Pour connecter votre wallet à une dApp en toute sécurité, atteignez vous-même le site officiel plutôt que via une publicité ou un lien, cliquez sur le bouton de connexion de la dApp, choisissez votre méthode de connexion (une extension de navigateur ou un QR code WalletConnect), approuvez uniquement la connexion en lecture seule, puis lisez attentivement chaque signature et chaque approbation de token avant de confirmer. Une simple connexion est inoffensive et ne donne au site aucun pouvoir sur vos fonds. Le risque commence au moment où vous signez quelque chose, donc tout l'enjeu est de connaître la différence entre se connecter, signer et approuver, et de ne jamais accorder une approbation que vous ne comprenez pas.
Ce guide explique ce que fait réellement la connexion, les deux principales façons de se connecter, ce qu'est une approbation de token et pourquoi les approbations illimitées sont dangereuses, comment les drainers de wallet et les faux sites de dApp trompent les gens, une checklist numérotée de connexion sûre, et comment révoquer les approbations dont vous ne voulez plus.
Ce que fait réellement la connexion à une dApp
Une dApp, ou application décentralisée, est un site web qui communique avec une blockchain. Les plateformes d'échange, les marchés de prêt, les marketplaces de NFT et les jeux sont tous des dApps. Pour en utiliser une, vous connectez votre wallet, qui est le pont entre le site et la chaîne. Si l'idée d'applications décentralisées est nouvelle pour vous, notre présentation de ce qu'est le Web3 plante le décor, et notre introduction à ce qu'est un wallet crypto explique l'outil qui réalise la connexion.
La chose la plus importante à comprendre est que la connexion se déroule en trois couches très différentes, qui comportent des risques très différents.
1. La connexion en lecture seule
Lorsque vous vous connectez pour la première fois, la dApp apprend simplement l'adresse publique de votre wallet et lit vos soldes sur la chaîne. C'est tout. Elle ne peut déplacer aucun token et ne peut rien signer en votre nom. Une connexion en lecture seule est à peu près aussi sensible que de communiquer à quelqu'un votre numéro de compte : on peut vous rechercher, mais on ne peut pas effectuer de retrait.
2. Signer un message
De nombreuses dApps vous demandent de signer un message pour prouver que vous contrôlez l'adresse, souvent appelé « se connecter avec votre wallet ». Une simple signature de message ne coûte généralement pas de gas et ne déplace pas de fonds. Mais les signatures ne sont pas toutes inoffensives. Certains sites malveillants vous demandent de signer un message off-chain qui est en réalité un permit cédant vos tokens. Le danger, c'est que cela ressemble à une connexion anodine alors que c'est en réalité une autorisation, ce qui explique pourquoi vous devez lire ce que dit une signature.
3. Approuver une transaction ou une autorisation de token
C'est là que de l'argent réel est en jeu. Une signature de transaction exécute réellement quelque chose on-chain : un swap, un transfert, un mint ou une approbation de token. L'approbation de token est celle à surveiller de plus près, et elle mérite sa propre section.
Ce qu'est une approbation de token et pourquoi les illimitées sont risquées
Sur les chaînes EVM comme Ethereum, Arbitrum, Optimism, Polygon et Base, une dApp ne peut pas dépenser vos tokens tant que vous ne lui avez pas d'abord accordé une autorisation. Lorsque vous approuvez un token, vous dites à la chaîne : ce contrat précis est autorisé à déplacer jusqu'à telle quantité de ce token depuis mon wallet. C'est cette permission qui permet à une plateforme d'échange décentralisée de tirer votre USDC dans un swap, par exemple.
Le piège, c'est le montant. De nombreuses dApps demandent par défaut une approbation illimitée, pour que vous n'ayez à approuver qu'une seule fois. Cette commodité est aussi le risque : si ce contrat est ensuite exploité, ou s'il était malveillant depuis le départ, il peut vider la totalité du solde de ce token quand il le souhaite, sans vous redemander. Une approbation illimitée est une permission permanente qui survit à la transaction unique que vous pensiez effectuer.
