Chargement des prix…

Lire le carnet d’adresses d’un wallet et éviter les erreurs

Les hardware wallets bloquent le vol à distance, pas vos erreurs. Une convention de nommage claire protège contre l’address poisoning, les envois sur la mauvaise chaîne et les approvals oubliées.

Lire le carnet d’adresses d’un wallet et éviter les erreurs

Qu’est-ce qu’un carnet d’adresses de wallet, au juste ?

Un carnet d’adresses est tout simplement une liste d’adresses blockchain associées à des noms lisibles par un humain. La plupart des applications de wallet en possèdent un. MetaMask, Rabby, Trust Wallet, Phantom et l’application de bureau Ledger Live sont toutes fournies avec une fonction de contacts. Des outils autonomes comme Blowfish et Revoke.cash ajoutent une vue centrée sur les approvals par-dessus le wallet que vous utilisez déjà.

Le carnet d’adresses comporte deux moitiés, et la plupart des débutants les confondent. La première moitié correspond aux labels locaux, les noms et notes que vous stockez dans votre propre wallet ou gestionnaire de mots de passe. Personne d’autre ne peut les voir. La seconde moitié correspond aux labels on-chain, des étiquettes publiques associées à une adresse par des explorateurs de blocs comme Etherscan, par des sociétés d’analyse comme Arkham Intelligence ou Nansen, ou par des services de nommage comme ENS (.eth), ARB (.arb) et les profils Farcaster. Quand quelqu’un voit vitalik.eth se résoudre vers une adresse connue, c’est un label on-chain à l’œuvre.

Les deux moitiés comptent, mais pour des raisons différentes. Les labels locaux vous évitent d’envoyer une somme à cinq chiffres à une adresse sosie empoisonnée. Les labels on-chain permettent à un inconnu qui reçoit des fonds de votre part de vérifier sommairement que l’adresse correspond bien à l’identité que vous déclarez. Si vous ne mettez en place qu’un seul des deux, vous passez à côté de la moitié de la protection.

Pourquoi un hardware wallet seul ne suffit pas

Un hardware wallet, comme un Ledger, Trezor, GridPlus ou Keystone, sécurise vos clés privées dans un élément sécurisé. C’est réellement important : cela signifie qu’un malware sur votre ordinateur portable ne peut pas déplacer vos fonds sans votre confirmation physique. En revanche, cela ne vous aide pas à décider quelle adresse confirmer en premier lieu.

Prenons un scénario réel d’échec. En 2024, un trader a copié une adresse depuis son propre historique de transactions dans un explorateur de blocs, puis l’a collée dans MetaMask pour envoyer un important transfert en stablecoin. La transaction la plus récente sur cette page d’historique, affichée en haut par défaut, n’était pas le précédent envoi du trader. C’était une arnaque à l’adresse personnalisée : un attaquant avait envoyé une infime somme depuis une adresse dont les premiers et derniers caractères correspondaient à la véritable destination du trader, en espérant que la prochaine fois que le trader ferait un copier-coller, il prendrait la mauvaise adresse. C’est ce qui s’est passé. Le hardware wallet du trader a signé la transaction sans broncher, car l’adresse était cryptographiquement valide.

Des pertes similaires signalées vont de quelques centaines de dollars à largement plus de cent mille. Une estimation de 2025 de la société de sécurité on-chain Scam Sniffer chiffrait la perte annuelle due au seul address poisoning à plusieurs dizaines de millions sur l’ensemble des chaînes. Le chiffre exact est impossible à déterminer, car la plupart des victimes ne signalent jamais l’incident, mais le schéma est constant : un moment d’inattention, une vérification visuelle non signée et un transfert irréversible vers un inconnu.

