Aller directement au contenu principal
Les bases de la sécurité des cryptomonnaies
SÉCURITÉ CRYPTOGRAPHIQUE

Protégez vos actifs cryptographiques : guide de sécurité contre le phishing et les escroqueries

Écouter l'article
0:00 / --:--

Dans l'univers des cryptomonnaies, la sécurité n'est pas seulement une recommandation, mais une nécessité. Découvrez comment protéger vos actifs numériques contre les menaces en constante évolution que constituent le hameçonnage, les escroqueries et autres manœuvres frauduleuses.

Image relative à la sécurité des cryptomonnaies

L'univers décentralisé des cryptomonnaies offre d'immenses opportunités, mais celles-ci s'accompagnent de nouveaux risques. Le phishing, les escroqueries, les contrats intelligents malveillants et d'autres types de fraudes menacent en permanence vos actifs numériques. Pour assurer votre sécurité, il est essentiel de vous tenir informé et de prendre des mesures de sécurité proactives.

Principales menaces pesant sur les crypto-actifs

1. Hameçonnage et faux sites web

Les escrocs créent des répliques exactes de plateformes populaires de crypto-monnaies, de portefeuilles ou de plateformes DeFi afin de vous inciter à leur révéler vos clés privées, vos phrases de récupération ou vos identifiants de connexion. Vérifiez toujours l'URL du site web et utilisez vos favoris plutôt que les liens contenus dans les e-mails ou les messages.

2. Ceux qui vous vident le portefeuille

Il s'agit de scripts malveillants qui, dès qu'ils se connectent à votre portefeuille ou que vous signez une transaction, peuvent le vider en transférant tous vos actifs vers le portefeuille de l'attaquant. Ils se font souvent passer pour des dApps légitimes, des projets NFT ou des airdrops.

3. Escroqueries et ingénierie sociale

Cela inclut les promesses d'argent facile, les faux concours, les stratagèmes de « pump-and-dump » et les escroqueries au prétexte d'une assistance technique, dans lesquelles on vous demande l'accès à votre portefeuille ou des informations personnelles.

Surface d'exposition aux menaces

Là où les arnaqueurs vous traquent

Chacune des catégories d'escroquerie mentionnées ci-dessus dispose d'un canal de diffusion. Voici les 9 plateformes par lesquelles transitent aujourd'hui 95 % des tentatives de fraude liée aux cryptomonnaies visant les particuliers.

Google Ads — recherches liées à la marque

HAUT

Recherche « téléchargement Metamask » → le premier résultat sponsorisé est un domaine similaire. Google approuve régulièrement ce genre de sites.

« Contenu sponsorisé : MetaMask officiel | metarnask[.]io » — s'affiche AU-DESSUS du véritable site metamask.io. Cliquez sur → page de saisie de la phrase de récupération.
Signaux d'alerte
  • Étiquette sponsorisée = publicité payante
  • Domaine similaire (а→a, rn→m)
  • Demande la phrase de récupération pour « restaurer »
Scam Sniffer : 58 millions de dollars perdus à cause d'une attaque de hameçonnage via Google Ads au premier semestre 2024

Commentaires sur Medium / Substack

MED

Dans les articles consacrés à la récupération de cryptomonnaies, de faux commentaires du type « J'ai récupéré mes fonds grâce à X » diffusent des coordonnées Telegram servant à des escroqueries liées à la récupération de fonds.

« J'ai perdu 12 ETH à cause d'un drainer, puis @CryptoRecover_Mark sur Telegram m'a permis d'en récupérer 80 % en trois semaines. Il travaille avec des analystes de la blockchain. »
Signaux d'alerte
  • Contact exclusivement via Telegram
  • Allégation générique de « l'analyste de chaînes »
  • Compte de commentaires créé il y a 0 jour, aucune publication
PhishDestroy recense plus de 300 pseudonymes liés à des escroqueries à la récupération de compte dans les fils de commentaires de Medium

X (Twitter) : répondez-moi, les gars

HAUT

Sous les tweets des grands comptes (Vitalik, MetaMask, OpenSea), des bots répondent en quelques secondes avec des avatars clonés et de faux liens vers des jeux-concours.

