En date d'octobre 2026, vous vérifiez une délégation EIP-7702 en ouvrant votre adresse sur un explorateur de blocs comme Etherscan et en lisant le champ « Delegated Address » : « Null » signifie qu'aucune délégation n'est active, un contrat étiqueté provenant d'un wallet que vous avez sciemment mis à niveau est normal, et un contrat inconnu doit être révoqué. Si votre clé est sûre, révoquez en envoyant, depuis un wallet qui le permet, une transaction de type 0x04 qui délègue l'adresse à l'adresse zéro, puis vérifiez que le champ affiche de nouveau « Null ». Si des dépôts disparaissent quelques secondes après leur arrivée, partez du principe que votre clé privée ou votre phrase de récupération a fuité, ou que vous avez signé une délégation malveillante : considérez l'adresse comme brûlée et déplacez ce qu'il reste vers une nouvelle phrase de récupération, car révoquer ne suffit pas si la clé a fuité et que l'attaquant peut déléguer à nouveau.
Qu'est-ce qu'une délégation EIP-7702, et pourquoi votre adresse pourrait-elle en avoir une ?
Une délégation EIP-7702 est un réglage qui fait exécuter à une adresse ordinaire issue d'une phrase de récupération (un EOA) le code d'un smart contract. EIP-7702 a été livré avec la mise à niveau Pectra d'Ethereum, activée sur le mainnet le 7 mai 2025 à 10:05 UTC (epoch 364032), selon ethereum.org. Vous signez une autorisation, elle est transportée par un nouveau type de transaction, 0x04 (la transaction set-code), et le code du compte devient 0xef0100 suivi de l'adresse du contrat sur 20 octets (23 octets au total), d'après la spécification EIP-7702.
Une délégation est persistante : la documentation de Linea indique qu'elle reste active jusqu'à ce que vous la changiez. Elle est propre à chaque chaîne, sauf si l'autorisation a été signée avec le chain ID 0 : la Security Alliance (SEAL) avertit qu'une telle autorisation peut être rejouée sur d'autres réseaux. Vérifiez donc chaque réseau EVM que vous utilisez.
Une délégation légitime provient généralement d'une mise à niveau « passer au compte intelligent » que vous avez acceptée dans votre propre wallet ; une délégation malveillante provient d'une autorisation de phishing que vous avez signée ou d'un attaquant qui détient votre clé. Chaque autorisation exige la signature de la clé du compte : une délégation inconnue que vous n'avez jamais signée laisse donc penser que la clé est compromise. Consultez notre explication d'EIP-7702 pour le fonctionnement détaillé.
Comment vérifier si votre adresse a une délégation ?
Vous vérifiez en lisant le champ « Delegated Address » sur la page de votre adresse dans un explorateur de blocs. Suivez ces étapes :
- Copiez votre adresse depuis votre wallet.
- Saisissez vous-même l'URL de l'explorateur officiel du réseau (Etherscan pour Ethereum) et ne cliquez jamais sur des liens d'explorateur reçus par message privé ou dans des publicités. Consultez comment lire un explorateur de blocs.
- Repérez « Delegated Address » dans la vue d'ensemble. La base de connaissances d'Etherscan (13 juin 2025) indique que le champ affiche « Null » une fois la délégation annulée, ce qui signifie qu'aucune délégation n'est active.
- Répétez l'opération sur l'explorateur officiel de chaque réseau EVM. D'autres explorateurs peuvent nommer le champ différemment ou l'omettre : vérifiez alors le code du compte ou l'onglet Delegations plus bas.
Revoke.cash propose une seconde vue en lecture seule : un onglet Delegations sur sa page de compte. Évitez les sites de « vérification de délégation » issus de publicités : lire une délégation ne nécessite jamais votre phrase de récupération ni une signature.
Que signifie le résultat ?