Deux défenses auraient permis de détecter cela. Premièrement, un label local sur la véritable adresse de la contrepartie aurait permis à MetaMask d’afficher le nom du destinataire à côté de l’adresse pour laquelle la signature était demandée, transformant une chaîne brute en une contrepartie reconnaissable. Deuxièmement, une vérification par rapport à un label on-chain comme un nom ENS aurait montré que le sosie ne se résolvait vers rien, tandis que la vraie contrepartie se résolvait vers counterparty.eth . L’une ou l’autre suffit à elle seule. Les deux ensemble, c’est une double sécurité.

Étiquettes locales et étiquettes on-chain : qui peut voir quoi

Les étiquettes locales sont stockées dans votre logiciel de portefeuille, votre extension de navigateur ou un gestionnaire de mots de passe comme 1Password ou Bitwarden. Elles ne sont visibles que par vous et par toute personne ayant accès à l’appareil ou au coffre-fort qui les stocke. Si vous perdez l’appareil et que vous n’avez pas de sauvegarde, les étiquettes disparaissent, même si les adresses et les fonds restent on-chain pour toujours.

Les étiquettes on-chain sont d’une autre nature. Un nom ENS est un enregistrement de smart contract qui associe une chaîne lisible par un humain à une adresse, et son maintien nécessite des frais annuels. Les noms ARB et les profils Farcaster fonctionnent de manière similaire sur leurs chaînes respectives. Les tags d’explorateurs ne sont pas on-chain du tout ; ce sont des notes ajoutées par Etherscan, BscScan, Solscan, Arbiscan et le reste de la famille Etherscan, définies par l’équipe après une vérification manuelle ou communautaire.

La différence pratique apparaît dans deux situations. Premièrement, lorsque vous recevez des fonds et qu’un expéditeur veut confirmer qu’il paie la bonne personne, seules vos étiquettes on-chain lui seront visibles. Deuxièmement, lorsque vous analysez un incident comme un hack ou une demande d’airdrop, une adresse accompagnée de tags Etherscan détaillés raconte l’histoire beaucoup plus vite qu’une chaîne hexadécimale vide de contexte.

Un piège subtil : les noms on-chain peuvent être transférés. La personne qui possède yourname.eth au moment de la résolution est celle que l’expéditeur atteint. Considérez ENS comme un pointeur, pas comme une identité, et vérifiez toujours l’adresse sous-jacente avant d’envoyer des montants importants.

Une convention de nommage avec laquelle vous pouvez vraiment vivre

L’intérêt d’une convention est de ne pas avoir à inventer une étiquette de zéro au moment du danger. Choisissez un format, notez-le une fois, puis appliquez-le chaque fois que vous créez un nouveau portefeuille ou intégrez une nouvelle contrepartie. En voici un qui a bien résisté à plusieurs années d’utilisation multi-portefeuilles.

L’étiquette de portefeuille en quatre parties

  • Objectif. À quoi sert ce portefeuille ? Exemples : cold-storage, trading, airdrops, degen-ll, ll-business, treasury.
  • Chaîne. À quel réseau est-il principalement destiné ? Exemples : eth, arb, sol, base, bsc, polygon. Si vous segmentez par chaîne, c’est aussi ici qu’il faut noter le chain ID.
  • Date d’ouverture. Utilisez le format ISO, YYYY-MM, afin que les étiquettes se trient chronologiquement. Exemples : 2024-03, 2025-01.
  • Suffixe libre. Tout élément qui distingue un portefeuille d’un autre du même type. Exemples : v1, v2, les quatre derniers caractères de l’adresse ou un surnom mémorable.

Une fois assemblée, une entrée réaliste de carnet d’adresses ressemble à ceci : cold-storage / eth / 2024-03 / a3F2. Les barres obliques séparent les champs, pas des hiérarchies de dossiers ; la plupart des carnets d’adresses sont des listes plates, et les barres obliques se lisent clairement à l’écran.

