Permit Malveillant ERC-20 : Le Scam Silencieux Qui Vide Votre Wallet Sans Transaction
En 2026, plus de 500 millions de dollars ont été volés en crypto via une seule technique : le permit malveillant ERC-20. Cette arnaque est particulièrement redoutable parce qu'elle ne laisse aucune trace visible on-chain au moment où vous signez — juste une signature discrète qui autorise un attaquant à vider votre wallet quand il veut.
Ce guide explique ce qu'est un permit malveillant, pourquoi c'est le scam préféré des drainers en 2026, et surtout comment vous protéger.
Qu'est-ce qu'un Permit ERC-20 ?
Le permit est une extension du standard ERC-20 introduite en 2020 (EIP-2612). Elle permet à un utilisateur de donner l'autorisation à un smart contract de dépenser ses tokens sans avoir à envoyer une transaction on-chain.
Traduit en clair : au lieu de faire une transaction "Approve" classique qui coûte du gas, vous signez juste un message avec votre wallet. Ce message est ensuite soumis on-chain par le contrat lui-même.
Avantages légitimes :
- ✅ Économie de gas (une seule transaction au lieu de deux)
- ✅ Meilleure UX (l'utilisateur signe une fois, tout se passe)
- ✅ Utilisé par Uniswap, 1inch, DEX aggregators
Le problème : cette signature est invisible pour la plupart des wallets. Vous cliquez "Signer" pensant vous connecter à un site — et vous venez d'autoriser l'attaquant à drainer 100 000 USDC.
Comment Fonctionne le Scam en 5 Étapes
Étape 1 — L'appât
Vous cliquez sur une pub Google ou un lien Discord vers un faux Uniswap, un faux airdrop crypto, ou un faux site NFT. Le site a l'air 100% légitime — logos officiels, design pro, même URL trompeuse (uniswaap.org au lieu de uniswap.org).
Étape 2 — La demande de connexion
Le site vous propose de "connecter votre wallet". Vous cliquez, MetaMask s'ouvre, vous voyez juste "Signer un message". Rien de suspect en apparence.
Étape 3 — Le message caché
Ce que vous ne voyez pas : le message contient les paramètres d'un permit ERC-20 :
- owner : votre adresse
- spender : l'adresse de l'attaquant
- value : le montant maximum (souvent 115 792 089 237 316 195... = infini)
- deadline : dans 30 jours
- nonce : votre nonce actuel
Vous signez. Rien ne se passe on-chain immédiatement. Vous pensez que rien ne s'est passé.
Étape 4 — L'exploitation
Quelques heures ou jours plus tard, l'attaquant soumet votre signature on-chain via une transaction permit() + transferFrom(). Le smart contract accepte parce que la signature est mathématiquement valide.
Étape 5 — Le vol
Vos USDC, USDT, WETH ou tout autre token ERC-20 sont transférés vers l'adresse de l'attaquant. Vous découvrez la perte en ouvrant votre wallet le lendemain matin.
Aucun recours possible. La transaction est irréversible. Aucun exchange centralisé impliqué.
Permit2 : La Version Aggravée
Permit2 est une extension proposée par Uniswap en 2022 pour standardiser les permits sur tous les tokens ERC-20, même ceux qui n'implémentent pas EIP-2612 nativement.
C'est techniquement génial pour l'UX DeFi — et catastrophique pour la sécurité, parce que :
- Une seule signature Permit2 peut autoriser la dépense de plusieurs tokens en même temps
- La signature reste valide plusieurs jours ou semaines
- La plupart des wallets affichent Permit2 comme un simple "message" sans détail
Résultat : les drainers modernes utilisent Permit2 en priorité parce qu'il rend le vol plus efficace et plus discret.
Comment Détecter un Permit Malveillant
Signal d'alarme #1 : Le format de la signature
Une signature Permit ou Permit2 apparaît toujours dans votre wallet comme un message typé EIP-712 avec cette structure :
Domain: PermitToken ou Permit2
Types:
Permit: [owner, spender, value, nonce, deadline]
...