- Les approbations persistent. Elles n'expirent pas lorsque vous déconnectez votre wallet ou fermez l'onglet. Elles restent actives on-chain jusqu'à ce que vous les révoquiez.
- Illimité veut dire illimité. Un contrat vidé ou compromis avec une autorisation illimitée peut prendre tout ce token, y compris les tokens que vous acquérez plus tard.
- Préférez les montants exacts. Lorsque votre wallet le permet, n'approuvez que le montant que vous êtes sur le point de dépenser. Vous approuverez un peu plus souvent, mais une approbation divulguée ne pourra jamais toucher que ce petit montant.
Les approbations sont un concept EVM. Sur Solana et TON, le modèle de permission diffère, mais le même réflexe s'applique partout : lisez ce que vous autorisez, et n'accordez pas un pouvoir global dont vous n'avez pas besoin. Cette habitude est au cœur des meilleures pratiques de sécurité d'un wallet crypto.
Les deux principales façons de se connecter
Il existe deux chemins que la plupart des gens empruntent, et le bon dépend de si vous êtes sur un ordinateur ou un téléphone.
Extension de navigateur
Sur un ordinateur de bureau, le chemin le plus propre est un wallet qui vit dans votre navigateur. L'extension Chrome WATS fonctionne sur les navigateurs Chromium (Chrome 120+, Edge et Brave), gère la connexion aux dApps en un clic, et signe les transactions in-browser. Elle est gratuite et entièrement non-custodial, ce qui signifie que vous détenez vos propres clés et que personne d'autre ne peut déplacer vos fonds. Lorsqu'une dApp affiche une invite de connexion, l'extension s'ouvre, vous choisissez le compte, et vous approuvez la connexion en lecture seule. Chaque signature ultérieure apparaît dans la même fenêtre d'extension pour que vous puissiez la lire avant de confirmer.
WalletConnect ou QR code
Sur mobile, ou lorsque vous voulez utiliser une dApp de bureau avec un wallet sur téléphone, WalletConnect est la norme. La dApp affiche un QR code, vous le scannez avec votre wallet mobile, et une session chiffrée relie les deux. Le WATS Hot Wallet et l'application mobile WATS (iOS et Android) se connectent aux dApps de cette manière. Le point de sécurité clé est de ne scanner qu'un QR code que vous avez vous-même fait apparaître sur le vrai site, et de déconnecter la session lorsque vous avez terminé plutôt que de la laisser ouverte indéfiniment.
| Méthode | Idéale pour | Mode de liaison | À surveiller |
|---|---|---|---|
| Extension de navigateur | Usage de bureau | Injectée dans le navigateur | Fausses extensions ; n'installez qu'à partir de sources officielles |
| WalletConnect / QR | Mobile, ou dApp de bureau avec un téléphone | Session QR chiffrée | Ne scannez qu'un QR que vous avez fait apparaître sur le vrai site |
Drainers de wallet et faux sites de dApp
La plupart des fonds volés dans le Web3 ne proviennent pas d'une cryptographie cassée. Ils proviennent de personnes amenées par la ruse à se connecter à un faux site et à signer une seule mauvaise approbation. Il vaut la peine d'être franc sur la façon dont cela fonctionne.
- Fausses interfaces. Les escrocs clonent une dApp populaire au pixel près et achètent des publicités de recherche pour que le faux site se classe au-dessus du vrai. Le site a l'air parfait, mais le bouton de connexion est câblé à un contrat de drainer.
- Signatures de drainer. Une fois connecté, le faux site vous demande de signer ce qui ressemble à une action de routine. En réalité, la signature est un permit de token ou une approbation de transfert qui remet vos actifs à l'attaquant en un seul clic.
- Urgence et appâts. Les drainers prospèrent sous la pression : un faux airdrop qui se clôture bientôt, une bannière « réclamez votre récompense », un message privé du support avec un lien. L'urgence existe pour vous empêcher de lire la signature.
La défense n'est pas une prouesse technique. C'est de ralentir, d'atteindre les sites vous-même, et de lire chaque invite que votre wallet vous montre. Un wallet non-custodial ne peut pas dé-signer une transaction que vous avez approuvée, donc la protection doit se produire avant que vous cliquiez sur confirmer.