Dans les 4 à 12 secondes suivant la publication d'un tweet de @MetaMask : « Airdrop communautaire limité à 5 000 ETH. Vérifiez votre portefeuille : eth-airdrop[.]xyz » publié par @MetaMask_Official_ (trait de soulignement).
Signaux d'alerte
  • Réponse publiée moins de 30 secondes après le tweet d’origine
  • Avatar cloné + biographie
  • Trait de soulignement / suffixe numérique dans le nom d'utilisateur
Environ 12 % des réponses sous les actualités virales sur les cryptomonnaies sont le fait de bots usurpateurs d'identité

Messages privés « d'assistance » sur Discord

HAUT

Après avoir publié un message sur le Discord d'un projet, des escrocs vous envoient un message privé en se faisant passer pour un modérateur — avec un lien vers un « formulaire de ticket » qui vous demande la signature de votre portefeuille.

« Bonjour de la part du service d'assistance d'OpenSea 👋 Nous avons pris connaissance de votre question concernant votre portefeuille. Veuillez ouvrir un ticket sur opensea-tickets[.]com — nous devons revalider votre portefeuille. »
Signaux d'alerte
  • Un service client sérieux n'envoie JAMAIS de message privé en premier
  • « Revalider le portefeuille » = transaction de vidage
  • Profil créé il y a quelques jours
Les plus ciblés : les projets NFT disposant de canaux d'assistance publics

Les bots de « faux support » sur Telegram

HAUT

Dans les discussions de groupe consacrées à des projets d'envergure, des bots publient des coordonnées de « support » en guise de réponses. Le véritable service d'assistance ne communique jamais par message privé.

Dans le chat @MetaMaskOfficial : « Pour récupérer votre portefeuille, contactez @MetaMask_HelpDesk_Bot — service automatisé disponible 24 h/24, 7 j/7. »
Signaux d'alerte
  • Variantes de bots « HelpDesk » / « Support »
  • Demande la phrase de récupération pour « restaurer »
  • Supprimé automatiquement au bout de 60 secondes pour éviter l'enregistrement dans les journaux
Plus de 100 faux bots d'assistance repérés sur Telegram en 2024

Commentaires sur les tutoriels YouTube

MED

Sous les vidéos intitulées « Comment utiliser MetaMask » / « Les meilleures DeFi » : « J'ai gagné X dollars en utilisant… » + un lien Telegram vers un faux groupe de trading ou un « drainer mint ».

« @CryptoMike234 : Grâce à @ProSignals_Telegram, j'ai gagné 34 000 $ le mois dernier en copiant des transactions. Dépôt minimum : 0,01 BTC. »
Signaux d'alerte
  • Détournement des commentaires épinglés sur des chaînes piratées
  • « Captures d'écran » de résultats financiers réalisées avec Photoshop
  • Contact disponible uniquement sur Telegram
Particulièrement actif sur les chaînes consacrées aux cryptomonnaies en espagnol et en portugais

Messages privés sur Reddit après la publication d'un message

MED

Postez une question sur /r/CryptoCurrency ou /r/MetaMask → en quelques heures, vous recevez des messages privés du « service client » contenant des liens vers des formulaires qui y ressemblent.

« u/MetaMaskSupport_official : Bonjour, j'ai vu votre message. Utilisez le formulaire de contact : metamask-help[.]org — nous vous répondrons dans un délai de 2 à 4 heures. »
Signaux d'alerte
  • Aucun membre de l'équipe du projet n'envoie de messages privés sur Reddit
  • Trait de soulignement / chiffre dans le nom d'utilisateur
  • Terme « officiel » dans un pseudonyme non modéré
Les tentatives d'hameçonnage par messages privés sur Reddit ont atteint leur pic au quatrième trimestre 2023 — plus de 8 000 signalements rien que sur le subreddit /r/MetaMask

Faux recruteurs sur LinkedIn

EN PLEINE CROISSANCE

Les équipes « Lazarus » de la RPDC envoient des messages de « recrutement » → Calendly → Le dépôt contenant une « tâche de programmation » renferme un logiciel malveillant qui vide les portefeuilles et exfiltre les clés.

