Chaque interaction avec une application décentralisée demande généralement à un portefeuille d’autoriser cette application à dépenser un jeton précis en son nom. Beaucoup de ces autorisations sont accordées par défaut pour un montant illimité, et la plupart ne sont jamais révoquées une fois l’interaction initiale terminée.
Pourquoi une ancienne autorisation reste un risque bien réel
Un contrat sûr au moment où l’autorisation a été accordée ne le reste pas nécessairement. Si ce contrat est ensuite compromis ou mis à jour de façon malveillante, une autorisation oubliée peut suffire à vider le portefeuille sans aucune action supplémentaire de la part de son propriétaire. C’est l’un des mécanismes les plus courants derrière les pertes en finance décentralisée que nous observons dans nos dossiers.
Une démarche courte et reproductible
- Ouvrez une interface de portefeuille réputée ou un explorateur de blockchain incluant une vue de gestion des autorisations.
- Passez en revue la liste complète des autorisations actives, pas seulement les plus récentes.
- Révoquez tout ce qui est lié à une application que vous n’utilisez plus, ne reconnaissez plus, ou en laquelle vous n’avez plus confiance.
- Répétez cette opération toutes les quelques semaines pour un portefeuille activement utilisé, plutôt qu’uniquement lorsque quelque chose semble anormal.
Il s’agit d’une habitude préventive, pas d’une réponse à un incident en cours, mais elle reste l’une des rares mesures véritablement efficaces à la portée de tout détenteur de portefeuille sans outils spécialisés.