
Table of Contents
Pour retirer à une DApp l’accès à vos tokens, vous devez retrouver l’approbation qu’elle détient et la révoquer dans une transaction on-chain distincte — déconnecter la DApp ne supprime pas la permission, et vos tokens restent exposés tant que l’allowance n’est pas remise à 0.
Points clés
- Les approbations vivent on-chain — fermer l’application ou la session WalletConnect ne change rien ; la permission de dépense reste active jusqu’à ce que vous la révoquiez.
- Les approbations illimitées aggravent les dégâts — une seule permission illimitée permet à un contrat de dépenser la totalité du solde actuel et futur du token.
- La révocation empêche les dépenses futures, pas le vol passé — remettre une allowance à zéro bloque les nouveaux transferts, mais ne permet pas de récupérer les actifs qu’un drainer a déjà déplacés.
Que sont les approbations de tokens des DApps ?
Une approbation de token de DApp est une permission qu’un propriétaire de portefeuille accorde à un smart contract pour dépenser un token précis jusqu’à un montant défini. Sans cette approbation, un exchange décentralisé, un marché de prêt ou toute autre DApp ne peut pas déplacer vos tokens — c’est l’approbation qui lui permet de les swapper, de les staker ou de les transférer en votre nom lorsque vous interagissez avec elle.
Un smart contract est un programme basé sur la blockchain qui exécute automatiquement des actions lorsque des conditions prédéfinies sont remplies.
Comment fonctionnent les approbations de tokens des DApps
Une approbation de token suit une séquence fixe : vous connectez votre portefeuille à une DApp, la DApp demande une approbation, celle-ci est enregistrée on-chain, et à partir de là la DApp effectue l’action approuvée sans redemander. C’est ainsi que fonctionnent des DApps réputées comme Aave et Uniswap. Comme la permission vit sur la blockchain et non dans la session de l’application, elle reste en vigueur longtemps après que vous avez cessé d’utiliser la DApp.
Les approbations existent sous plusieurs formes distinctes :
- Approbation limitée : la DApp ne peut dépenser que le montant que vous fixez, par exemple 500 USDC, et doit demander une nouvelle approbation pour dépenser davantage.
- Approbation illimitée : la DApp peut dépenser n’importe quel montant du token choisi, y compris les tokens qui arriveront plus tard dans votre portefeuille.
- Approbation de token : le smart contract reçoit la permission de gérer un token fongible précis, comme USDC ou USDT.
- Approbation de NFT : la permission peut couvrir un seul NFT ou toute une collection, par exemple via
setApprovalForAll.
Une approbation de token ne révèle pas votre phrase secrète et ne donne pas à une DApp un accès illimité à l’ensemble du portefeuille. Elle ne s’applique qu’au token, au NFT, au montant et au smart contract approuvés.
Quand les utilisateurs de portefeuilles crypto accordent-ils des approbations de tokens ?
Les approbations de tokens apparaissent lors d’actions DeFi quotidiennes : swap de tokens, prêt, staking et vente de NFT. Elles peuvent rester actives une fois l’action terminée ou la DApp déconnectée.
Swaper des tokens sur un DEX : imaginons que vous swapiez des USDC contre de l’ETH sur Uniswap — vous approuvez d’abord le contrat Permit2 (un gestionnaire de permissions signé Uniswap Labs) pour utiliser vos USDC. Une approbation illimitée peut rester active après que le swap est terminé ou annulé.
Fournir des tokens à un protocole de prêt : pour prêter des USDT sur Aave, vous approuvez le contrat Aave Pool afin qu’il puisse sortir des tokens du portefeuille. Une allowance inutilisée peut subsister après le retrait du dépôt ou la déconnexion de la DApp.
Staker des tokens via une DApp : lorsque vous faites du staking via Aave Umbrella, vous approuvez le contrat de staking pour qu’il déplace les tokens choisis vers le pool. Si l’approbation dépasse le dépôt, l’allowance restante peut continuer à fonctionner après votre sortie du staking.
Mettre un NFT en vente : mettez un NFT en vente sur OpenSea et la marketplace peut demander l’accès à un seul NFT ou à toute la collection via setApprovalForAll. Une approbation à l’échelle d’une collection reste en vigueur jusqu’à ce que l’utilisateur la révoque dans une transaction distincte.
Réclamer des tokens issus d’un airdrop : un faux site d’airdrop peut dissimuler une approbation illimitée ou une signature Permit derrière un simple bouton Claim. Après votre confirmation, un wallet drainer peut déplacer les tokens ou NFT approuvés sans aucune nouvelle demande dans le portefeuille.