LinkedIn : « Ingénieur senior chez Robinhood, 280 000 $ + 0,5 % des actions. Sélection rapide — réalisez ce projet à faire chez vous pour démontrer vos compétences : GitHub[.]com/eval-trade-engine »
Signaux d'alerte
  • Adresse e-mail du recruteur = gmail
  • Script de compilation obscurci dans le dépôt
  • Postes dans le domaine de la cryptomonnaie et de la fintech
Campagne « ContagiousInterview » liée à Lazarus — plus de 300 millions de dollars dérobés entre 2023 et 2024

Fausses extensions de navigateur

HAUT

Des clones de portefeuilles et des extensions « de sécurité » sont proposés dans les boutiques en ligne ; ils imitent MetaMask ou Ledger et procèdent à l'échange d'adresses ou à l'exfiltration de la phrase de récupération dès que vous déverrouillez votre appareil.

Chrome Web Store : « MetaMask — Portefeuille sécurisé » · 4,7★ · Plus de 40 000 utilisateurs — un clone identique au pixel près qui envoie votre phrase de récupération à un serveur distant lors de la première importation.
Signaux d'alerte
  • L'éditeur n'est pas le distributeur officiel
  • Le nombre d'avis a explosé en l'espace d'une semaine
  • Veut « lire et modifier toutes vos données »
Vagues récurrentes d'extensions de faux portefeuilles — Boutiques Chrome et Firefox, 2021-2025

Modèle courant : Sur tous les canaux mentionnés ci-dessus, une entité légitime ne vous demandera JAMAIS de partager une phrase de récupération, de signer une transaction ou de télécharger un fichier exécutable pour « vérifier » quoi que ce soit. Si c'est ce qu'on vous demande, il s'agit d'une arnaque.

Consultez le guide complet des stratégies défensives

Mesures concrètes pour protéger vos actifs cryptographiques

1. Révoquer régulièrement les autorisations (Revoke.cash)

Chaque fois que vous interagissez avec un contrat intelligent (par exemple, en autorisant l'utilisation de jetons sur une bourse décentralisée ou une place de marché de NFT), vous lui accordez l'autorisation d'accéder à une certaine quantité de vos jetons. Si le contrat s'avère malveillant ou est piraté, ces autorisations peuvent être exploitées pour vider votre portefeuille.

  • Que faire : Utilisez des services tels que Revoke.cash. Cet outil vous permet de consulter et de révoquer toutes les autorisations que vous avez accordées aux contrats intelligents. Vérifiez régulièrement ces autorisations et révoquez celles qui sont inutiles ou suspectes. C'est d'une importance capitale pour minimiser les risques.

2. Mises à jour régulières des systèmes et des applications

Les logiciels obsolètes constituent une porte ouverte pour les pirates. Les mises à jour comprennent souvent des correctifs de sécurité qui comblent les failles connues.

  • Que faire :
    • Système d'exploitation : Assurez-vous que votre système d'exploitation (Windows, macOS, Linux) est toujours à jour et qu'il utilise la dernière version.
    • Navigateurs : Utilisez les dernières versions des navigateurs (Chrome, Firefox, Brave, etc.), car elles intègrent souvent des fonctionnalités de sécurité contre le hameçonnage.
    • Portefeuilles cryptos et extensions : Mettez régulièrement à jour vos portefeuilles logiciels (par exemple, MetaMask) ainsi que toutes les extensions associées.

3. Diversification du portefeuille : ne mettez pas tous vos œufs dans le même panier

Le fait de conserver tous vos actifs cryptographiques dans un seul portefeuille augmente le risque de tout perdre en cas de piratage ou d'attaque par hameçonnage.

  • Que faire :
    • Portefeuilles « chauds » : Utilisez-les uniquement pour de petits montants destinés à des transactions quotidiennes ou à des interactions avec des dApps.
    • Portefeuilles « à froid » / Portefeuilles matériels : Pour le stockage à long terme de montants importants, utilisez des portefeuilles matériels (Ledger, Trezor). Ceux-ci offrent une sécurité maximale en conservant vos clés privées hors ligne.
    • Séparation des actifs : Répartissez vos actifs entre plusieurs portefeuilles et plateformes d'échange afin de minimiser les dommages potentiels en cas d'attaque réussie visant un seul d'entre eux.

4. Vérifiez toujours les adresses et les transactions signées

Les escrocs peuvent utiliser des logiciels malveillants pour modifier l'adresse du destinataire enregistrée dans le presse-papiers ou falsifier les détails d'une transaction.

