Imaginez que vous signez un reçu pour confirmer une livraison, et que ce simple geste autorise un inconnu à vider l’étagère entière de votre cuisine avant même que vous ayez refermé la porte. C’est à peu près la sensation que décrivent les alertes récentes autour de Revenue : des utilisateurs auraient apposé une signature dite permit sur de l’USDG, un stablecoin adossé au dollar, et cette autorisation aurait été utilisée dans la foulée pour transférer les jetons hors du portefeuille. Pas de phrase de récupération volée, pas de clé privée exposée dans un fichier oublié. Juste une permission, illimitée, exécutée si vite que la fenêtre de réaction se réduit à quelques secondes de bloc.
Le cabinet de sécurité Salus a publié le signalement le 4 octobre 2026. Selon son analyse, les auteurs soumettent les signatures déjà obtenues, obtiennent un droit de dépense sans plafond sur l’USDG détenu, puis appellent immédiatement la fonction transferFrom. L’approbation et le mouvement de fonds tiennent dans la même transaction. Ensuite, les montants sortants se séparent : 20 % vers une adresse, 80 % vers une autre. Ce découpage rappelle le modèle économique de certains drainers en tant que service, sans que le lien technique avec une infrastructure précise soit établi. L’affaire mêle donc trois couches qu’il faut tenir distinctes : le mécanisme d’autorisation, le service qui se présentait comme un pont vers la crypto, et les ressemblances avec des campagnes déjà documentées.
Ce que l’alerte change vraiment pour les détenteurs d’USDG
La première chose à retenir n’est pas le nom du service, mais la nature du geste. Dans un vol classique de portefeuille, l’attaquant possède de quoi signer à la place de la victime. Ici, la victime signe elle-même. Elle croit souvent valider une connexion, une cotation, un échange ou une simple vérification d’adresse. Le message cryptographique qu’elle approuve peut pourtant contenir un droit de dépense. Une fois cette autorisation enregistrée, un tiers désigné peut déplacer le jeton concerné dans la limite de l’allocation accordée. Si l’allocation est illimitée, la limite pratique devient le solde disponible.
Salus indique que les deux étapes, permission puis transfert, ont été enchaînées dans une unique transaction. Cette précision compte. Beaucoup d’utilisateurs surveillent leur historique après avoir cliqué, dans l’espoir d’annuler une approbation suspecte. Quand le drainage est atomique, il n’y a plus d’intervalle confortable entre le « j’autorise » et le « c’est parti ». Le reçu on-chain arrive déjà avec le trou dans le solde.
À retenir en une lecture
Pas de seed phrase exigée. Une signature suffit. Droit illimité sur l’USDG, puis transferFrom dans la même transaction. Fonds répartis 20 % / 80 %. Aucun montant total de pertes n’a été publié à ce stade.
Aucun chiffre consolidé de préjudice n’a été rendu public dans les éléments disponibles au moment de l’alerte. Cette absence n’affaiblit pas le mécanisme décrit ; elle oblige simplement à ne pas transformer une alerte qualitative en bilan comptable. Un schéma peut être dangereux sans que l’on connaisse encore son ampleur. Inversement, un partage de fonds spectaculaire ne prouve pas à lui seul l’identité de l’opérateur derrière l’interface.
Pourquoi une signature peut valoir plus qu’un clic
Les standards de permis, popularisés pour éviter une transaction d’approbation séparée et économiser des frais, ont rendu les échanges plus fluides. Le détenteur signe un message hors chaîne. Un contrat, plus tard, peut présenter cette signature et l’enregistrer comme une allowance. Pour un protocole honnête, c’est un confort. Pour un site malveillant, c’est une porte dérobée élégante : l’utilisateur ne voit pas toujours une transaction classique avec un destinataire et un montant, mais une demande de signature qui ressemble à une formalité.
Le vocabulaire des interfaces n’aide pas. « Sign », « Confirm », « Verify », « Connect » : ces verbes se ressemblent dans une pop-up sombre, souvent en anglais, souvent tronquée sur mobile. Le détail qui décide de tout, le spender autorisé et le plafond, se cache parfois derrière un accordéon ou un hexadécimal. Une allowance fixée au maximum théorique du jeton, cet immense nombre que les développeurs appellent parfois max uint, équivaut dans la pratique à un chèque en blanc sur ce seul actif.
Le vol par approbation ne cherche pas la clé du coffre. Il demande à la victime de signer le bon de sortie, puis il l’utilise avant qu’elle ait compris la portée du paraphe.
Cette famille d’attaques porte souvent le nom de phishing d’approbation. Elle se distingue du hameçonnage de phrase secrète, plus brutal et plus connu. Les deux coexistent. Un même groupe peut proposer un faux support qui réclame la seed, et en parallèle un site qui ne demande qu’une signature. La seconde voie est plus discrète, donc parfois plus rentable : la victime continue d’utiliser son portefeuille, ne change pas ses mots de récupération, et ne comprend le problème qu’en voyant un stablecoin disparaître.