Quels sont les risques des approbations de tokens ?
Le danger n’est pas l’approbation elle-même, mais ce qu’elle peut devenir avec le temps. Trois risques comptent avant tout :
- Allowance illimitée : le contrat peut dépenser la totalité du solde actuel et futur du token approuvé, et pas seulement le montant que vous vouliez utiliser.
- Approbation oubliée : la permission continue de fonctionner des mois ou des années après votre dernière utilisation de la DApp, si bien qu’une approbation oubliée reste exploitable.
- Contrat compromis : même une DApp légitime peut être piratée après que vous lui avez accordé l’approbation, remettant à un attaquant l’accès que vous avez déjà signé.
Que sont les wallet drainers ?
Un wallet drainer est un outil malveillant qui utilise un site de phishing ou une fausse DApp pour vous pousser à accorder la permission de transférer vos tokens ou vos NFT. Au lieu de deviner votre phrase secrète, un drainer vous amène à signer l’accès volontairement, puis s’en sert pour sortir vos actifs les plus précieux. Les drainers représentent une menace vaste et active : ils ont dérobé 494 millions de dollars à environ 332 000 adresses de portefeuille en 2024, soit 67 % de plus que l’année précédente (Scam Sniffer, 2024).
Comment les wallet drainers exploitent les approbations de tokens
Une attaque par drainer suit généralement un enchaînement d’étapes prévisible :
- L’utilisateur arrive sur un faux site de mint, d’airdrop ou d’investissement.
- Le site invite l’utilisateur à connecter son portefeuille.
- L’utilisateur signe une approbation ou une signature permit.
- Le drainer analyse le portefeuille et identifie les actifs les plus précieux.
- Les tokens ou NFT approuvés sont transférés sans aucune nouvelle confirmation.
Connecter un portefeuille ne permet à personne, en soi, de déplacer vos actifs — le danger ne commence qu’après avoir signé une approbation ou une transaction malveillante. Cette seule signature est la frontière entre une connexion inoffensive et un portefeuille vidé.
Pourquoi déconnecter une DApp ne révoque pas son approbation
Déconnecter et révoquer sont deux actions différentes, et une seule des deux supprime la permission de dépense d’un contrat. La déconnexion ferme l’interface entre votre portefeuille et la DApp ; l’approbation, elle, continue de vivre on-chain.
| Action | Ce qu’elle fait | Ce qui reste actif |
|---|---|---|
| Déconnexion | Ferme la connexion entre le portefeuille et l’interface de la DApp | Les approbations on-chain déjà accordées |
| Révocation | Supprime ou réinitialise la permission de dépense du smart contract | La DApp doit demander une nouvelle approbation pour accéder de nouveau au token |
Pour montrer la différence, nous avons connecté Gem Wallet à la DApp légitime Uniswap et accordé à Permit2 une approbation illimitée sur USDC. Après avoir déconnecté Uniswap, plus aucune session WalletConnect n’était active, mais Revoke.cash affichait toujours l’approbation avec la totalité du solde USDC en valeur à risque. La déconnexion ne fait que fermer la connexion à la DApp — l’approbation on-chain subsiste jusqu’à une transaction de révocation distincte.
Approuvez dans Uniswap, déconnectez la DApp — et l’approbation est toujours active on-chain dans Gem Wallet.
Comment révoquer les approbations de tokens des DApps : étape par étape
Révoquer une approbation prend quelques minutes. Voici l’ensemble du processus en un coup d’œil :
- Ouvrez le vérificateur d’approbations.
- Saisissez l’adresse de votre portefeuille.
- Sélectionnez la blockchain.
- Examinez les approbations actives.
- Révoquez ou réduisez l’allowance.
- Confirmez la transaction.
- Vérifiez le résultat.
Reprenons chaque étape en détail.
Étape 1 : ouvrir un vérificateur d’approbations fiable
Ouvrez un vérificateur d’approbations comme Revoke.cash ou le Token Approval Checker d’Etherscan, et saisissez l’adresse vous-même plutôt que de suivre un lien. Des copies de phishing de ces outils existent, alors vérifiez deux fois le domaine avant de connecter quoi que ce soit.
Étape 2 : saisir l’adresse de votre portefeuille crypto
Commencez en mode lecture seule en collant l’adresse publique de votre portefeuille — cela vous permet de voir chaque approbation active sans vous connecter ni signer. La connexion via WalletConnect n’est nécessaire que lorsque vous êtes prêt à révoquer.