  • Que faire :
    • Vérifiez bien : Vérifiez toujours attentivement l'adresse du destinataire avant d'effectuer un virement, en particulier les premiers et derniers caractères.
    • Lire les demandes de signature : Lisez attentivement toutes les demandes de signature de transaction qui s'affichent dans votre portefeuille. Assurez-vous de bien comprendre ce que vous approuvez. Les demandes suspectes (par exemple, une demande de « Set Approval For All » (Autorisation générale) vers un contrat inconnu) pourraient être des attaques de type « drainer ».

5. Utilisez l'authentification à deux facteurs (2FA)

L'authentification à deux facteurs (2FA) ajoute un niveau de sécurité supplémentaire à vos comptes sur les plateformes d'échange et les services.

  • Que faire : Activez l'authentification à deux facteurs (2FA) dès que possible, en utilisant des applications d'authentification (Google Authenticator, Authy) plutôt que les SMS, car l'authentification à deux facteurs par SMS est plus vulnérable à l'interception.

6. Méfiez-vous des offres et des messages inattendus

Si une offre semble trop belle pour être vraie, c'est probablement le cas.

  • Que faire : Ignorez les messages provenant d'inconnus qui vous promettent des cryptomonnaies « gratuites » ou des gains faciles. Vérifiez les informations via les canaux officiels du projet.

7. Portefeuilles matériels et signature « air-gapped »

Les portefeuilles « chauds » (navigateur/mobile) constituent la principale surface d'attaque dans le domaine des cryptomonnaies. Transférez vos avoirs à long terme vers un portefeuille matériel — Ledger, Trezor, Keystone ou BitBox — où les clés privées ne quittent jamais l'appareil. Pour les transactions portant sur des montants importants, envisagez isolé physiquement signature via un code QR (Keystone, Coldcard, AirGap Vault) afin que même un ordinateur compromis ne puisse pas exfiltrer les clés.

  • Acheter des portefeuilles matériels uniquement en vente directe par le fabricant canaux — la manipulation de la chaîne d'approvisionnement constitue une véritable attaque.
  • Installez l'appareil dans un environnement propre ; vérifiez les signatures du micrologiciel avant la première utilisation.
  • Notez la phrase de récupération sur acier sauvegardes (Cryptotag, Billfodl) — le papier brûle et se décolore.
  • Ne saisissez jamais votre mot de passe, ne le photographiez jamais et ne le stockez jamais sous forme numérique — que ce soit sur iCloud, Google Drive, dans des gestionnaires de mots de passe ou dans des applications de prise de notes.

8. Approuver les indemnités avec prudence

Les escrocs n'ont pas besoin de votre clé privée : il leur suffit d'une seule autorisation signée pour pouvoir transférer vos tokens. Chaque fois que vous signez une transaction, lisez attentivement :

  • Vérifiez la fonction : approve, setApprovalForAll, permit, increaseAllowance, et signOrder accorder des droits de déplacement de jetons — et non des transferts.
  • Vérifiez le distributeur : L'adresse que vous approuvez doit correspondre à un contrat de protocole connu — en aucun cas à un compte détenu par un tiers (EOA) ou à un contrat non vérifié.
  • Vérifiez le montant : si on vous demande une quantité illimitée (2^256-1), préfèrent fixer un plafond précis.
  • Vérifiez la chaîne : Un site de hameçonnage peut basculer votre portefeuille vers une chaîne inattendue afin de contourner vos filtres.
  • Utilisation Blockaid, ScamSniffer, ou Protection pour portefeuille extensions permettant de signaler les validations malveillantes avant la signature.

9. Gestion des noms de domaine et des signets

Les attaques de hameçonnage les plus efficaces se produisent au moment où vous saisissez une URL ou cliquez sur un lien. Mesures de protection :

  • Ajouter aux favoris Quel que soit le portefeuille, la plateforme d'échange ou le pont que vous utilisez, ne saisissez jamais manuellement les noms de domaine des sites sensibles.
  • Évitez les résultats sponsorisés ou publicitaires sur Google : les mots-clés sponsorisés liés aux portefeuilles cryptos, aux plateformes d'échange et aux ponts sont le principal vecteur d'hameçonnage. Nous documentons ce phénomène dans Les bureaux d'enregistrement, complices d'escroqueries à l'échelle mondiale.
  • Méfiez-vous de toute URL contenant des caractères inhabituels : uniswap-app.org, metamask-extension.com, app-pancakeswap.io — Les domaines officiels sont simples.
  • Vérifier les noms de domaine via Certificate Transparency (crt.sh) — un certificat récemment délivré pour une marque ressemblant à une autre constitue un signal d'alerte majeur.