Étiquettes de contreparties

  • Exchanges centralisés : CEX / binance / main-spot, CEX / coinbase / prime. Ne stockez jamais rien de plus que l’adresse de dépôt ; les exchanges font souvent tourner les sous-comptes et les sous-adresses de dépôt, donc une étiquette comme CEX / binance / binance-account-17 vieillit mal.
  • Routeurs DEX et bridges : DEX / uniswap-v3-router, bridge / across, bridge / stargate. Ces adresses sont publiques et bien connues, donc un attaquant qui les usurpe doit créer une imitation, ce qu’une étiquette rend évident.
  • Protocoles de prêt et de staking : defi / aave-v3-eth, defi / lido-stETH, lsd / eeth. Associez-les à l’adresse de contrat issue de la documentation officielle du protocole, pas d’un résultat Google.
  • Amis, famille, contreparties, bureaux OTC : person / alex-trader, otc / wintermute-hot, vendor / payroll-2025-Q1. Associez toujours l’adresse à l’ENS vérifié de la contrepartie ou à une confirmation par canal secondaire la première fois.

Adresses inconnues entrantes

Lorsqu’une adresse inconnue vous envoie des fonds, votre carnet d’adresses devrait s’enrichir d’exactement une entrée par événement, au minimum. Ouvrez l’adresse sur Etherscan, Arbiscan, BscScan ou Solscan, selon la chaîne. Regardez la colonne des étiquettes. Si l’adresse est taguée comme un exchange connu, un mixer, un bridge ou un drainer, notez-le. Si elle n’est pas taguée, enregistrez-la comme unknown / first-seen-2025-04-12 / tx-0xabc... et passez à la suite. Avec le temps, les entrées inconnues deviennent une piste d’audit utile pour savoir qui a interagi avec vos portefeuilles.

Pour une vue plus précise, collez l’adresse dans Arkham Intelligence, Nansen ou un outil d’analyse similaire. Ces services consacrent beaucoup d’ingénierie au regroupement d’adresses appartenant au même propriétaire, ce qui aide à déterminer si l’expéditeur inconnu est une vraie personne, un service ou une opération d’arnaque.

Étiqueter les approvals est un travail à part entière

Les approvals de tokens ne sont pas la même chose que les avoirs en tokens, et ils ne devraient pas partager la même étiquette. Un approval est une autorisation de smart contract que vous signez une fois et qui permet à un autre contrat de déplacer depuis votre portefeuille un montant déterminé d’un token déterminé. Il persiste on-chain jusqu’à ce que vous le révoquiez ou que le dépensier appelle transferFrom jusqu’à concurrence de l’allocation. La plupart des interactions DeFi demandent silencieusement un approval illimité, ce qui signifie qu’une fois que vous avez interagi avec un protocole, ce protocole peut vider le token concerné de votre portefeuille à n’importe quel moment dans le futur.

Le site Revoke.cash, ainsi que les outils intégrés dans Blowfish, Etherscan et Rabby, listeront chaque approval actif lié à votre adresse. Une cadence raisonnable consiste à examiner les approvals chaque mois pour les portefeuilles actifs, immédiatement pour tout portefeuille ayant interagi avec un protocole signalé ensuite comme exploité, et au minimum chaque trimestre pour les portefeuilles de cold-storage.

Étiquetez chaque approval avec la même notation que celle utilisée pour le portefeuille lui-même. Exemples : approval / uniswap-v3-router / USDC / unlimited / granted-2024-08-12. La date finale compte, car certains protocoles, y compris de nombreux anciens protocoles DeFi, interprètent un approval illimité comme permanent, et un approval oublié de longue date sur un protocole auparavant fiable est l’un des vecteurs les plus courants pour les kits de drainer vendus sur les forums criminels.

La boîte à outils, simple et directe

Vous n’avez pas besoin de tous les outils de cette liste. Choisissez-en un dans chaque ligne et tenez-vous-y.