Comment se connecter à une dApp en toute sécurité : étape par étape
Suivez-les dans l'ordre, même pour une dApp que vous utilisez tous les jours. La discipline est l'essentiel.
- Atteignez la dApp via une source de confiance. Tapez l'URL vous-même, utilisez un favori que vous avez enregistré, ou suivez un lien provenant des canaux vérifiés du projet. Ne cliquez jamais sur des publicités, des résultats de recherche que vous n'avez pas contrôlés, ou des liens provenant de messages privés. Confirmez le domaine caractère par caractère avant de vous connecter.
- Cliquez sur le bouton de connexion de la dApp et choisissez votre méthode. Utilisez le bouton de connexion sur la page elle-même, puis choisissez votre chemin : l'extension Chrome WATS sur ordinateur de bureau, ou WalletConnect en scannant un QR code avec l'application mobile WATS ou le Hot Wallet sur votre téléphone. Assurez-vous que la demande de connexion provient bien de l'onglet que vous avez ouvert.
- N'approuvez d'abord que la connexion en lecture seule. L'invite initiale ne devrait que partager votre adresse. Elle ne devrait pas demander à dépenser des tokens. Si une première connexion exige immédiatement une approbation de token ou une signature inhabituelle, arrêtez-vous et fermez l'onglet.
- Lisez chaque signature avant de confirmer. Votre wallet vous montre ce que vous signez. Vérifiez s'il s'agit d'un simple message ou d'une transaction, quel contrat il touche, et quelle permission il accorde. Si la demande est un permit ou une approbation que vous n'avez pas initiée, ne la signez pas.
- Limitez les approbations de tokens à ce dont vous avez besoin. Lorsqu'une dApp a besoin d'une autorisation, fixez un montant exact plutôt qu'illimité là où votre wallet le permet. Approuver un peu plus souvent est un petit prix à payer pour plafonner combien n'importe quel contrat peut jamais toucher.
- Déconnectez et révoquez lorsque vous avez terminé. Déconnectez la session ou l'extension lorsque vous avez fini, et passez en revue puis révoquez périodiquement les approbations que vous n'utilisez plus. La déconnexion met fin à la session, mais elle ne supprime pas les approbations, donc la révocation est une étape distincte et importante.
Comment révoquer les approbations de tokens
La révocation est l'étape de nettoyage que presque tout le monde oublie. Parce que les approbations vivent on-chain jusqu'à ce que vous les supprimiez, une ancienne autorisation accordée à un contrat que vous avez utilisé une fois il y a des années est toujours un risque actif aujourd'hui. Les effacer est simple.
- Trouvez vos approbations. Utilisez un outil de vérification d'approbations réputé ou la vue des approbations de tokens d'un explorateur de blocs. Connectez-vous en lecture seule et regardez la liste des contrats qui ont actuellement la permission de dépenser chacun de vos tokens.
- Repérez les dangereuses. Portez la plus grande attention aux autorisations illimitées et à tout contrat que vous ne reconnaissez pas ou n'utilisez plus. Ce sont les portes ouvertes en permanence que vous voulez fermer.
- Envoyez une transaction de révocation. La révocation remet l'autorisation à zéro. C'est une transaction on-chain, elle coûte donc un petit montant de gas, mais elle supprime définitivement la capacité de ce contrat à déplacer vos tokens.
- Faites-en une routine. Passez en revue vos approbations de temps en temps, et surtout après avoir utilisé une dApp nouvelle ou inconnue. Quelques minutes de nettoyage ferment le chemin le plus courant qu'un futur exploit emprunterait.
Une note honnête : la révocation coûte du gas car c'est une vraie transaction. Certains wallets vous permettent de payer ce frais dans un seul token plutôt que d'approvisionner la pièce native de chaque chaîne, ce qui rend le nettoyage de routine moins corvéable. C'est une commodité sur la façon dont vous payez, pas une remise sur le coût réseau lui-même.