Le déroulé décrit par les enquêteurs
Le scénario rapporté se lit en quatre temps. D’abord, l’utilisateur est amené à produire une signature de permis liée à son USDG. Ensuite, cette signature est soumise on-chain pour créer ou actualiser une permission de dépense illimitée au profit d’une adresse contrôlée par les auteurs. Troisième temps, dans la même transaction : appel de transferFrom, qui déplace les jetons depuis le portefeuille de la victime vers une destination choisie par le bénéficiaire de l’allowance. Quatrième temps : ventilation des fonds, 20 % d’un côté, 80 % de l’autre.
L’enchaînement dans une seule transaction n’est pas un détail cosmétique. Il réduit les chances qu’un outil de surveillance, un bot d’alerte ou un simple réflexe humain interrompe le processus entre l’autorisation et le siphonnage. Il complique aussi la narration après coup. La victime se souvient d’avoir « juste signé ». L’explorateur de blocs, lui, montre une opération déjà complète.
- Obtention d’une signature permit auprès de l’utilisateur.
- Soumission de cette signature pour une allowance illimitée sur l’USDG.
- Appel immédiat de transferFrom dans la même transaction.
- Répartition observée : 20 % vers une adresse, 80 % vers une autre.
- Aucun total de pertes publié dans les éléments disponibles.
Ce schéma colle à une mécanique déjà observée sur d’autres actifs. En juillet, un utilisateur Ethereum aurait perdu près d’un million de dollars après avoir signé une transaction malveillante qui donnait aux auteurs le droit de déplacer des actifs sans nouvelle autorisation. Le cas Revenue s’en distingue par l’insistance sur le permis USDG et par la simultanéité approbation-transfert, mais la logique de fond est la même : le consentement technique a été obtenu, puis exercé jusqu’au solde.
Le partage 20/80 et ce qu’il suggère, sans le prouver
C’est le point qui a le plus attiré l’attention des analystes. Les fonds sortants ne restent pas sur une seule adresse. Ils se divisent selon une clé 20/80. Dans l’économie des drainers as a service, cette ventilation automatique sert souvent à rémunérer d’un côté l’affilié qui a amené la victime, de l’autre l’équipe qui fournit le script, l’hébergement, les pages clones et les outils de retrait. L’opérateur n’a plus à « faire les comptes » à la main. Le contrat ou le script s’en charge.
Salus a comparé cette structure au partage de revenus associé à Inferno, un drainer déjà croisé dans plusieurs dossiers d’ampleur. Le cabinet a aussi noté que les méthodes de promotion de Revenue rappelaient celles attribuées à FomoPeek, où des influenceurs crypto, souvent appelés KOL, servent de canal d’acquisition. Deux réserves explicites accompagnent ces rapprochements. D’une part, la ressemblance du partage ne démontre pas que Revenue utilisait l’infrastructure Inferno. D’autre part, la similarité promotionnelle ne démontre pas que les mêmes personnes opéraient les deux enseignes.
Tenir ces réserves n’est pas une coquetterie. Dans la sécurité on-chain, les kits circulent, se revendent, se copient. Deux campagnes peuvent afficher le même ratio de commission parce qu’elles ont acheté le même script, ou parce que ce ratio est devenu une convention du marché noir. Inversement, un opérateur peut changer de nom commercial sans changer d’infrastructure. Le ratio est un indice, pas un jugement.
Ce qui est observé
Split 20/80, permis illimité, transfert atomique, promotion via des relais d’audience.
Ce qui n’est pas établi
Usage prouvé d’Inferno, identité commune avec FomoPeek, montant total dérobé.
Le précédent cité par les enquêteurs aide à comprendre pourquoi le ratio inquiète. Salus avait déjà travaillé sur un faux site Hyperliquid promu par des annonces sponsorisées, après la perte d’environ 550 000 USDC par un utilisateur en août. L’infrastructure avait été rattachée à l’écosystème Inferno. Une enquête sous couverture décrivait une offre complète : scripts malveillants, génération de commandes d’approbation, drainage automatisé, retraits inter-chaînes, échanges de jetons, consolidation des avoirs volés, et surtout un partage de revenus automatique. Des groupes reliés à cette infrastructure ont été associés à environ 52,74 millions de dollars de pertes sur plusieurs incidents.
Inferno apparaît aussi dans un contentieux civil plus ancien. En mai, un investisseur anonyme a assigné une grande plateforme d’échange au sujet d’actifs liés à un vol par phishing de 2024. Le plaignant évoquait environ 55 millions de dollars en DAI disparus après une fausse page de connexion, et désignait Inferno Drainer comme outil de l’attaque. Une partie des fonds aurait ensuite été tracée vers un compte de détail, selon la société Zero Shadow. Ces dossiers ne disent rien de mécanique sur Revenue. Ils montrent seulement que le modèle économique du drainer industrialisé n’est pas théorique, et qu’un split automatique fait partie des arguments de vente de ce marché.