Logiciel de portefeuille avec carnet d’adresses

  • MetaMask inclut un carnet d’adresses dans l’onglet Contacts de l’extension et de l’application mobile. Il se synchronise entre les installations si vous êtes connecté au même profil MetaMask, ce qui signifie qu’une étiquette ajoutée sur votre ordinateur portable apparaît sur votre téléphone. Considérez la synchronisation comme une commodité, pas comme une sauvegarde, car une déconnexion ou une réinstallation peut faire perdre l’état local selon la version.
  • Rabby est conçu par la même équipe et est largement préféré pour une utilisation sur ordinateur, car il affiche les contreparties reconnues directement pendant la confirmation de transaction, ce qui constitue l’UX la plus utile pour repérer les tentatives d’empoisonnement d’adresse.
  • Phantom et Trust Wallet disposent tous deux de carnets d’adresses et sont des choix par défaut raisonnables pour Solana et le multi-chaîne respectivement.

Explorateurs de blocs pour l’étiquetage on-chain

  • Etherscan et ses sites associés (Arbiscan, BscScan, Polygonscan, Optimistic Etherscan, Basescan, Snowtrace) sont la source canonique des étiquettes pour les chaînes EVM.
  • Solscan et SolanaFM couvrent Solana.
  • Arkham Intelligence et Nansen ajoutent par-dessus un clustering plus profond et une attribution aux entités, utiles pour comprendre qui contrôle réellement une adresse.

Outils de vérification des approvals

  • Revoke.cash est l’interface la plus connue et reste le choix par défaut.
  • Blowfish, Pocket Universe et l’onglet d’approvals intégré de Rabby font également remonter les approvals et signalent les dépensiers connus comme malveillants.
  • La page Token Approvals d’Etherscan, accessible dans le menu More de la vue d’adresse, est la source de vérité brute on-chain et mérite d’être comparée à toute liste d’interface.

Sauvegarde de référence

  • Un gestionnaire de mots de passe comme 1Password, Bitwarden ou Dashlane est l’endroit pratique pour conserver le carnet d’adresses canonique. Les applications de portefeuille sont pratiques mais pas durables ; les réinstallations, les réinitialisations de navigateur et les migrations de version ont fait disparaître plus d’étiquettes locales que les pannes matérielles.
  • Si vous voulez quelque chose hors ligne, un simple fichier texte ou tableur sur une clé USB chiffrée fonctionne. Le format compte moins que la discipline consistant à le mettre à jour chaque fois que l’application de portefeuille change.

Tout mettre ensemble : un exemple de carnet d’adresses

La structure ci-dessous est un point de départ. Supprimez tout ce qui ne correspond pas à votre façon d’utiliser la crypto, et ajoutez ce qui y correspond.

Wallets que vous contrôlez

  • cold-storage / eth / 2024-03 / a3F2 = 0xA3F2... (wallet matériel, conservation principale à long terme)
  • trading / eth / 2025-01 / v1 = 0x71B1... (hot wallet pour le trading actif)
  • airdrops / base / 2025-02 / v1 = 0x9C44... (wallet séparé pour le farming d’airdrops résistant aux attaques Sybil)
  • business / arb / 2024-09 / treasury = 0x4DDE... (fonctionne uniquement au-dessus d’un seuil, reçoit les paiements d’un seul client)

Contreparties auxquelles vous envoyez des fonds

  • CEX / coinbase / main-spot = vérifiée depuis la page de dépôt le jour où le libellé a été ajouté
  • CEX / kraken / funding = vérifiée depuis la page de dépôt le jour où le libellé a été ajouté
  • DEX / uniswap-v3-router / eth = issue de la documentation officielle sur app.uniswap.org
  • bridge / across / eth-to-arb = issue de la documentation officielle sur across.to
  • defi / aave-v3 / eth = l’adresse du contrat du pool Aave, associée à l’adresse publiée par le protocole
  • person / alex-trader = vérifiée via ENS et un second canal, premier envoi de moins de 50 $ comme test

Adresses entrantes inconnues

  • unknown / 2025-04-12 / dust = petit envoi depuis une adresse sans tags d’explorateur, enregistré comme une possible tentative d’empoisonnement et ignoré
  • unknown / 2025-03-30 / atm-bangkok = identifiée via le clustering Arkham comme appartenant à un opérateur de distributeurs automatiques connu

