#Web3SecurityGuide Guide complet de sécurité Web3 : analyse approfondie de toutes les couches essentielles et des meilleurs cas réels
Couche 1 : configuration du portefeuille
Utilisez un portefeuille matériel comme coffre-fort et un portefeuille chaud pour les opérations quotidiennes, et attribuez-leur des libellés clairs
Appliquez la règle des deux appareils : un appareil propre pour le coffre-fort et un appareil quotidien pour le Web3
Activez le code PIN et la phrase secrète, désactivez la signature à l’aveugle et ajoutez une liste d’autorisation pour les retraits ainsi qu’un verrouillage de 24 h pour les nouvelles adresses
Ne réutilisez jamais le même portefeuille pour le coffre-fort, les airdrops, les tests et les opérations degen
Meilleur exemple : un utilisateur conserve 90 % de ses fonds dans un coffre-fort matériel et 10 % dans un portefeuille chaud ; le portefeuille chaud est vidé, mais le coffre-fort reste sécurisé
Autre cas : un utilisateur utilise un seul portefeuille pour tout et perd l’intégralité de ses fonds lors d’une attaque de phishing
Couche 2 : phrase de récupération et clé privée
Conservez la phrase de récupération hors ligne, sur un support métallique, et jamais dans le cloud, un e-mail, une note sur un téléphone, un navigateur ou une conversation
Si le montant est important, divisez la phrase de récupération à l’aide du partage de secret de Shamir, testez la récupération à vide et conservez les fragments dans deux coffres séparés géographiquement
Ne saisissez jamais la phrase de récupération sur un site, dans un formulaire ou une application, et ne l’affichez jamais lors d’un partage d’écran ou sur une photo
Ne stockez jamais de fichier de clé privée sur le bureau ou dans le dossier de téléchargement
Meilleur exemple : un utilisateur a stocké sa phrase de récupération dans une note cloud ; le cloud a été compromis par phishing et tous les fonds ont disparu en quelques minutes
Deuxième cas : un utilisateur a écrit sa phrase de récupération sur papier, mais le papier a été mouillé et perdu ; comme il n’existait aucune sauvegarde, les fonds sont bloqués à jamais
Couche 3 : phishing et faux liens
Les fausses réclamations, les faux airdrops et les faux messages privés du support sont les principales causes de vidage de portefeuille
Ajoutez toujours le domaine officiel à vos favoris et ne cliquez jamais sur un lien provenant d’un message privé, d’un e-mail ou d’une bannière publicitaire
Vérifiez l’URL caractère par caractère et recherchez les homographes, les tirets supplémentaires et les fausses extensions de domaine
Utilisez un profil de navigateur distinct pour le Web3, bloquez les fenêtres contextuelles, désactivez la connexion automatique et utilisez un outil de simulation
Meilleur exemple : un faux site de lancement de token qui ressemble exactement au vrai demande une autorisation illimitée, puis vide le portefeuille en un clic
Deuxième cas : une fausse mise à jour de portefeuille injecte du code malveillant et remplace le destinataire via le presse-papiers
Troisième cas : un faux service d’assistance demande l’installation d’un outil d’accès à distance et vole le fichier du coffre-fort de l’extension
Couche 4 : autorisations et signatures Permit
Une autorisation illimitée reste active jusqu’à sa révocation et un attaquant peut l’utiliser ultérieurement
Utilisez une limite plafonnée et une autorisation à usage unique, puis révoquez-les chaque semaine à l’aide d’un outil de révocation
Vérifiez que la cible de l’autorisation est un contrat et non une EOA, puis vérifiez son ancienneté, le nombre de transactions, ainsi que la présence d’un code source vérifié
Évitez de signer des autorisations Permit et des méta-transactions qui permettent à l’adresse dépensière de déplacer des tokens sans payer de gas
Évitez de signer des données typées que vous ne pouvez pas lire et de signer des hachages à l’aveugle
Meilleur exemple : un utilisateur a accordé une autorisation illimitée sur ses USDT à une ferme ; celle-ci a été exploitée et l’attaquant a utilisé l’autorisation encore active pour vider les USDT plusieurs mois plus tard
Deuxième cas : un utilisateur a signé une autorisation Permit pour un NFT gratuit, donnant ainsi à l’attaquant le droit de dépenser tous ses USDC
Couche 5 : risques liés aux contrats et au code