Le résultat de l'explorateur correspond à l'un de ces cinq cas.
| Ce que vous voyez sur l'explorateur | Ce que cela signifie en général | Ce qu'il faut faire |
|---|---|---|
| « Null » | Aucune délégation active sur ce réseau (l'état que décrit la base de connaissances d'Etherscan après une annulation) | Rien à révoquer ; vérifiez vos autres réseaux |
| Un contrat étiqueté provenant de votre propre wallet, que vous avez activé (Etherscan étiquette celui de MetaMask « MetaMask: EIP-7702 Delegator ») | Mise à niveau attendue vers un compte intelligent | Conservez-la, ou annulez-la dans ce wallet |
| Un contrat inconnu que vous ne vous souvenez pas d'avoir activé | Suspect | Si votre clé est sûre, révoquez maintenant |
| Un contrat portant une étiquette de phishing ou d'arnaque | Partez du principe que le compte est compromis | Déplacez les actifs vers une nouvelle phrase de récupération |
| N'importe quelle délégation, et des fonds qui partent en quelques secondes | Clé qui a fuité (ou délégation de phishing signée) plus un sweeper | Voir la section sur le sweeper ; révoquer seul ne protège pas une clé qui a fuité |
Comment révoquer une délégation EIP-7702 si votre clé est sûre ?
Vous révoquez en signant une nouvelle autorisation qui fait pointer votre adresse vers l'adresse zéro (0x000...000), ce qui, selon la spécification EIP-7702, efface le code du compte et le ramène à un EOA normal. Cela exige la signature de votre clé et coûte du gas sur ce réseau.
- Ouvrez un wallet qui prend en charge les transactions de type 0x04 et vous permet de modifier ou d'effacer la délégation. MetaMask documente un parcours d'annulation pour son propre Smart Account : menu du compte, Account details, Smart account, désactivez le réseau, puis confirmez et payez les frais de réseau (extension et mobile).
- Répétez l'opération sur chaque réseau où une délégation existe.
- Vérifiez de nouveau l'explorateur : « Delegated Address » doit afficher « Null ».
Une réserve : le centre d'aide de MetaMask indique qu'il ne prend en charge les fonctionnalités de compte intelligent que pour son propre contrat, et Curvegrid (13 février 2026) rapporte que la révocation de délégations arbitraires varie selon le wallet. La documentation de MetaMask ne dit pas que son parcours d'annulation efface une délégation vers un contrat tiers : ne le supposez donc pas. Si votre wallet ne peut pas envoyer une autorisation vers l'adresse zéro, considérez l'adresse comme retirée et déplacez vos actifs vers une nouvelle adresse issue d'une nouvelle phrase de récupération.
Pourquoi les dépôts disparaissent-ils quelques secondes après leur arrivée ?
Les dépôts disparaissent aussitôt parce que quelque chose, souvent un contrat sweeper auquel votre adresse a été déléguée, transfère tout ce qui arrive, ce qui signifie généralement que votre clé privée ou votre phrase de récupération est compromise, ou que vous avez signé une délégation malveillante. Revoke.cash affirme qu'une délégation sweeper n'est possible que si la phrase de récupération est déjà compromise, mais les recherches sur le phishing montrent que des utilisateurs peuvent aussi être piégés pour signer une autorisation malveillante. Dans les deux cas, cessez d'alimenter l'adresse. Cointelegraph a rapporté le 2 septembre 2025 que des détenteurs du jeton WLFI dont les clés avaient fuité ont découvert des délégations malveillantes implantées à l'avance, qui prenaient le gas qu'ils déposaient, selon Yu Xian, fondateur de SlowMist.
- Cessez d'envoyer du gas à cette adresse ; un sweeper ou un bot qui surveille la clé peut le prendre.
- Créez un nouveau wallet avec une nouvelle phrase de récupération sur un appareil sain.
- Vérifiez d'abord l'explorateur de chaque chaîne pour y repérer une délégation. Déplacez d'abord les actifs natifs, car le gas que vous ajoutez pour d'autres transferts peut être pris, et envisagez un transfert avec gas sponsorisé ou groupé confié à un intervenant expérimenté.
- Suivez notre liste de contrôle de la première heure après le vidage d'un wallet.
Si la clé a fuité, révoquer ne règle rien, car l'attaquant détient la même clé et peut déléguer à nouveau ou transférer les fonds juste après votre révocation. Si vous avez seulement signé une délégation de phishing et que la clé est sûre, révoquer la supprime, mais vous ne pouvez pas facilement distinguer les deux cas : considérez donc l'adresse comme brûlée. Traitez les offres de « sauvetage » reçues par message privé comme des arnaques.
Révoquer des approbations de tokens, ou utiliser revoke.cash, supprime-t-il une délégation ?
Non. Une approbation de tokens est une permission stockée sur chaque contrat de jeton, tandis qu'une délégation est du code rattaché à votre propre compte : chaque couche est donc distincte. Consultez comment révoquer des approbations de tokens pour ce volet.