10. Méfiez-vous des arnaques liées à la « publicité » et aux « visionneuses » sur le lieu de travail

Les équipes du secteur des cryptomonnaies sont de plus en plus souvent victimes d’attaques d’ingénierie sociale de type professionnel, déguisées en publicités ou en propositions de partenariat. L’attaquant vous demande d’installer un « visualiseur de kit média », un « gestionnaire de publicités », un « client Zoom » ou un « outil sécurisé de signature d’accord de confidentialité » — cet « outil » est en réalité un logiciel de vol de données. Nous avons recensé un cas où cette approche a vidé les fonds d’un projet : $100K Returned — Adverting Scam Foiled.

  • N'installez jamais de clients, de visionneuses ou de « programmes de mise à jour » fournis par des tiers non vérifiés.
  • N'utilisez que les versions officielles proposées par les éditeurs pour Zoom, Telegram et Discord — jamais les résultats de recherche sponsorisés.
  • Si un workflow nécessite un client personnalisé, considérez-le comme hostile par défaut.

11. Hygiène opérationnelle pour les équipes du secteur des cryptomonnaies

  • Machine dédiée pour les opérations de trésorerie : système d'exploitation réinstallé, portefeuille matériel, nombre minimal d'extensions, pas de messagerie électronique ni de réseaux sociaux.
  • Signature multiple pour tout solde de trésorerie supérieur au montant brûlé chaque mois (Safe, Squads, etc.).
  • Ajouter des adresses de retrait à la liste blanche sur les plateformes d'échange ; prévoir des verrouillages temporels dans la mesure du possible.
  • Sauvegarde des semences opérationnelles dans le cadre d'un stockage de données en acier réparti géographiquement avec un partage de type « M sur N » (partage de secrets de Shamir).
  • Guide de gestion des incidents: déterminez à l'avance qui doit contacter qui, quels portefeuilles doivent être révoqués et où se trouvent les journaux d'audit. La première heure suivant une intrusion est décisive.

12. Si vous avez déjà été piraté

  • Transférer des fonds immédiatement provenant de n'importe quel portefeuille ayant consulté un site malveillant ou signé une transaction suspecte. La rapidité prime sur la perfection du processus.
  • Révoquer toutes les autorisations de jetons à l'adresse revoke.cash à partir d'un appareil propre.
  • Déconnectez l'appareil compromis de tous les réseaux ; modifiez tous les identifiants utilisés sur cette machine ; réinstallez le système d'exploitation à partir d'un support vierge.
  • Conservez les preuves : image disque, historique du navigateur, hachages des transactions… Vous en aurez besoin pour établir un rapport d'incident et, le cas échéant, pour procéder à une restauration.
  • À l'attention de @PhishDestroy_bot et nous contacter SEAL 911 pour obtenir l'aide d'un professionnel de la sécurité en cas d'urgence.
  • Consultez notre guide complet sur la gestion des incidents : Mesures d'urgence — que faire après un piratage ?.

Ressources supplémentaires pour renforcer la sécurité

Se tenir informé, c'est déjà la moitié du chemin. Sources recommandées :

« Chez PhishDestroy, nous nous efforçons de vous fournir les outils et les connaissances nécessaires pour assurer votre sécurité dans l'univers numérique. N'oubliez pas que votre vigilance est votre première et meilleure ligne de défense. »

La protection de vos actifs cryptographiques nécessite une vigilance constante et des mesures proactives. En suivant ces recommandations, vous réduirez considérablement les risques d'être victime d'escrocs et pourrez évoluer dans l'univers de la finance décentralisée avec davantage d'assurance.

#CryptoSecurity#Phishing#Scam#Drainers#RevokeCash

Partager cet article

#CryptoSecurity#WalletSafety#2FA#SeedPhrase#Guide
Avis de transparence. PhishDestroy est un projet indépendant et à but non lucratif. Nos recherches peuvent refléter un parti pris inhérent à l'encontre des infrastructures d'escroquerie et des services qui les facilitent. Nous encourageons les lecteurs à évaluer toutes les informations de manière critique et indépendante. Consultez notre déclaration de transparence complète →