Message:
owner: 0xVOTRE_ADRESSE
spender: 0xINCONNU ← ÇA, c'est suspect
value: 115792089237316195423570985008687907853269984665640564039457584007913129639935 ← C'est l'infini !
deadline: 1735689600
Signal d'alarme #2 : Le contexte
- Vous venez d'arriver sur un site jamais utilisé auparavant → 🔴
- Le site propose un airdrop gratuit ou un rendement anormal → 🔴
- Le site vous demande de signer avant même de voir le contenu → 🔴
- L'URL a une faute de frappe subtile (uniswaap au lieu d'uniswap) → 🔴
Signal d'alarme #3 : Le spender inconnu
Le champ spender (le contrat qui pourra dépenser vos tokens) doit être un contrat **connu et vérifié**. Si c'est une adresse aléatoire qui n'apparaît pas sur Etherscan comme un contrat vérifié, **c'est un scam.**
Comment Lumina Wallet Vous Protège
Lumina Wallet décode toutes les signatures Permit et Permit2 avant de vous demander de signer. Voici concrètement ce qui se passe :
- Décodage de la signature : Lumina parse le message EIP-712 et identifie s'il s'agit d'un permit
- Vérification du spender : Le contrat destinataire est-il un DEX/protocole connu (Uniswap, 1inch, Aave...) ou une adresse inconnue ?
- Alerte sur le montant : Si le montant est "infini" (2^256 - 1), une alerte critique s'affiche
- Traduction en langage clair : Au lieu d'un blob hexadécimal, vous voyez : "Vous autorisez [contrat inconnu] à dépenser [tous vos USDC], sans limite, pour les 30 prochains jours"
Résultat : vous voyez exactement ce que vous signez avant de signer. Un permit malveillant devient impossible à valider par erreur.
Que Faire Si Vous Avez Déjà Signé un Permit Malveillant
Étape 1 — Ne paniquez pas, agissez vite
Le permit peut ne pas être encore exploité. Vous avez une fenêtre avant que l'attaquant utilise votre signature.
Étape 2 — Videz les tokens à risque
Transférez immédiatement tous vos tokens ERC-20 vers un nouveau wallet propre. Utilisez un wallet frais avec une nouvelle seed phrase. Ne réutilisez pas le wallet compromis.
Étape 3 — Révoquez les approbations existantes
Allez sur revoke.cash et révoquez toutes les approbations. Note importante : revoke.cash ne peut PAS révoquer une signature Permit off-chain qui n'a pas encore été exploitée. Vous ne pouvez que déplacer les tokens.
Étape 4 — Signalez le site frauduleux
- ScamAdviser
- Google Safe Browsing
- Chainabuse.com
Étape 5 — Abandonnez le wallet compromis
Ne jamais réutiliser un wallet qui a signé un permit malveillant, même si vous n'avez rien perdu. Le nonce de votre signature peut encore être exploité selon le contexte.
Le Consensus des Experts
- Vitalik Buterin (co-fondateur Ethereum) a publiquement mis en garde contre les risques de Permit2 sur X en 2024.
- Chainalysis a identifié le "malicious permit signing" comme la méthode de vol crypto n°1 en 2025, dépassant les approvals ERC-20 classiques.
- PeckShield a documenté plus de 300 attaques par permit malveillant en 2025 seul.
Conclusion : La Signature Invisible Est le Nouveau Danger
L'ère des transactions on-chain visibles est révolue. En 2026, le scam le plus dangereux ne laisse aucune trace visible au moment où vous validez. Une signature off-chain, silencieuse, différée — et votre wallet est vide le lendemain.
Le seul rempart efficace : un wallet qui décode chaque signature en langage clair avant que vous la validiez. C'est exactement ce que fait Lumina Wallet — pour Permit, Permit2, et toutes les signatures EIP-712 malveillantes.
Protégez-vous maintenant :
Télécharger Lumina Wallet sur Google Play | Télécharger sur l'App Store
Prêt à sécuriser vos cryptos ?
Téléchargez Lumina Wallet et prenez le contrôle total de vos actifs numériques en toute sécurité.