Un audit ne signifie pas que le système est sûr, mais l’absence d’audit indique un risque élevé
Vérifiez la TVL, l’ancienneté, les antécédents de l’équipe, le programme de bug bounty, le multisig, le timelock, le proxy et la clé du propriétaire
Évitez les forks à haut rendement caractérisés par une faible liquidité, une équipe anonyme, une clé de propriétaire unique et une fonction de mint
Utilisez un outil de simulation pour prévisualiser la variation du solde et le flux des tokens avant de signer
Meilleur exemple : un fork copie le code existant, mais y ajoute une fonction de mint cachée ; le développeur crée des tokens et les revend
Deuxième cas : un coffre-fort qui utilise un oracle de prix à faible liquidité est victime d’un prêt flash et d’une manipulation des prix
Couche 6 : bridges et interopérabilité cross-chain
Un bridge détient un pool important, ce qui en fait une cible prioritaire, et repose sur une logique complexe de relais et de preuves
Effectuez d’abord une petite transaction de test, vérifiez l’identifiant de la chaîne et le format de l’adresse, puis attendez la finalité
Évitez les bridges récents présentant peu d’audits, une faible TVL et un validateur unique
Meilleur exemple : un bridge a été exploité au moyen d’une fausse preuve ; l’attaquant a créé un faux token wrapped et l’a échangé contre un token réel
Deuxième cas : un utilisateur a envoyé des fonds au mauvais identifiant de chaîne et à la même adresse sur une autre chaîne, puis les a perdus faute de possibilité de récupération
Couche 7 : sécurité opérationnelle de l’appareil et du compte
Utilisez une adresse e-mail unique, un mot de passe robuste, une 2FA basée sur une application et une clé matérielle pour les connexions à forte valeur
Faites régulièrement tourner les clés API, limitez les adresses IP autorisées, verrouillez la liste des retraits et désactivez le trading sur marge et les contrats à terme si vous ne les utilisez pas
Verrouillez l’appareil, videz le cache, déconnectez-vous après utilisation, recherchez les logiciels malveillants et évitez les outils crackés et les bots piratés
Meilleur exemple : un trader a réutilisé le même mot de passe sur un forum et une plateforme de marché ; le forum a été compromis et la clé API a été utilisée pour vider le compte
Deuxième cas : un trader a installé un bot cracké, qui a volé le fichier de clé privée
Couche 8 : risques sociaux et humains
Ne partagez jamais publiquement vos PnL, la taille de votre portefeuille, votre phrase de récupération ou votre localisation
Vérifiez l’identité de votre interlocuteur via un second canal avant d’envoyer des fonds et effectuez d’abord un petit test
Utilisez un multisig pour la trésorerie de l’équipe et définissez un seuil, un timelock et des accès fondés sur les rôles
Meilleur exemple : une trésorerie d’équipe repose sur une clé unique ; le détenteur de la clé a disparu et les fonds sont bloqués
Couche 9 : plan de récupération
Gardez un portefeuille de secours prêt, avec un petit montant de gas sur chaque chaîne
En cas de vidage, transférez rapidement le solde restant vers un portefeuille propre via un RPC privé afin d’éviter le front-running
Révoquez les autorisations depuis un appareil propre et documentez le hash de transaction et le flux, puis signalez l’incident à l’équipe et ajoutez un libellé dans l’explorateur
Conservez hors ligne un journal des portefeuilles, des contacts et des adresses sûres
Checklist quotidienne du trader professionnel
Un : vérifiez le domaine et l’adresse du contrat à partir de la documentation officielle et de l’explorateur
Deux : simulez la transaction et lisez la variation du solde ainsi que les autorisations
Trois : définissez une limite basse et une autorisation à usage unique
Quatre : testez d’abord avec un petit montant
Cinq : consignez toutes les actions, effectuez une revue hebdomadaire et éliminez les outils peu fiables ainsi que les mauvaises habitudes
État d’esprit
La sécurité est une habitude, pas une tâche ponctuelle
Une bonne hygiène quotidienne, associée à un portefeuille matériel, à des autorisations limitées, à des vérifications systématiques, à une confiance minimale par défaut et à une révocation rapide, permet de garder ses fonds en sécurité
Concentrez-vous sur le processus, pas sur la chance, et visez un flux sûr et reproductible