Recevoir un scam token lui donne-t-il accès à votre wallet ?
Tarifs et fonctionnalités vérifiés 3 septembre 2026.
Mise à jour du rent vérifiée le 3 septembre 2026 : Chaque montant fixe de rent ou de versement par compte indiqué dans cet ancien article est un exemple historique fondé sur l’ancien réglage de 6,960 lamports par octet, et non un devis actuel. La taille du compte, l’étape de rent active, les retraits antérieurs, les frais d’opération et les frais réseau peuvent modifier le résultat. Consultez Réduction du rent Solana en 2026 et utilisez l’aperçu de transaction en direct pour votre wallet.
Un token aléatoire peut apparaître sans prévenir dans un wallet Solana public. Son symbole peut imiter un projet connu, et l'image d'un NFT prétendre que vous avez gagné un airdrop. Cette arrivée est gênante, mais ce n'est pas à cet instant que l'expéditeur prend le contrôle de votre wallet.
L'attaque habituelle consiste à vous convaincre de passer à l'étape suivante.
Un scam token peut-il vider votre wallet simplement en arrivant ?
Non. Recevoir un token Solana non sollicité ne révèle pas votre clé privée, ne connecte aucun site et ne donne à son expéditeur aucune autorité sur vos autres actifs. Le risque courant vient du lien ou de la prétendue réclamation attachée au token : le visiter puis approuver un message ou une transaction malveillante peut créer un véritable accès ou des transferts.
Les adresses et avoirs en tokens Solana sont publics. Un expéditeur peut créer ou utiliser le compte-token destinataire et transférer un actif vers votre adresse sans obtenir votre signature. Cela ne permet pas à l'actif d'exécuter du code dans votre wallet.
La seule réception ne peut pas :
- exposer votre phrase de récupération ou votre clé privée ;
- connecter votre wallet au site de l'expéditeur ;
- approuver un delegate sur des comptes-token sans rapport ;
- signer un message ou une transaction pour vous ;
- transférer du SOL ou vos tokens existants hors du wallet.
Considérez plutôt le token comme un panneau publicitaire. Son nom, son image ou ses métadonnées dirigent vers une fausse page de claim, un faux compte d'assistance ou un avertissement urgent. Le site malveillant vous demande ensuite de vous connecter et d'approuver quelque chose.
Ne visitez jamais une URL annoncée par un token ou NFT non sollicité et ne saisissez jamais de phrase de récupération sur un site. Un véritable agent d'assistance wallet n'en a pas besoin. Si vous l'avez déjà exposée, créez un nouveau wallet avec une phrase neuve et transférez les actifs fiables restants.
Que peut-il se passer après interaction avec le site du token ?
Une connexion normale partage votre adresse publique et permet au site de demander des signatures ; elle n'expose pas la clé privée. Le danger augmente si vous signez un message inconnu, approuvez une transaction ou saisissez un secret du wallet. Une transaction signée peut transférer des actifs ou modifier des permissions de compte-token dans une même requête atomique.
Traitez chaque événement séparément :
| Événement | Ce qu'il permet | Réponse |
|---|---|---|
| Token reçu | L'actif apparaît à votre adresse publique | Ignorez ses liens ; identifiez-le indépendamment |
| Site connecté | Le site voit l'adresse publique et peut demander des signatures | Déconnectez-le et refusez les demandes |
| Message signé | Peut vous authentifier hors chaîne | Enregistrez le message et surveillez le service concerné |
| Transaction signée | Peut exécuter transferts ou changements d'autorité | Inspectez la signature, révoquez les permissions et envisagez une migration |
| Phrase de récupération saisie | L'attaquant peut signer comme le wallet | Transférez immédiatement les actifs fiables vers une nouvelle phrase |
Une transaction Solana peut contenir plusieurs instructions. L'absence de transfert visible de SOL ne prouve pas qu'elle était inoffensive, et un scan de delegates ne démontre pas qu'aucune autre autorité propre à un protocole n'a changé. Ouvrez la signature confirmée dans un explorateur et examinez tous ses effets.
Un token non sollicité peut-il créer une autorisation ?
Non. Un delegate de compte est un champ séparé sur un compte SPL Token ou Token-2022 précis. Le propriétaire autorise une instruction Approve qui nomme le delegate et son allowance. Une instruction Revoke efface le delegate actuel et le montant restant.