Étape 3 : sélectionner la bonne blockchain
Choisissez le réseau sur lequel l’approbation a été accordée, car chaque chaîne stocke ses propres approbations. Ethereum, BNB Chain, Polygon, Base et les autres réseaux doivent être vérifiés séparément — une approbation sur une chaîne est invisible sur une autre.
Étape 4 : examiner le spender et l’allowance
Pour chaque entrée, vérifiez le token, le smart contract (spender), le montant approuvé, la date d’octroi et la valeur à risque. Un spender inconnu ou un montant illimité sur un token que vous détenez est le signe le plus clair qu’une approbation doit disparaître.
Étape 5 : révoquer ou réduire l’approbation de token
Supprimez entièrement une approbation dont vous n’avez plus besoin, ou réduisez l’allowance au montant que vous comptez réellement utiliser. Appuyer sur Revoke construit une transaction qui remet à 0 l’allowance de dépense de ce contrat.
Étape 6 : confirmer la transaction dans votre portefeuille
La demande s’ouvre dans votre portefeuille, par exemple Gem Wallet, via WalletConnect. Avant de confirmer, vérifiez que :
- Montant : l’allowance approuvée passe à 0 USDC.
- Contrat : USDC.
- Méthode : Approve.
- Spender : Permit2.
- Réseau : Ethereum.
La confirmation exige des frais de réseau (par exemple en ETH), puisqu’il s’agit de la transaction on-chain qui supprime réellement la permission. Approuvez-la dans Gem Wallet pour l’envoyer.
Étape 7 : vérifier que l’approbation a bien été supprimée
Rechargez Revoke.cash et confirmez que l’approbation a disparu ou que son montant a changé. Lors de notre test, le tableau de bord est passé à 0 approbation, 0 $ de valeur à risque et une liste d’approbations vide — la preuve que le contrat ne peut plus dépenser d’USDC tant qu’il ne le redemande pas.
Appuyez sur Revoke, confirmez l’allowance de 0 USDC dans Gem Wallet et vérifiez que l’approbation a disparu.
Quelles approbations de tokens faut-il révoquer ?
Toutes les approbations ne sont pas à supprimer, mais certaines sont des candidates évidentes. Révoquez une approbation quand :
- DApp inutilisée : vous n’utilisez plus la DApp qui la détient.
- Spender inconnu : vous ne reconnaissez pas le contrat spender.
- Montant illimité : l’approbation a été accordée pour un montant illimité.
- Ancienne mise en vente de NFT : la permission est liée à une mise en vente de NFT que vous avez close.
- Piratage signalé : le projet a révélé un piratage ou un exploit.
- Origine suspecte : l’approbation est apparue après un mint ou un airdrop douteux.
- Raison oubliée : vous ne vous souvenez plus pourquoi vous l’avez accordée au départ.
Que faire si votre portefeuille crypto a déjà été vidé
Révoquez immédiatement chaque approbation active : la révocation stoppe les dépenses ultérieures mais ne permet pas de récupérer les actifs déjà volés. Si votre phrase secrète ou votre clé privée a été exposée, créez un nouveau portefeuille sur un appareil sain et transférez-y les fonds restants. Si un bot sweeper surveille l’adresse, n’envoyez pas de gas sur l’adresse compromise sans un plan de sauvetage d’actifs distinct.
Comment utiliser des DApps sans se faire vider
La révocation nettoie les permissions que vous avez déjà accordées — mais la meilleure habitude consiste à repérer une approbation risquée avant même de la signer. Quelques règles couvrent la plupart des cas :
- Vérifiez le domaine : contrôlez l’URL exacte de la DApp avant de vous connecter.
- Ignorez les appâts à approbation : ne signez pas d’approbations obscures juste pour réclamer un airdrop.
- Plafonnez le montant : limitez le montant approuvé au lieu d’accorder un accès illimité.
- Méfiez-vous de setApprovalForAll : traitez les permissions NFT à l’échelle d’une collection avec une prudence renforcée.
- Contrôlez le spender : confirmez que l’adresse du spender appartient bien au vrai protocole.
- Faites le ménage régulièrement : supprimez les anciennes approbations selon un rythme régulier.
- Isolez le risque : utilisez un portefeuille séparé pour les DApps nouvelles ou non fiables.
Utilisez des DApps sur plus de 100 blockchains avec Gem Wallet — un portefeuille entièrement open source et non-custodial qui stocke les clés privées sur votre appareil et ne collecte aucune donnée personnelle. Téléchargez Gem Wallet et connectez-vous aux applications compatibles WalletConnect tout en gardant le contrôle total de vos clés.


