Simuler des transferts à l'aide d'outils de sécurité intégrés aux portefeuilles cryptographiques peut faire apparaître un léger gain, même lorsque la transaction finale envoie le dépôt de l'utilisateur à un attaquant, selon un préprint arXiv du 30 juillet qui associe cette technique à 5 742 adresses de victimes et à environ 3,48 millions de dollars de pertes historiques.
Les auteurs ont utilisé SimGuard, un détecteur de code bytecode de contrat, pour identifier 4 224 contrats de phishing par simulation de transactions sur Ethereum, BNB Smart Chain, Avalanche et Polygon.
L'étude les a associés à 6 223 transactions victimes, mais a qualifié l'estimation des pertes de borne supérieure, car certaines activités de test d'attaquants pourraient avoir été mal classées. Elle attribue 91,5 % des pertes à Ethereum et environ 83 % du total interchaînes au plus grand cluster inféré.
[

Articles connexes
$538M volés par des draineurs : les portefeuilles ETH & SOL s'unissent avec des blocages de phishing en temps réel
Découvrez le nouveau réseau d'intelligence d'Inside MetaMask/Phantom et comment nous mesurerons le succès.
23 oct. 2025 · Gino Matos
Les résultats n'ont pas fait l'objet d'une évaluation par les pairs. L'article fournit également des chiffres incohérents concernant le nombre de contrats Avalanche et des points de terminaison contradictoires pour la période d'observation, laissant non résolus son répartition par chaîne et sa fenêtre temporelle exacte.
Comment un aperçu d'apparence sûre peut diverger
La simulation de transaction prend une capture instantanée avant signature de ce que la transaction est censée accomplir. Les contrats décrits dans l'article contiennent des branches qui peuvent produire un résultat lors de cette vérification et un autre lors de l'exécution de la transaction sur la chaîne.
Dans un exemple de stockage-contrôle, la simulation renvoie le dépôt de l'utilisateur augmenté d'une minuscule récompense. Un attaquant peut alors modifier l'état du contrat, par exemple en ajoutant l'adresse de l'utilisateur à une liste noire, avant que la transaction ne soit effectuée. La branche exécutée envoie alors le dépôt à une adresse contrôlée par l'attaquant.
Les contrats basés sur les timestamps peuvent exploiter le temps de bloc ultérieur, tandis que les contrats de contrôle de gaz peuvent se comporter différemment lorsque le simulateur et la transaction finale utilisent des limites de gaz différentes. Toutes les variantes ne nécessitent donc pas qu'un attaquant modifie les données stockées sur la chaîne après l'aperçu.
Dans un test contrôlé, les auteurs ont envoyé le solde d'un compte à un contrat qui renvoyait aussi peu que 1 wei, la plus petite unité d'ETH. Ils ont rapporté que plusieurs aperçus testés affichaient une estimation positive et que la plupart ne montraient pas clairement le montant total sortant.
L'article n'identifie pas les versions de portefeuille, les paramètres ou les backends de simulation utilisés par les victimes historiques. La documentation actuelle de MetaMask qualifie les changements de solde estimés de prédictions et avertit que le résultat final n'est pas garanti.
[

Articles connexes
MetaMask ouvre un portefeuille AI pour les agents DeFi alors que les risques de sécurité se déplacent vers les règles utilisateur
Agent Wallet permet au logiciel de trader sur la chaîne, faisant des limites définies par l'utilisateur la nouvelle frontière entre automatisation et perte.
10 juin 2026 · Liam « Akiba » Wright
](https://cryptoslate.com/metamask-just-gave-ai-agents-a-defi-wallet-with-a-leash/)
Une transaction Etherscan du 8 janvier 2025 citée par l'étude enregistre un appel Claim() déplaçant environ 143,45 ETH via un contrat que Etherscan identifie comme étant du phishing. L'enregistrement sur la chaîne confirme le transfert décrit dans l'article, bien qu'il ne puisse pas montrer ce qui est apparu dans l'aperçu du portefeuille de l'utilisateur.
Les auteurs recommandent de relancer les simulations lorsque l'état du contrat ou les champs de gaz concernés changent, d'utiliser la limite de gaz et le prix du gaz de la requête réelle, ainsi que de tester les entrées actuelles et futures de numéro de bloc et de timestamp. Leurs conclusions sur l'interface utilisateur soutiennent également l'affichage du montant brut sortant d'un portefeuille accompagné d'un changement net précis du solde, afin qu'un remboursement négligeable ne puisse pas être confondu avec un profit.
[

Articles connexes
Des centaines de portefeuilles MetaMask vidés : Que vérifier avant de « mettre à jour »
ZachXBT a suivi 107 000 $ drainés de centaines de portefeuilles via de fausses emails MetaMask. Voici comment repérer le phishing, révoquer les autorisations et séparer les avoirs avant que les attaquants ne frappent.
3 janv. 2026 · Gino Matos
](https://cryptoslate.com/hundreds-of-evm-wallets-drained-what-to-check-before-you-update/)
Le préprint décrit une activité historique, et non une vague d'attaque en direct en juillet ou août. Son évaluation du détecteur portait sur 44 contrats, dont 30 générés avec Gemini, et le référentiel de code et de données lié renvoyait un HTTP 401 lorsqu'il était vérifié.
Les résultats globaux restent donc les conclusions des auteurs plutôt qu'une mesure reproduite indépendamment.
Le billet Les chercheurs viennent de découvrir 4 200 contrats intelligents malveillants ayant réussi à tromper 5 700 victimes en leur faisant signer la perte de leurs crypto-monnaies est paru en premier sur CryptoSlate.