En résumé
Connecter votre wallet à une dApp est la porte d'entrée quotidienne vers le Web3, et la connexion elle-même est sûre car elle ne partage que votre adresse publique. Le risque réside entièrement dans ce que vous signez ensuite, en particulier les approbations de tokens, qui persistent on-chain et peuvent être exploitées si vous accordez un pouvoir illimité à un contrat qui devient malveillant. Protégez-vous en atteignant les dApps via des sources de confiance, en n'approuvant d'abord que la connexion en lecture seule, en lisant chaque signature, en limitant les approbations à des montants exacts, et en révoquant les autorisations dont vous n'avez plus besoin. L'extension Chrome WATS gère la connexion en un clic et la signature in-browser sur ordinateur de bureau, tandis que l'application mobile WATS et le Hot Wallet se connectent via WalletConnect en déplacement, le tout entièrement non-custodial pour que vos clés, et la décision finale de signer, restent entre vos mains.
Foire aux questions
Est-il sûr de connecter mon wallet à une dApp ?
Oui, la connexion elle-même est sûre car elle ne partage que l'adresse publique de votre wallet et permet au site de lire vos soldes. Elle ne peut pas déplacer de fonds ni rien signer de son propre chef. Le risque ne commence que lorsque vous signez un message ou approuvez une transaction, donc l'essentiel est de lire chaque invite que votre wallet vous montre et de ne jamais approuver quelque chose que vous ne comprenez pas. Se connecter est inoffensif ; signer sans réfléchir ne l'est pas.
Qu'est-ce qu'une approbation de token et pourquoi les approbations illimitées sont-elles risquées ?
Une approbation de token est la permission que vous accordez à un contrat de déplacer une certaine quantité de l'un de vos tokens, ce qui permet à une plateforme d'échange décentralisée de tirer vos tokens dans un swap. De nombreuses dApps demandent une approbation illimitée pour que vous n'approuviez qu'une fois, mais cette permission persiste on-chain et n'expire pas. Si ce contrat est ensuite exploité ou s'il était malveillant, il peut vider la totalité de votre solde de ce token sans vous redemander. Approuver un montant exact plafonne au contraire ce qui peut jamais être pris.
Quelle est la différence entre se connecter avec une extension de navigateur et WalletConnect ?
Une extension de navigateur comme l'extension Chrome WATS vit dans votre navigateur de bureau, s'injecte directement dans la page, et fait apparaître chaque signature dans sa propre fenêtre pour une connexion en un clic et une signature in-browser. WalletConnect relie une dApp à un wallet mobile en scannant un QR code, en créant une session chiffrée, et c'est la norme pour les téléphones ou pour utiliser une dApp de bureau avec un wallet sur téléphone. Les deux sont sûrs lorsque vous ne vous connectez qu'à des sites que vous avez vous-même atteints.
Comment les drainers de wallet volent-ils des fonds, et comment les éviter ?
Les drainers de wallet reposent généralement sur un faux clone d'une vraie dApp, souvent promu via des publicités ou des messages urgents, qui vous demande de signer ce qui ressemble à une action de routine mais qui est en réalité un permit de token remettant des actifs à un attaquant. Vous les évitez en atteignant les dApps via des sources de confiance plutôt que par des publicités ou des messages privés, en refusant de vous connecter lors d'une première visite qui exige immédiatement une approbation, et en lisant chaque signature avant de confirmer. Un wallet non-custodial ne peut pas annuler une transaction que vous avez signée, donc la protection se produit avant que vous cliquiez sur confirmer.
Comment révoquer une approbation de token dont je ne veux plus ?
Utilisez un outil de vérification d'approbations réputé ou la vue des approbations de tokens d'un explorateur de blocs pour lister les contrats qui ont actuellement la permission de dépenser vos tokens, puis envoyez une transaction de révocation qui remet l'autorisation à zéro. Concentrez-vous d'abord sur les approbations illimitées et sur tout contrat que vous ne reconnaissez plus. La révocation est une action on-chain qui coûte un petit montant de gas, mais elle supprime définitivement la capacité de ce contrat à toucher vos tokens, et le faire périodiquement ferme le chemin le plus courant qu'un exploit emprunterait.

