Une application Web3 peut ressembler à un site ordinaire. La différence apparaît lorsqu’elle vous demande de connecter un wallet ou de signer une action. Utiliser l’application consiste à comprendre une succession de demandes, pas à cliquer sur toutes les confirmations.
Les stablecoins nous ont fourni un exemple d’actif utilisable. Nous allons maintenant suivre une simulation d’échange, sans recommander un service ni engager d’argent.
Commencer par observer
Avant de connecter quoi que ce soit, recherchez ce que le service fait réellement : quel actif entre, quel actif sort, sur quel réseau, avec quels frais ? Une documentation compréhensible doit permettre de raconter cette opération simplement.
Consulter des explications ou un explorateur ne nécessite généralement aucune signature. Pour un exercice pratique, un réseau de test et un compte distinct peuvent servir à apprendre. Des tokens de test ne constituent pas une preuve que les mêmes opérations seront sans risque avec de vrais actifs.
Connexion, authentification, autorisation
La connexion partage généralement une adresse avec le site. Elle peut rendre votre activité publique plus facilement associable à cette visite.
L’authentification par signature prouve que vous contrôlez un compte pour vous connecter. Un message structuré peut préciser le domaine, le réseau et une durée de validité. Le standard Sign-In with Ethereum décrit cette forme de connexion. Le domaine affiché doit correspondre au service attendu.
Une autorisation de dépense donne à un programme une permission portant sur certains tokens. Elle est différente d’une simple connexion. Certaines autorisations peuvent être données par une signature traitée plus tard, comme l’illustre le standard permit ERC-2612. Une demande sans frais visibles mérite donc elle aussi d’être lue.
Suivre un échange fictif
Imaginons une interface qui propose de convertir 10 tokens A en tokens B sur un réseau de test.
- Vous vérifiez le réseau et l’identité des deux tokens.
- Si une autorisation est requise, vous identifiez le programme autorisé et le montant concerné.
- Vous examinez l’estimation reçue, les frais et le minimum accepté.
- Vous signez la transaction d’échange seulement si ces paramètres correspondent à votre intention.
- Vous vérifiez le résultat sur le réseau, au lieu de vous arrêter au message du site.
Le glissement de prix, ou slippage, est l’écart possible entre une estimation et les conditions d’exécution. Autoriser un écart plus grand n’est pas une solution neutre à une transaction qui échoue : cela peut accepter un résultat moins favorable.
Fermer le site ne retire pas toutes les permissions
Déconnecter le wallet termine une relation avec l’interface. Une autorisation déjà enregistrée dans un contrat peut rester active. Il faut la consulter et, si nécessaire, la révoquer par la procédure adaptée. La documentation de MetaMask sur les autorisations explique cette différence.
Une révocation ne récupère pas des actifs déjà transférés et ne répare pas une clé divulguée. Elle agit sur une permission donnée, pas sur toutes les causes possibles d’un incident.
Vérifiez votre compréhension
Une application demande de « confirmer votre connexion », mais l’écran du wallet mentionne une autorisation de dépense illimitée. Est-ce la même action ? Non. L’intitulé du bouton ne remplace pas le contenu de la demande.
À retenir : connectez, signez ou autorisez uniquement une action que vous savez décrire. Chaque étape possède son propre effet.
Étape suivante : éviter les erreurs et les arnaques.