Approbations actives

  • approval / uniswap-v3-router / USDC / unlimited / 2025-02-14
  • approval / lido / stETH / unlimited / 2024-11-05
  • approval / across-bridge / USDC / 50 / 2025-03-19 (autorisation plus faible pour un bridge, prévue pour expirer)

Comment appliquer une bonne hygiène de carnet d’adresses de manière intelligente

L’empoisonnement d’adresses, les drainers d’approbations et les envois sur la mauvaise chaîne ne vont pas disparaître. Le rythme des nouveaux kits d’exploit, le faible coût de génération d’adresses vanity et l’irréversibilité des transactions crypto signifient ensemble que le modèle de menace est asymétrique : un défenseur doit être parfait à chaque fois, un attaquant n’a besoin que d’une seule erreur. Le libellage n’a rien de prestigieux, mais c’est l’une des rares défenses qui s’adapte à grande échelle sans dépenser de gas ni faire confiance à des tiers. Traitez le carnet d’adresses comme un document vivant, révisez-le la même semaine que vos approbations, et sauvegardez-le quelque part qui survivra à votre application de wallet. Les sites d’actualités crypto inondent le fil avec le dernier hack, mais la discipline quotidienne et ennuyeuse du libellage est ce qui permet réellement de garder les fonds là où ils doivent être. Zippfeed met en avant les actualités sur la sécurité des wallets et le libellage on-chain avec une notation du sentiment, afin que vous puissiez repérer tôt la prochaine vague de campagnes d’empoisonnement d’adresses et mettre à jour vos libellés avant que la poussière n’arrive dans votre boîte de réception.

Questions fréquemment posées

Un carnet d’adresses de wallet est-il la même chose qu’une liste de contacts ?
En pratique, oui. Les applications de wallet appellent généralement leur carnet d’adresses Contacts ou Carnet d’adresses, et la fonction est identique. Le terme « carnet d’adresses » est plus large, car il peut aussi désigner des libellés on-chain comme les noms ENS et les tags Etherscan. Ils ne sont pas stockés dans votre wallet, mais servent tout de même de libellés que les utilisateurs et les outils associent aux adresses.
Quelle est la manière la plus sûre d’étiqueter une adresse de wallet ?
Utilisez la fonction de contacts intégrée au wallet pour les libellés que vous voulez synchroniser entre vos appareils, puis sauvegardez la même liste dans un gestionnaire de mots de passe chiffré afin qu’une réinstallation ne l’efface pas. Pour les contreparties, associez le libellé local à une vérification sur un second canal, par exemple l’ENS vérifié de la contrepartie ou la page de dépôt d’un exchange, avant d’envoyer plus qu’un montant de test.
Faut-il révoquer les anciennes token approvals ?
Oui, en règle générale. Les token approvals sont des autorisations permanentes, et un protocole fiable au moment où vous l’avez approuvé peut être exploité plus tard, ou ses clés de déploiement peuvent être compromises. La révocation coûte de faibles frais de gas et supprime une catégorie de risque liée aux drainers. Des outils comme Revoke.cash, Blowfish et Rabby permettent de trouver et de supprimer facilement les approvals sur plusieurs chaînes. C’est une bonne pratique générale, pas un conseil financier. Analysez votre propre situation avant d’agir.
Comment étiqueter une adresse inconnue qui continue de m’envoyer de très petits montants ?
Collez l’adresse dans Etherscan ou dans l’explorateur de la chaîne concernée, puis vérifiez la colonne des libellés ainsi que tout regroupement Arkham ou Nansen. De minuscules montants entrants qui ressemblent à de la poussière sont un signe classique de préparation à l’address poisoning. Étiqueter l’expéditeur comme suspect de poisoning est un avertissement utile pour votre futur vous si vous copiez-collez depuis l’historique des transactions. N’envoyez jamais de fonds vers une telle adresse sans vérification indépendante.