Code malveillant — le plus souvent injecté dans une interface web ou hébergé comme telle — qui amène un utilisateur à signer une transaction ou une autorisation transférant ses actifs à un attaquant.
Pourquoi c’est important
Un siphonneur ne casse pas la cryptographie. Il obtient une signature authentique du titulaire du compte en déformant ce qui est signé. C’est le mécanisme derrière les compromissions d’interface telles que l’incident BadgerDAO et la compromission de Ledger Connect Kit.
Ce que vous pouvez vérifier
Un siphonneur ne gagne rien à casser la cryptographie ; il gagne en obtenant une signature valide du titulaire. Le moment décisif est donc l’invite elle-même — ce qui est autorisé, vers quelle adresse, pour quel montant — et la question décisive est de savoir si l’interface qui demande et l’appareil qui affiche disent la même chose.
Où cela est apparu
Dossiers du Registre des incidents qui reposent sur ce point : injection dans l’interface de BadgerDAO, attaque de la chaîne d’approvisionnement de Ledger Connect Kit et vol de fonds d’utilisateurs d’Atomic Wallet.
Pas un conseil. Les définitions servent à comprendre, non à prescrire. Rien ici ne constitue un conseil financier, juridique, fiscal ou de sécurité.