Revenue, présenté comme un pont depuis X Money
Pour comprendre pourquoi des utilisateurs ont pu se trouver face à une demande de signature, il faut regarder ce que le service promettait. Revenue se décrit comme un passage des fonds détenus via X Money vers des crypto-actifs, sans contrôle d’identité de type KYC. Le parcours affiché est simple : se connecter avec un compte X, créer un ordre, envoyer des dollars via X Money vers le compte @RevenuePay, puis recevoir de la crypto sur le portefeuille indiqué.
Les options de versement mises en avant comprennent l’USDC, l’USDT, le SOL et l’ETH. Les ordres iraient de 10 à 20 000 dollars, avec un plafond quotidien annoncé de 20 000 dollars par compte. La commission publiée est de 2 % plus 0,50 dollar. L’authentification X servirait à relier l’ordre à la personne qui effectue le paiement. Le service affirme demander un accès en lecture seule et ne pas conserver les jetons d’accès X des utilisateurs.
Le site précise aussi que Revenue n’appartient pas à X, n’est pas affilié à X Corp. ni à X Payments, et n’est pas approuvé par eux. Cette mention est essentielle. X Money a commencé cette année à déployer des services de paiement auprès des abonnés Premium et Premium+ aux États-Unis : transferts entre personnes, comptes de dépôt, carte de débit Visa. Aucune prise en charge directe des crypto-actifs n’avait été annoncée au moment de ce déploiement. Revenue s’est donc positionné comme un chemin parallèle, indépendant, pour convertir des soldes X Money en jetons détenus dans un portefeuille personnel.
| Élément affiché | Ce que le service indiquait |
|---|---|
| Promesse | Conversion X Money vers crypto, sans KYC |
| Parcours | Connexion X, ordre, paiement vers @RevenuePay, réception wallet |
| Actifs cités | USDC, USDT, SOL, ETH |
| Montants | 10 à 20 000 dollars, plafond quotidien de 20 000 |
| Frais | 2 % + 0,50 dollar |
| Lien avec X | Indépendant, non affilié, non approuvé |
Un pont de ce type attire pour une raison simple : il promet de raccourcir le chemin entre un solde « classique » et un portefeuille auto-hébergé. Moins d’étapes, pas de dossier d’identité, un compte social déjà ouvert. C’est aussi précisément le terrain où la vigilance baisse. L’utilisateur vient pour recevoir des jetons, pas pour accorder un droit de dépense. S’il possède déjà de l’USDG, ou s’il vient d’en recevoir, une demande de signature peut être présentée comme une formalité de réception, de vérification ou de frais. Le contexte commercial rend le geste plausible.
Après la publication de Salus, le site restait accessible et continuait de présenter la conversion. L’accessibilité d’une vitrine ne dit rien de la sécurité des flux. Un nom de domaine vivant, un texte de prévention en bas de page et un compte de paiement affiché peuvent coexister avec des pages, des liens sponsorisés ou des relais qui orientent vers une signature toxique. L’interface que l’on croit officielle n’est pas toujours celle qui demande le permis.
Quelques jours plus tôt, des comptes déjà en trouble
L’alerte sur les approbations n’est pas sortie d’un ciel calme. Le 1er octobre, le projet a indiqué que le contrôle de son compte social avait été pris par une personne liée à sa modération. Les échanges ont été suspendus temporairement. Des avertissements ont circulé au sujet d’une activité menée sous son nom. Sur Telegram, un message initial affirmait que Revenue n’avait pas lancé de jeton et invitait à éviter tout token se réclamant d’un lien officiel. Puis des publications ont promu un jeton REV, brouillant le message.
Ce télescopage est classique dans les affaires de compromission. Un compte repris sert à publier un lien, un contrat, une « opportunité » limitée dans le temps. Les abonnés, habitués à faire confiance au canal, cliquent plus vite. Ici, la contradiction entre « pas de jeton » et « voici REV » était déjà un signal d’incohérence. Elle ne prouve pas que les signatures USDG venaient du même incident, mais elle montre un environnement où l’identité du projet n’était plus un repère stable.
Le site, de son côté, affiche des consignes de prudence : le projet ne contacte pas en premier par message privé, ne demande ni mot de passe, ni phrase de récupération, ni clé privée, et les paiements X Money ne doivent partir vers @RevenuePay qu’après création d’un ordre sur le site. Ces phrases sont justes, et pourtant incomplètes face au cas décrit. Le dernier épisode ne repose pas sur le vol d’une clé. Il repose sur une autorisation de dépense que l’utilisateur a lui-même signée. Une consigne qui ne parle que des seeds laisse un angle mort exactement là où l’attaque se place.
USDG, stablecoins et surface d’attaque
Pourquoi viser l’USDG plutôt qu’un jeton volatile ? Parce qu’un stablecoin se déplace comme du cash numérique. Pas de glissement de prix pendant le drainage, pas de pool illiquide à traverser dans la minute, une revente ou un pont plus simple ensuite. Les attaquants raisonnent en liquidité immédiate. Un portefeuille qui détient du dollar tokenisé est, pour eux, une caisse. L’USDG n’est pas le premier stablecoin pris pour cible ; l’USDC et le DAI ont déjà figuré dans des dossiers comparables. Le choix de l’actif suit le solde des victimes, pas une préférence esthétique.
