SecurCheckCentre Cyber

CRYPTO · BLOCKCHAIN · ADDRESS POISONING

Comment vérifier une adresse crypto suspecte ? Le guide d’audit blockchain

Secur Cloud ·

L’utilisation de cryptoactifs et de stablecoins dans la trésorerie d’entreprise expose les paiements à des erreurs de réseau, de destination et à l’empoisonnement d’adresses. Une transaction confirmée sur Bitcoin ou Ethereum ne peut généralement pas être annulée unilatéralement ; elle n’est toutefois pas nécessairement instantanée, et d’éventuels recours dépendent du contexte et des intermédiaires.

Avant un envoi, combinez un vérificateur d’adresse crypto avec un contrôle humain et une confirmation indépendante du destinataire.

1. Analyser le format, le réseau et le solde visible

Format et réseau : éviter les confusions

Bitcoin utilise notamment des adresses commençant par 1, 3 ou bc1. Les adresses de comptes EVM (Ethereum, BNB Chain et d’autres chaînes compatibles) commencent par 0x et peuvent être identiques sur plusieurs réseaux : le format ne permet donc pas de choisir la bonne chaîne. TRON possède une autre présentation ; Solana utilise un encodage Base58 qui peut aussi correspondre à d’autres chaînes. Vérifiez séparément le réseau et l’actif attendus auprès du destinataire.

Contrôle syntaxique ≠ validation du compte

Le module vérifie des motifs de format, mais ne calcule pas systématiquement les sommes de contrôle propres à chaque réseau. Certaines adresses d’apparence correcte ne sont donc pas validées mathématiquement. Un format cohérent n’établit ni l’existence d’un portefeuille contrôlé par votre partenaire ni l’identité de son propriétaire.

Solde et activité publics : une photographie partielle

Quand les fournisseurs de données répondent et que le réseau est pris en charge, le rapport peut montrer un solde et des transactions observées. Cela ne donne pas l’âge certain du portefeuille : l’absence d’activité visible n’est pas une preuve de création récente ou de fraude. Un compte neuf peut être légitime, et un compte ancien peut appartenir à un escroc.

2. Comprendre l’activité on-chain et l’address poisoning

L’empoisonnement d’adresse

Un attaquant peut fabriquer une adresse qui partage quelques caractères visibles avec celle d’un fournisseur, puis provoquer une transaction ou un événement qui la fait apparaître dans votre historique. Si l’opérateur recopie cette entrée plutôt que l’adresse vérifiée dans son référentiel, le paiement peut être détourné. Ne vous fiez jamais aux quatre premiers et derniers caractères seulement.

Flux on-chain : ne surinterprétez pas

Une activité publique ou des transferts rapides peuvent donner du contexte, mais le module ne reconstitue pas tous les flux, ne trace pas systématiquement les mixers et ne détermine pas si une plateforme applique des contrôles KYC. Des heuristiques seules ne permettent pas d’attribuer un blanchiment ou une rançon à une personne.

Signalements et sources indisponibles

La couverture des bases de signalement n’est pas uniforme et le résultat affiche les sources effectivement consultées. L’absence de rapport négatif ne valide pas le bénéficiaire. Ne présentez pas un solde ou une activité comme un score de réputation certifié.

Sécurisez la trésorerie numérique de votre entreprise

SecurCheck Entreprise aide vos équipes financières à vérifier une adresse crypto suspecte avant un transfert : format reconnu, réseau probable, solde et activité publique lorsque les sources répondent, et indices de manipulation présents dans la demande.

L’outil ne certifie pas le destinataire, ne couvre pas tous les réseaux ou registres d’abus et ne remplace ni la confirmation indépendante de l’adresse ni vos procédures de double validation.

Découvrir l’offre Entreprise

3. Les règles d’hygiène avant de transférer

  1. Contrôlez l’adresse complète sur l’appareil de signature

    Comparez chaque caractère avec une adresse obtenue par un canal indépendant et déjà approuvée ; vérifiez aussi le réseau, l’actif, le montant et, si nécessaire, le contrat du jeton. Contrôlez l’écran de votre clé matérielle plutôt que la seule fenêtre de l’ordinateur. Un collage depuis l’historique ne constitue jamais une source de confiance.

  2. Faites un micro-envoi sur le vrai réseau, si approprié

    Pour un nouveau bénéficiaire et un montant important, un petit envoi sur le réseau réel prévu peut aider à détecter certaines erreurs opérationnelles. Un testnet ne prouve rien pour un transfert mainnet ; un micro-envoi vers une adresse frauduleuse arrivera aussi au fraudeur. Confirmez indépendamment que le bénéficiaire légitime contrôle l’adresse avant de transférer le solde.

  3. Protégez le carnet d’adresses et les autorisations

    Enregistrez les adresses validées dans un référentiel contrôlé, avec une procédure de changement et une double validation. Pour les fonds importants, envisagez des seuils, une liste blanche de destinations ou une politique multisignature adaptée. Une signature de smart contract est un risque distinct : cet outil ne réalise pas d’audit de contrat.

Ethereum.org : sécurité et prévention des arnaques · Bitcoin.org : points essentiels avant de payer

Conclusion : rompez l’automatisme du copier-coller

Un scan d’adresse blockchain suspecte est un point de contrôle, pas une garantie. Comparez l’adresse entière et le réseau, vérifiez le partenaire hors bande, puis appliquez votre politique d’approbation. En cas de doute, suspendez l’envoi : une adresse fournie sous pression ne mérite jamais un raccourci de procédure.

Déployer SecurCheck Entreprise pour vos équipes de trésorerie