manuels pour s\u00e9curiser votre portefeuille<\/h2>\n<p>Rabby Wallet offre plusieurs couches de s\u00e9curit\u00e9 intrins\u00e8que. Le stockage chiffr\u00e9 des cl\u00e9s priv\u00e9es signifie que vos cl\u00e9s n&#8217;abandonnent jamais votre appareil. Les cl\u00e9s restent locales, m\u00eame quand vous signez des transactions. Les alertes de s\u00e9curit\u00e9 proactives analyser les contrats cibles et vous avertissent des mod\u00e8les suspects. La r\u00e9vocation d&#8217;approbation par lot vous permet d&#8217;annuler les droits accord\u00e9s \u00e0 plusieurs contrats en une seule op\u00e9ration, r\u00e9duisant le risque d&#8217;un drain futur.<\/p>\n<p>Cependant, ces protections int\u00e9gr\u00e9es ne suffisent pas seules. Vous devez ajouter vos propres contr\u00f4les. Maintenez une liste mentale ou \u00e9crite des cha\u00eenes EVM l\u00e9gitime que vous utilisez vraiment : Ethereum, Polygon, Arbitrum, Optimism, et peut-\u00eatre une ou deux autres. Ne d\u00e9passez pas ce nombre sauf si vous avez une raison explicite. Chaque cha\u00eene suppl\u00e9mentaire est une surface d&#8217;attaque potentielle.<\/p>\n<p>Deuxi\u00e8mement, r\u00e9guli\u00e8rement inspecter la liste des cha\u00eenes configur\u00e9es dans votre extension rabby wallet. Allez dans les param\u00e8tres, cherchez la section \u00ab R\u00e9seaux \u00bb ou \u00ab Cha\u00eenes \u00bb et passez en revue chaque entr\u00e9e. Si vous voyez une cha\u00eene que vous ne reconnaissez pas, supprimez-la imm\u00e9diatement. Ne vous demandez pas si elle pourrait \u00eatre utile \u00ab un jour \u00bb. Une cha\u00eene que vous n&#8217;utilisez pas ne peut \u00eatre exploit\u00e9e que contre vous.<\/p>\n<p>Troisi\u00e8mement, configurez des approvals restrictives par d\u00e9faut. Quand un dApp vous demande d&#8217;approuver un contrat, approuvez seulement le montant que vous pr\u00e9voyez de d\u00e9penser imm\u00e9diatement. Si vous \u00e9changez 10 USDC, approuvez exactement 10 USDC, pas une approbation illimit\u00e9e. Oui, cela signifie que vous devrez approuver \u00e0 nouveau si vous faites un autre swap plus tard. Cet inconv\u00e9nient mineur est un co\u00fbt d&#8217;assurance raisonnable.<\/p>\n<h2>Mesures de d\u00e9tection et r\u00e9action en cas de compromission<\/h2>\n<p>Supposons que vous soup\u00e7onnez d&#8217;avoir ajout\u00e9 une cha\u00eene malveillante ou que vous avez sign\u00e9 quelque chose sur un faux RPC. Voici les \u00e9tapes concr\u00e8tes. Premi\u00e8rement, <strong>identifiez la port\u00e9e du dommage<\/strong>. Avez-vous seulement sign\u00e9 un message, ou avez-vous approuv\u00e9 un contrat ? Avez-vous envoy\u00e9 des fonds \u00e0 une adresse contr\u00f4l\u00e9e par les arnaqueurs, ou avez-vous simplement connect\u00e9 votre wallet ?<\/p>\n<p>Si vous avez seulement connect\u00e9 votre wallet \u00e0 un dApp sans approuver ni signer quoi que ce soit, le risque est faible. Les connexions seules ne compromettent pas vos fonds. Si vous avez approuv\u00e9 un contrat, mais n&#8217;avez pas envoy\u00e9 d&#8217;argent, vous devez r\u00e9voquer cette approbation. Utilisez la fonction de r\u00e9vocation par lot dans Rabby Wallet ou visitez revoke.cash pour voir toutes vos approbations actives et annuler les suspectes.<\/p>\n<p>Si vous avez envoy\u00e9 des fonds \u00e0 une adresse d&#8217;arnaqueur, malheureusement, il n&#8217;y a pas de solution facile. Les blockchains sont immuables. Les fonds envoy\u00e9s \u00e0 une adresse frauduleuse ne peuvent pas \u00eatre \u00ab rapatri\u00e9s \u00bb automatiquement. Vous pouvez signaler la transaction aux autorit\u00e9s, mais le recouvrement est improbable sauf si l&#8217;arnaqueur a une pr\u00e9sence l\u00e9gale identifiable.