L’autre raison est technique. Les permis sont particulièrement répandus sur les jetons qui implémentent les extensions prévues pour cela. Un attaquant n’a pas besoin d’inventer un standard. Il réutilise une fonction légitime, avec un bénéficiaire illégitime et un plafond absurde. Le contrat du jeton fait ensuite exactement ce qu’on lui a demandé : honorer une allowance valide. La blockchain n’est pas « piratée ». Elle exécute.
Cette nuance change la conversation avec les victimes. Beaucoup cherchent une faille du protocole ou une compromission du stablecoin lui-même. Ici, le point de rupture décrit est en amont : la signature. Le jeton se comporte comme prévu une fois l’autorisation enregistrée. C’est frustrant, parce que cela renvoie la responsabilité du geste vers l’interface et vers l’utilisateur, alors que l’interface a été conçue pour rendre ce geste banal.
Ce que voit vraiment l’utilisateur au moment de signer
Une demande honnête et une demande toxique peuvent partager la même fenêtre. Le portefeuille affiche un domaine, un résumé, parfois un avertissement si le contrat est inconnu. Le domaine peut être un clone visuel, un sous-domaine crédible, ou une page ouverte depuis une publicité. Le résumé peut dire « permission » sans traduire « illimité ». Sur téléphone, le détail du spender demande un défilement que presque personne ne fait quand le montant attendu est un virement de quelques centaines de dollars.
Les sites malveillants misent sur trois biais. Le premier est l’habitude : signer est devenu le geste d’entrée de la finance décentralisée. Le deuxième est l’urgence : ordre en cours, taux qui expire, file d’attente. Le troisième est la confiance déléguée : un influenceur a partagé le lien, donc la page serait vérifiée. Salus a précisément rapproché la promotion de Revenue d’un modèle fondé sur les KOL, sans établir d’identité commune avec d’autres enseignes. Le canal n’a pas besoin d’être faux pour être dangereux. Un relais sincère peut amplifier un lien qu’il n’a pas audité.
Il faut aussi distinguer la connexion d’un portefeuille et l’approbation d’un jeton. Se connecter révèle en général une adresse publique. Approuver donne un droit de mouvement. Les interfaces mélangent les deux dans un tunnel unique, si bien que l’utilisateur range tout dans la case « j’ai connecté mon wallet ». Le jour où le solde bouge, il jurera n’avoir rien autorisé. Techniquement, il a autorisé un spender. Humainement, il a cru confirmer une session.
Une affaire en couches, pas un verdict unique
Trois récits se superposent et ne doivent pas être fondus. Le premier est opérationnel : des signatures de permis USDG ont servi à créer une allowance illimitée, suivie d’un transfert dans la même transaction, avec un split 20/80. Le deuxième est commercial : un service indépendant proposait de convertir des paiements X Money en crypto, avec des frais, des plafonds et une connexion via compte X. Le troisième est contextuel : des comptes sociaux en difficulté, une suspension temporaire des échanges, des messages contradictoires sur un éventuel jeton REV.
Fusionner les trois produit une histoire trop nette, du genre « le pont était le drainer ». Les éléments publics ne vont pas jusque-là. Ils montrent un service autour duquel des approbations malveillantes ont été signalées, des méthodes de promotion qui ressemblent à d’autres campagnes, et un partage de fonds qui ressemble à un modèle connu. La prudence de Salus, qui refuse d’affirmer l’usage d’Inferno ou l’identité avec FomoPeek, mérite d’être conservée. Une alerte utile n’a pas besoin d’un coupable unique pour protéger les portefeuilles encore exposés.
Comment lire une allowance avant qu’elle ne parte
Le réflexe le plus rentable n’est pas d’apprendre le bytecode. C’est de traiter toute demande de signature comme un paiement, même quand aucun montant n’apparaît en gros. Avant de valider, quatre questions suffisent. Qui est le bénéficiaire du droit ? Sur quel jeton ? Pour quel plafond ? Cette action est-elle nécessaire pour recevoir des fonds ? Recevoir un virement ne demande presque jamais d’autoriser un tiers à dépenser. Si la page insiste, le scénario est déjà suspect.
Le plafond mérite une obsession particulière. Une allowance limitée au montant exact d’un échange est déjà un risque, mais un risque borné. Une allowance illimitée reste active après l’opération, parfois des mois, jusqu’à révocation. Dans le cas décrit, la question du « plus tard » ne se pose même pas : le transfert suit dans la même transaction. Cela ne rend pas les allowances dormantes inoffensives. Un portefeuille peut cumuler des dizaines de permissions oubliées, chacune étant une porte encore ouverte.
- Lire le spender, pas seulement le nom du site.
- Refuser tout plafond illimité sur un stablecoin.