Revoke.cash affiche les délégations mais ne peut pas les révoquer. Un contrat délégué malveillant peut être écrit pour déplacer n'importe quel actif du compte, y compris l'ETH natif, sans aucune approbation de tokens : cela peut donc être pire qu'une seule approbation illimitée, et des kits de phishing comme les wallet drainers peuvent aussi demander de telles autorisations.
Comment éviter dès le départ une délégation malveillante ?
N'acceptez une mise à niveau vers un compte intelligent que si elle apparaît dans votre propre application de wallet. MetaMask a déclaré en mai 2025 qu'il n'invite les utilisateurs à basculer qu'à l'intérieur du wallet lui-même, et qu'un e-mail ou un lien vous demandant de « mettre à niveau » est une arnaque de phishing (rapporté par DeFiHackLabs, 26 mai 2025).
- Considérez comme suspecte toute demande de signature qui mentionne autorisation, délégation, set code ou chain ID 0.
- Ne déléguez qu'à des contrats connus et audités, selon SEAL.
- Gardez vos avoirs de long terme sur une adresse que vous n'utilisez jamais pour signer avec des dApps ; revoke.cash suggère de n'activer 7702 que sur des adresses hot du quotidien.
Ce chiffre décrit l'activité du début de l'ère post-Pectra, pas la part d'aujourd'hui. Wintermute a déclaré fin mai 2025 que plus de 97 % des délégations étaient liées à des arnaques (cité par la base de connaissances d'Etherscan, 13 juin 2025).
Quel rapport entre WATS Wallet et EIP-7702 ?
WATS Wallet est un wallet non-custodial (extension Chrome et application iOS/Android) où vous détenez vos propres clés et votre phrase de récupération : les règles de cette page s'appliquent donc aussi aux utilisateurs de WATS. WATS ne détient jamais aucune clé, et si une phrase de récupération fuite, aucun wallet ne peut l'annuler : la solution est une nouvelle phrase de récupération.
Sur les réseaux EVM, WATS Wallet facture chaque action en ATS via un paymaster ERC-4337, le montant étant prélevé sur un seul solde ATS sur BNB Chain, un mécanisme d'abstraction de compte différent d'EIP-7702. Consultez ce qu'est ERC-4337 et notre explication d'EIP-7702 pour la différence, ainsi que le fonctionnement des frais ATS : ils suivent le coût réel du réseau en direct et ne constituent pas une réduction.
Foire aux questions
Revoke.cash peut-il supprimer une délégation EIP-7702 ?
Non. Revoke.cash liste les délégations dans un onglet Delegations de votre page de compte, mais sa propre page pédagogique indique que vous ne pouvez pas les y révoquer, car la plupart des wallets ne laissent pas des dApps externes les définir ou les effacer. Révoquez depuis un wallet qui prend en charge les transactions de type 0x04 en déléguant à l'adresse zéro, puis vérifiez de nouveau l'explorateur.
Dois-je accepter une invitation à « passer au compte intelligent » dans mon wallet ?
Seulement si elle apparaît dans votre propre application de wallet officielle et que vous comprenez ce que vous y gagnez, comme le regroupement de transactions. Ne signez jamais une délégation ou une autorisation demandée via un site web, un e-mail ou un message privé ; la Security Alliance qualifie cela de phishing. Une mise à niveau légitime dans le wallet peut être annulée plus tard (MetaMask le documente pour son propre Smart Account, et cela coûte du gas), et une adresse qui contient des économies de long terme est mieux laissée en simple EOA.
Si je révoque la délégation, le sweeper cessera-t-il de voler mes dépôts ?
Pas si votre clé a fuité. Une délégation sweeper existe généralement parce qu'un attaquant détient déjà votre clé privée ou votre phrase de récupération : il peut donc déléguer à nouveau ou transférer les fonds juste après votre révocation. Si vous avez au contraire signé une délégation malveillante et que la clé est sûre, révoquer la supprime, mais vous ne pouvez pas facilement distinguer les deux cas : cessez donc d'envoyer du gas, déplacez ce que vous pouvez vers une nouvelle phrase de récupération sur un appareil sain et considérez l'ancienne adresse comme brûlée. Ignorez les offres de « sauvetage » payantes reçues par message privé.