<\/p>\n<p>Enfin, <strong>changez votre phrase de r\u00e9cup\u00e9ration si vous soup\u00e7onnez un acc\u00e8s non autoris\u00e9 \u00e0 votre appareil<\/strong>. Si un arnaqueur a acc\u00e8s \u00e0 votre ordinateur, il pourrait th\u00e9oriquement voir votre phrase de r\u00e9cup\u00e9ration ou installer un logiciel qui capture les futures signatures. Cr\u00e9ez une nouvelle wallet dans Rabby Wallet, g\u00e9n\u00e9rez une nouvelle phrase de r\u00e9cup\u00e9ration, transf\u00e9rez vos fonds vers cette nouvelle wallet, et oubliez l&#8217;ancienne. C&#8217;est un processus fastidieux, mais n\u00e9cessaire si vous croyez que votre appareil lui-m\u00eame a \u00e9t\u00e9 compromis.<\/p>\n<div class=\"faq\">\n<h2>Questions fr\u00e9quemment pos\u00e9es<\/h2>\n<div class=\"faq-item\">\n<h3>Comment puis-je v\u00e9rifier qu&#8217;une cha\u00eene ajout\u00e9e \u00e0 mon Rabby Wallet est l\u00e9gitime ?<\/h3>\n<p>V\u00e9rifiez l&#8217;ID de la cha\u00eene (Ethereum = 1, Polygon = 137, Arbitrum = 42161) sur des sources officielles comme Chainlist ou la documentation du projet. Comparez l&#8217;URL RPC que la dApp vous propose avec celle affich\u00e9e sur le site officiel du r\u00e9seau. Si les deux correspondent et que vous reconnaissez la source (Alchemy, Infura, un validateur public officiel), la cha\u00eene est probablement l\u00e9gitime. Si elles diff\u00e8rent, n&#8217;ajoutez pas la cha\u00eene.<\/p>\n<\/p><\/div>\n<div class=\"faq-item\">\n<h3>La simulation de transactions dans Rabby Wallet me prot\u00e8ge-t-elle contre les faux RPC ?<\/h3>\n<p>La simulation vous prot\u00e8ge contre les contrats intelligents malveillants, mais elle d\u00e9pend enti\u00e8rement du RPC que vous utilisez. Si le RPC est malveillant, la simulation elle-m\u00eame peut \u00eatre falsifi\u00e9e. Un faux RPC peut simuler une transaction inoffensive tout en ex\u00e9cutant quelque chose de diff\u00e9rent. Vous prot\u00e9ger contre les faux RPC n\u00e9cessite de v\u00e9rifier manuellement la cha\u00eene et le RPC avant de les ajouter, en plus de faire confiance \u00e0 la simulation.<\/p>\n<\/p><\/div>\n<div class=\"faq-item\">\n<h3>O\u00f9 dois-je t\u00e9l\u00e9charger Rabby Wallet pour m&#8217;assurer que c&#8217;est la vraie version ?<\/h3>\n<p>T\u00e9l\u00e9chargez l&#8217;extension rabby wallet uniquement depuis les magasins officiels : Chrome Web Store (pour Chrome et Edge), Firefox Add-ons (pour Firefox), ou Brave Web Store (pour Brave). N&#8217;installez jamais une extension depuis un lien tiers ou un site inconnu. L&#8217;\u00e9quipe DeBank a s\u00e9curis\u00e9 ces canaux officiels, mais des versions imitatrices circulent sur internet.<\/p>\n<\/p><\/div>\n<\/div>\n<p><!--wp-post-meta--><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un utilisateur installe une extension de navigateur r\u00e9put\u00e9e, elle d\u00e9tecte automatiquement les r\u00e9seaux disponibles et propose une connexion transparente \u00e0 plusieurs blockchains EVM. Quelques jours plus tard, il constate que sa wallet affiche soudainement une cha\u00eene inconnue, un token qu&#8217;il ne poss\u00e8de pas, ou une demande d&#8217;approbation suspecte pour un contrat qu&#8217;il n&#8217;a jamais touch\u00e9. [&hellip;]<\/p>\n","protected":false},"author":126,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-124721","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"http:\/\/www.manxin.cc\/index.php?rest_route=\/wp\/v2\/posts\/124721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/www.manxin.cc\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.manxin.cc\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.manxin.cc\/index.php?rest_route=\/wp\/v2\/users\/126"}],"replies":[{"embeddable":true,"href":"http:\/\/www.manxin.cc\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=124721"}],"version-history":[{"count":0,"href":"http:\/\/www.manxin.cc\/index.php?rest_route=\/wp\/v2\/posts\/124721\/revisions"}],"wp:attachment":[{"href":"http:\/\/www.manxin.cc\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=124721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.manxin.cc\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=124721"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.manxin.cc\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=124721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}