- Séparer le portefeuille qui reçoit et celui qui détient l’épargne.
- Révoquer les allowances inutilisées, sans signer une nouvelle demande obscure pour le faire.
- Méfiance redoublée après une annonce de compte compromis.
La séparation des portefeuilles est le conseil le moins spectaculaire et le plus efficace. Un wallet « chaud » reçoit les petits montants, interagit avec des sites nouveaux, encaisse un pont. Un wallet « froid » ou simplement inactif ne se connecte jamais à ces pages. Si une signature toxique part du premier, le second reste intact. Cette hygiène ne répare pas un vol déjà exécuté. Elle borne le prochain.
Le rôle des influenceurs et des publicités
Les campagnes de drainage modernes ne vivent pas seulement de faux mails. Elles achètent de l’attention. Annonces sponsorisées, fils de comptes suivis, messages d’affiliés rémunérés au volume. Le dossier du faux site Hyperliquid, avec ses annonces et ses 550 000 USDC, illustre la première voie. Le rapprochement avec un modèle à base de KOL illustre la seconde. Dans les deux cas, la victime n’arrive pas par hasard : elle a été dirigée.
Un créateur de contenu n’a pas besoin d’être complice pour devenir un vecteur. Il lui suffit de relayer un lien « partenaire » sans tester le tunnel jusqu’à la signature. À l’inverse, certains programmes d’affiliation sont conçus pour que le relais sache très bien ce qu’il vend : une commission automatique sur les fonds captés. Le split 20/80 observé ici est compatible avec cette seconde logique, sans la démontrer. C’est pourquoi le détail du partage intéresse autant les enquêteurs que le nom commercial affiché en haut de page.
Pour le lecteur, la conséquence pratique est simple. Un lien partagé par un compte connu n’est pas un audit. Un domaine qui ressemble au service annoncé n’est pas le service. Après une alerte de compromission, tout lien publié dans les heures suivantes devrait être considéré comme non fiable, y compris s’il reprend le ton habituel de l’équipe. Les pirates de comptes sociaux imitent très bien le style, les émojis et les horaires de publication.
Ce que la suspension des échanges ne règle pas
Revenue a temporairement suspendu les swaps au moment des troubles de compte, début octobre. Une suspension peut couper un tunnel officiel. Elle ne retire pas les allowances déjà signées, ne supprime pas les clones, et ne ramène pas les jetons partis via transferFrom. Une fois la transaction confirmée, le réseau n’a pas de bouton retour. Les adresses de destination peuvent brasser, ponter, fragmenter. Le split initial n’est souvent que la première couture.
C’est aussi pourquoi le discours « nous ne demanderons jamais votre seed » est à la fois vrai et insuffisant. Il protège contre une famille d’arnaques. Il ne protège pas contre la famille qui s’en passe. Les consignes utiles, dans ce dossier, ajouteraient une ligne explicite : ne signez aucun permis de dépense pour recevoir un paiement, et méfiez-vous de toute allowance illimitée sur un stablecoin, même proposée par une page qui porte le nom du service.
Les utilisateurs qui ont déjà signé sans constater de mouvement ne sont pas forcément à l’abri. Une signature peut être soumise plus tard, tant qu’elle reste valide selon les paramètres du permis, notamment le nonce et la date d’expiration. Si l’interface ne montrait pas d’échéance, partir du principe que le droit est encore exercible est la position la plus sûre. La révocation d’une allowance déjà enregistrée, via un outil connu et une transaction que l’on comprend, reste alors le geste de clôture.
X Money, promesses tierces et zone grise
Le déploiement de services de paiement au sein de l’écosystème X a créé un appel d’air. Dès qu’un solde en dollars devient mobile entre utilisateurs, des intermédiaires proposent de le transformer en autre chose : crypto, cartes, paris, placements. Certains seront des prestataires identifiables. D’autres seront des pages. L’absence de soutien officiel, clairement indiquée par Revenue lui-même, devrait normalement freiner. En pratique, elle se noie dans le marketing. « Non affilié » est une phrase juridique. « Retirez votre solde en USDT » est une phrase commerciale. La seconde voyage plus vite.
L’argument sans KYC ajoute une autre tension. Il rassure ceux qui ne veulent pas transmettre de pièce d’identité à un petit site, et il rassure aussi ceux qui construisent un tunnel difficile à relier à une personne. Un service peut être sincèrement opposé à la collecte de documents et rester un mauvais endroit pour signer un permis. L’absence de dossier client n’est ni une preuve de malveillance ni une preuve de sérieux. Elle dit seulement que le recours ultérieur sera plus mince : moins de traces, moins de support, moins de levier.
Les plafonds annoncés, 20 000 dollars par ordre et par jour, cadrent une clientèle de détail, pas des baleines institutionnelles. C’est cohérent avec un modèle de volume et de commissions à 2 % plus un fixe. C’est aussi cohérent avec des campagnes de phishing qui préfèrent beaucoup de portefeuilles moyens à un seul coffre très surveillé. Le préjudice unitaire peut sembler « petit » dans les fils publics, tout en devenant lourd une fois additionné. L’absence de total publié laisse cette addition en suspens.