Une transaction malveillante peut contenir une approbation si vous la signez : c'est pourquoi la page de claim du scam token est dangereuse. Après une interaction suspecte, déconnectez le site puis lancez l'outil Revoke Approvals. Ce sont deux actions distinctes : la déconnexion n'efface pas un delegate on-chain.
Le scan Revoke couvre les delegates révocables au niveau des comptes, pas toutes les autorités. Il ne peut pas supprimer un PermanentDelegate Token-2022 stocké sur un mint, remplacer une clé exposée, annuler un transfert confirmé ni inspecter chaque position DeFi. Consultez Déconnecter une dApp ou révoquer les autorisations de tokens pour comprendre cette limite.
Faut-il masquer, brûler ou laisser le scam token ?
Si vous pouvez ignorer l'actif sans risque, ne rien faire est une option valable. Le masquer enlève l'appât de l'interface du wallet mais ne modifie rien on-chain. Le brûler détruit définitivement le solde sélectionné et peut fermer un compte-token ordinaire, ce qui restitue environ 0.00204 SOL de rent ; Sol Incinerator verse à l'utilisateur un montant fixe de 0.002 SOL par fermeture de compte-token compatible, après ses frais de nettoyage.
Les NFT compressés n'ont pas de comptes-token individuels et ne détiennent pas de rent : brûler un cNFT rapporte donc 0 SOL. Cela peut néanmoins supprimer l'appât visuel.
Avant tout burn, confirmez que l'actif est réellement du spam. Un token inconnu peut représenter une part de LP, un reçu de staking, un token de gouvernance ou une autre position utile. Si vous ne savez pas ce que c'est, ne le brûlez pas.
Suivez le guide complet de nettoyage des scam tokens et du spam quand l'actif est identifié et que vous voulez le supprimer.
Et si vous avez déjà signé quelque chose ?
Fermez le site, refusez les demandes en attente et déconnectez-le de la liste des applications connectées au wallet. Examinez l'activité du wallet et la transaction confirmée dans un explorateur. Recherchez les delegates au niveau des comptes-token et ne révoquez les permissions suspectes qu'après les avoir identifiées.
Transférez les actifs fiables vers un wallet neuf si vous avez exposé la phrase de récupération ou la clé privée, suspectez un malware, ou ne pouvez pas limiter avec certitude les effets d'une transaction signée. Créer un autre compte sous une phrase déjà exposée ne suffit pas : utilisez un nouveau wallet et une nouvelle phrase.
Conservez les signatures de transaction, les adresses suspectes, l'URL exacte du site, les captures d'écran, les dates, les messages et les montants. Méfiez-vous de toute personne proposant une récupération payante après l'incident.

Sol Incinerator
Inspectez les actifs Solana indésirables, fermez les comptes vides sûrs et retirez les scam tokens identifiés sans suivre les liens intégrés à leurs métadonnées.
À lire également
Questions fréquentes
Un scam token peut-il vider votre wallet dès son arrivée ?
Non. Un token Solana non sollicité peut apparaître sans votre signature, mais sa réception ne révèle pas votre clé privée, ne connecte aucun site et n'approuve pas l'expéditeur comme delegate de vos autres actifs. Le danger commence généralement quand vous suivez son lien et signez un message ou une transaction malveillante.
Que faire d'un token aléatoire dans Phantom ?
N'ouvrez aucun lien présent dans son nom, son image ou ses métadonnées. Vérifiez le mint indépendamment, ignorez-le si vous doutez, ou utilisez un outil de nettoyage fiable après examen. Si vous avez déjà visité le site ou signé, déconnectez l'application, inspectez l'activité et recherchez les autorisations de tokens.
Masquer un scam token le supprime-t-il de Solana ?
Non. Le masquage est un choix d'affichage local au wallet. Le token et son compte restent on-chain, et un compte-token ordinaire peut conserver son dépôt de rent remboursable. Le burn est définitif et doit être vérifié avec soin ; les NFT compressés n'ont aucun rent de compte-token individuel et rapportent zéro SOL au burn.
Un token peut-il créer une permission de delegate sans ma signature ?
Recevoir un token n'approuve pas automatiquement son expéditeur comme delegate de vos autres comptes-token. Une approbation est une instruction on-chain distincte autorisée par le propriétaire du compte-token. Une transaction malveillante signée peut cependant contenir plusieurs instructions : inspectez donc toute signature suspecte confirmée au lieu de vous fier uniquement au scan des delegates.