Comparer sans amalgamer : Inferno, FomoPeek, Revenue
Inferno désigne, dans les dossiers cités, une offre outillée : génération d’approbations, drainage, swaps, retraits, consolidation, commission automatique. Les pertes associées par les enquêteurs se comptent en dizaines de millions sur plusieurs incidents, et un contentieux évoque un cas DAI d’environ 55 millions. FomoPeek est mentionné pour une méthode d’acquisition par influenceurs. Revenue est le nom commercial autour duquel Salus a observé des permis USDG malveillants et un split 20/80.
Mettre ces trois noms dans la même phrase est tentant, et c’est précisément le glissement à éviter. La ressemblance d’un modèle économique n’est pas une identité d’infrastructure. La ressemblance d’une méthode marketing n’est pas une identité d’opérateurs. Un lecteur pressé retiendra « c’est Inferno ». Un lecteur utile retiendra « le split ressemble à un drainer commercial, la preuve d’infrastructure n’est pas là, donc je révoque et je cesse de signer ». La seconde phrase protège. La première peut devenir fausse sans effort.
Un ratio de commission est un indice de marché. Ce n’est pas une signature cryptographique de l’auteur.
Cette distinction a aussi une conséquence éditoriale. Annoncer qu’un service « est » un drainer connu, sans l’établissement technique revendiqué par les analystes eux-mêmes, expose à déformer l’alerte. Décrire le mécanisme, les adresses de ventilation, le contexte de comptes compromis et les limites de l’attribution reste plus solide, et plus utile à qui doit décider quoi faire de son USDG ce soir.
Après le vol : ce qui reste possible, et ce qui ne l’est plus
Une transaction confirmée ne s’annule pas par un ticket de support. Les pistes réalistes sont ailleurs : documenter le hash, les adresses de destination, le spender, l’heure, le jeton. Signaler aux plateformes où les fonds pourraient tenter d’atterrir. Révoquer toute allowance restante sur d’autres actifs du même portefeuille, car un script qui a obtenu un permis USDG a pu en solliciter d’autres dans le même tunnel. Déplacer ce qui reste vers une adresse neuve, dont la seed n’a jamais touché la page en cause.
Le déplacement vers une adresse neuve suppose une précaution : ne pas réutiliser une phrase déjà saisie quelque part, et ne pas valider une « aide au sauvetage » proposée en message privé dans les minutes qui suivent. Les récupérations miracles sont une seconde industrie, souvent plus rentable que la première, parce que la victime est déjà en alerte et prête à signer encore. Le bon réflexe après un drainage est l’ennui : exports, révocation via un outil habituel, silence envers les inconnus qui promettent de « renverser » la transaction.
Les poursuites civiles existent, le dossier DAI évoqué plus haut le montre, mais elles visent en général des points de passage identifiables, pas l’adresse anonyme qui a reçu 80 % à la première minute. Elles prennent du temps, exigent des traces, et ne remplacent pas la prévention. Pour un préjudice de détail, le coût d’une action dépasse souvent le solde perdu. D’où l’importance du plafond mental : ne jamais laisser sur un portefeuille connecté plus que ce que l’on accepterait de voir partir sur une signature mal lue.
Une grille simple pour les prochains ponts
Les ponts entre monnaie de plateforme et crypto ne vont pas disparaître. Le besoin est réel, l’offre sera donc renouvelée sous d’autres noms. Une grille courte évite de réapprendre la leçon à chaque enseigne. Le service est-il distinct de la plateforme de paiement, et le dit-il clairement ? Le parcours de réception exige-t-il une signature de dépense ? Les frais et plafonds sont-ils cohérents avec un simple transfert ? Le compte social a-t-il connu une compromission récente ? Des jetons « officiels » apparaissent-ils alors que le projet dit ne pas en avoir ?
Aucune de ces questions ne remplace la lecture du spender. Elles servent à décider si l’on ouvre même la page. Si deux réponses sentent le trouble, le portefeuille d’épargne ne se connecte pas. On peut toujours tester avec une adresse vide, qui ne détient aucun stablecoin et n’a aucune allowance historique. Une page qui réclame une signature à une adresse vide est déjà en train de montrer son jeu.
Test à froid
Avant tout montant réel : adresse neuve, solde nul, aucun jeton. Si la page demande déjà un permis de dépense, on ferme. Un virement entrant n’a pas besoin de votre autorisation de sortie.
Ce test ne coûte qu’un peu de frais, parfois rien si l’on refuse de signer. Il est plus parlant qu’un avis sur un forum ou qu’un fil enthousiaste. Les interfaces de drainage sont souvent soignées précisément parce que le modèle as a service industrialise le design. Un beau site n’est pas un signal de confiance. Un site qui veut un droit illimité sur un dollar tokenisé, avant même d’avoir envoyé quoi que ce soit, est un signal d’arrêt.
Ce que les équipes produit pourraient changer
Une partie du fardeau repose sur les portefeuilles eux-mêmes. Afficher « illimité » en langage clair, nommer le jeton, montrer l’adresse du spender en entier, et séparer visuellement une connexion d’une allowance réduirait les signatures aveugles. Certains logiciels le font déjà, d’autres résument trop. Une simulation du solde après signature, du type « cette autorisation permet de transférer jusqu’à votre solde USDG », parlerait mieux qu’un entier de 78 chiffres.
Du côté des services de conversion, la prévention pourrait cesser de s’arrêter à la seed phrase. Une page dédiée aux permis, avec un exemple de demande légitime et un exemple de demande abusive, vaudrait mieux qu’un bandeau générique. Publier l’adresse exacte de réception, les domaines officiels, et une procédure de gel de communication après compromission limiterait l’usage des comptes repris. Rien de tout cela n’empêche un clone. Tout cela réduit la fenêtre où le clone est crédible.
Les plateformes qui hébergent les publicités et les comptes influents ont aussi un levier, déjà illustré par les annonces sponsorisées du faux site Hyperliquid. Un domaine tout neuf qui promet une conversion sans identité et qui renvoie vers une signature n’est pas un annonceur comme un autre. Le coût de laisser passer ces campagnes se mesure ensuite en stablecoins, pas en clics.
Chronologie utile pour s’y retrouver
Remettre les jours dans l’ordre évite de mélanger les alertes. Autour du 1er octobre 2026, Revenue signale une prise de contrôle de son compte social par une personne liée à la modération, suspend temporairement les échanges et met en garde contre l’activité menée sous son nom. Le canal Telegram dit d’abord qu’aucun jeton n’a été lancé. Des posts promeuvent ensuite un REV, d’où des messages contradictoires. Le 4 octobre, Salus décrit les permis USDG malveillants, le couple approbation-transfert dans une même transaction, et le split 20/80. Entre les deux, le site continuait de présenter le parcours X Money vers crypto.
Cette chronologie n’établit pas qu’un seul auteur a fait les deux épisodes. Elle établit qu’un utilisateur actif sur cette période a traversé un environnement informationnel instable : compte peut-être repris, jeton peut-être fantôme, puis alerte sur des signatures. Dans un tel intervalle, la bonne position par défaut est de ne rien signer et de ne rien envoyer, jusqu’à une communication vérifiable hors des canaux qui viennent d’être contestés.
Les enquêteurs n’ont pas publié, dans les éléments disponibles, de total de pertes lié spécifiquement à ces transactions Revenue. Il faut donc résister aux bilans ronds qui circulent parfois par imitation d’autres dossiers. Les 52,74 millions, les 55 millions de DAI, les 550 000 USDC et le million de juillet appartiennent à d’autres affaires, citées pour éclairer le modèle, pas pour chiffrer celle-ci. Les confondre serait fabriquer une ampleur que les sources ne donnent pas.
Pourquoi l’attaque reste difficile à « voir venir »
Le phishing de seed phrase a un visage connu : un faux support, une urgence, vingt-quatre mots à recopier. Le phishing de permis a le visage du quotidien crypto. Il emprunte le geste que les applications légitimes demandent dix fois par semaine. Il peut même être techniquement correct : la signature est valide, le contrat du jeton l’accepte, le transfert respecte l’allowance. Les outils qui cherchent des « transactions bizarres » peuvent rater une opération qui ressemble à un usage normal d’un standard normal.
D’où l’intérêt du critère de simultanéité relevé par Salus. Une approbation immédiatement suivie d’un transferFrom vers des adresses fraîches, avec ventilation fixe, ne ressemble pas à un utilisateur qui autorise un protocole pour échanger plus tard. Elle ressemble à un script. Les particuliers ne font pas de split 20/80 sur leur propre stablecoin. Ce motif, une fois connu, peut alimenter des alertes. Il arrive toutefois après le bloc, donc après le préjudice. La détection on-chain est un filet, pas un gilet.
Rester lucide sur cette limite évite la fausse sécurité des « portefeuilles surveillés ». Une alerte qui sonne au moment où les fonds bougent confirme le vol. Elle ne le empêche que si l’allowance était dormante et que quelqu’un révoque entre-temps. Dans le schéma atomique, cette entre-temps n’existe pas. La décision utile est donc antérieure : ne pas produire la signature.
Un langage plus clair pour en parler autour de soi
Beaucoup de victimes ont du mal à expliquer ce qui s’est passé, y compris à elles-mêmes. « On m’a piraté » est trop large. « J’ai signé un droit de dépense illimité sur mon USDG, et ce droit a été utilisé tout de suite » est précis. Cette phrase aide le proche qui veut vérifier son propre portefeuille, et elle aide un support à orienter vers la révocation plutôt que vers un changement de mot de passe inutile. Le mot de passe du compte social et la seed du wallet sont d’autres sujets. Ici, le sujet est l’allowance.
Il est également sain de dire ce que l’on ne sait pas. On ne sait pas, sur la base publique, combien de portefeuilles ont été touchés ni pour quel montant cumulé. On ne sait pas si l’infrastructure était celle d’un drainer déjà nommé. On sait comment le geste technique a été décrit, comment les fonds ont été ventilés, et dans quel contexte commercial les utilisateurs se trouvaient. Ce périmètre suffit pour agir. Il ne suffit pas pour conclure un procès d’intention.
Les semaines qui suivent une alerte de ce type voient souvent deux excès. Le premier minimise : « encore un utilisateur qui a cliqué n’importe où ». Le second maximalise : « tout le secteur des ponts est un drainer ». Les deux ratent la cible. Le geste était trompeur par conception, donc le blâme moral exclusif est paresseux. Et des conversions légitimes existent, donc l’amalgame est paresseux aussi. La cible, c’est la signature illimitée obtenue sous un prétexte de service.
Check-list avant toute conversion annoncée
Avant d’envoyer des dollars vers un compte de paiement ou de connecter un portefeuille, le parcours peut tenir sur une liste courte. Elle ne remplace pas le jugement, elle empêche l’oubli au moment où l’interface pousse à aller vite.
- Vérifier que le service se déclare indépendant de la plateforme de paiement, et le traiter comme tel.
- N’envoyer des fonds qu’après un ordre créé soi-même, vers le compte exactement annoncé.
- Ignorer les messages privés, même s’ils reprennent le nom du projet.
- Refuser toute demande de phrase secrète, et aussi toute demande de permis pour « recevoir ».
- Lire le jeton, le spender et le plafond avant de signer.
- Utiliser une adresse de réception qui ne contient pas l’épargne.
- En cas de compte social annoncé comme compromis, tout geler jusqu’à un canal de confirmation distinct.
Cette liste aurait été pertinente dès le 1er octobre, avant même le signalement du 4. Une compromission de compte est déjà une raison de ne plus suivre les liens du canal. L’alerte sur les permis est une raison supplémentaire de passer en revue les allowances USDG, y compris pour celles et ceux qui pensent n’avoir « rien validé d’important ». La mémoire d’un clic est mauvaise. L’historique d’approbation l’est moins.
Ce que cette alerte dit du marché des drainers
Au-delà du nom Revenue, le dossier confirme une maturité désagréable. Les kits ne se contentent plus de voler une seed sur une fausse page de wallet. Ils intègrent la génération de permis, l’exécution atomique, le partage de commission, le swap et le retrait inter-chaînes. L’offre se vend comme un logiciel, avec des arguments de produit : automatisation, tableaux de bord, affiliation. Le crime prend la forme d’un abonnement. C’est inconfortable, parce que cela explique la récurrence des schémas même quand une enseigne est dénoncée.
La conséquence pour le public est une rotation des marques. Le script reste, la vitrine change. Un ratio 20/80 peut donc réapparaître sous un autre nom la semaine suivante, avec un autre stablecoin et un autre prétexte : faux claim, fausse place de marché, faux pont, faux support. Reconnaître la forme, plutôt que mémoriser une liste noire de domaines, reste la compétence durable. La liste noire est toujours en retard d’un clone.
Reconnaître la forme, c’est reconnaître ceci : une demande de droit de dépense qui n’est pas exigée par l’action annoncée, un plafond qui dépasse largement le besoin, une exécution qui ne laisse pas de délai, une ventilation qui ressemble à une commission. Quatre traits. Ils ne désignent pas un coupable. Ils désignent un moment où il faut fermer la fenêtre.
Garder la mesure, garder les réflexes
L’alerte Salus du 4 octobre 2026 décrit un enchaînement net : signatures de permis, allowance illimitée sur l’USDG, transferFrom dans la même transaction, puis 20 % et 80 % vers deux adresses. Elle situe ces faits dans l’orbite de Revenue, service qui se présentait comme un pont indépendant depuis X Money vers l’USDC, l’USDT, le SOL ou l’ETH, avec des frais de 2 % plus 0,50 dollar et des plafonds de 20 000 dollars. Elle note une ressemblance avec le partage de revenus d’Inferno et avec une acquisition façon FomoPeek, sans conclure à une infrastructure ou à des opérateurs communs. Quelques jours plus tôt, le projet avait déjà signalé une compromission de compte et suspendu les échanges, sur fond de messages contradictoires autour d’un jeton.
Aucun de ces éléments ne demande d’attendre un bilan chiffré pour agir. Si une signature a été donnée, la révocation et le transfert du reliquat vers une adresse neuve passent avant le débat d’attribution. Si aucune signature n’a été donnée, le dossier sert de rappel : recevoir des fonds n’exige pas d’autoriser leur départ, un compte social repris n’est plus une source, et un stablecoin sous allowance illimitée est un solde déjà à moitié dehors. Le reste, l’identité finale derrière le split, pourra être précisé par les traces. Le portefeuille, lui, n’a pas le temps d’attendre le dernier rapport.









