Arnaques crypto : les reconnaître et protéger ses actifs
Les transactions en cryptomonnaies sont généralement irréversibles. Cette caractéristique permet de transférer des actifs sans annulation arbitraire, mais elle rend aussi la récupération difficile lorsqu’une victime envoie elle-même des fonds à un escroc ou signe une autorisation malveillante.
La chaîne de blocs n’est pas toujours le point faible. Les criminels ciblent surtout les personnes, les comptes, les appareils, les plateformes et les smart contracts. Une interface professionnelle, un logo connu ou un interlocuteur aimable ne prouvent pas qu’un service est légitime.
L’AMF rappelle qu’aucune société sérieuse ne peut garantir un rendement minimum sur les crypto-actifs. Une promesse de gain élevé, régulier et sans risque doit vous conduire à interrompre la conversation.
Quelles méthodes les escrocs utilisent-ils ?
Les méthodes évoluent, mais elles reposent souvent sur l’urgence, l’autorité, la peur de manquer une occasion ou la promesse de récupérer des fonds.
Ingénierie sociale et faux conseillers
L’ingénierie sociale pousse une personne à effectuer elle-même l’action recherchée par l’escroc. Celui-ci peut se faire passer pour un conseiller, un employé d’une plateforme, un influenceur, un proche ou une autorité.
Un faux conseiller commence souvent par instaurer la confiance. Il affiche ensuite de prétendus bénéfices sur une plateforme frauduleuse, puis exige un nouveau versement pour payer une taxe, débloquer un retrait ou éviter la fermeture du compte.
L’AMF ne contacte pas spontanément les particuliers par téléphone ou messagerie privée pour récupérer des fonds. Méfiez-vous également d’un interlocuteur qui demande d’installer un logiciel de contrôle à distance ou de partager l’écran de votre téléphone.
Phishing
Le phishing imite un site, un courriel ou une application légitime afin de voler des identifiants. Le message peut annoncer une connexion suspecte, un retrait urgent, une mise à jour obligatoire ou une récompense.
Vérifiez le domaine caractère par caractère. N’ouvrez pas une plateforme depuis un lien reçu par messagerie. Utilisez un favori enregistré ou saisissez l’adresse connue vous-même.
Vérifiez toujours l’adresse complète avant de saisir des identifiants.
Cryptojacking
Le cryptojacking utilise les ressources d’un appareil pour miner des cryptomonnaies sans autorisation. Un logiciel, une extension ou un script compromis peut provoquer une consommation élevée du processeur, une baisse de performance et une surchauffe.
Installez peu d’extensions, supprimez celles que vous n’utilisez plus et téléchargez les logiciels depuis leur source officielle. Un appareil réservé aux opérations financières réduit la surface d’attaque.
Wallet drainers
Un wallet drainer cherche à obtenir une signature ou une autorisation permettant de transférer des jetons. Le site peut copier l’interface d’un airdrop, d’une collection NFT ou d’un protocole connu.
Connecter un wallet n’est pas toujours suffisant pour voler les fonds, mais la signature demandée peut accorder des droits très larges. Lisez le message, vérifiez le contrat et refusez toute opération incompréhensible. Utilisez un wallet séparé avec un faible solde pour tester une nouvelle application.
Publicités malveillantes
Une publicité sponsorisée peut apparaître au-dessus du site officiel dans un moteur de recherche. Elle peut conduire vers une copie destinée à voler un mot de passe ou une phrase de récupération.
Ne supposez pas qu’une publicité a été contrôlée parce qu’elle est diffusée par une grande plateforme. Vérifiez le domaine et le nom de l’éditeur dans la boutique d’applications.
Rug pulls et fausses préventes
Lors d’un rug pull, les responsables d’un projet retirent la liquidité, vendent massivement leurs jetons ou abandonnent le produit après avoir attiré des acheteurs. Une prévente peut aussi n’avoir aucun contrat réel derrière son interface.
Examinez la répartition des jetons, les droits administrateurs, le verrouillage de la liquidité, l’identité de l’équipe et le code du contrat. Un audit réduit certains risques, sans garantir l’honnêteté de l’équipe ni la sécurité future.
SIM swapping
Le SIM swapping consiste à détourner un numéro de téléphone vers une carte SIM contrôlée par l’attaquant. Celui-ci peut alors recevoir des codes par SMS et tenter de réinitialiser les comptes associés.
Préférez une application d’authentification, une passkey ou une clé de sécurité physique. Demandez à votre opérateur d’ajouter une protection au compte et évitez de publier votre numéro avec des informations sur vos avoirs.
Faux services de récupération
Après une première arnaque, la victime peut être contactée par une personne qui prétend récupérer les fonds contre paiement. Il peut s’agir du même réseau criminel.
Ne payez pas de taxe, de frais de dossier ou de dépôt de garantie à un inconnu. Une transaction sur la chaîne peut être analysée, mais personne ne peut promettre d’annuler un transfert confirmé.
Signaux d’alerte
- rendement élevé ou minimum garanti ;
- pression pour agir immédiatement ;
- contact non sollicité par téléphone ou messagerie ;
- demande de secret vis-à-vis de la banque ou de la famille ;
- versement supplémentaire exigé pour autoriser un retrait ;
- usurpation d’une célébrité, d’une plateforme ou de l’AMF ;
- domaine récemment créé ou légèrement différent du site officiel ;
- fautes, liens cassés ou absence d’informations juridiques vérifiables ;
- demande de phrase de récupération, de clé privée ou de partage d’écran ;
- obligation d’envoyer des cryptomonnaies vers un wallet prétendument sécurisé.
Vérifiez qu’un prestataire figure dans la liste blanche des PSCA autorisés en France. L’absence d’un acteur dans une liste noire ne signifie pas qu’il est autorisé.
Conseils pratiques pour se protéger
1. Vérifier avant de payer
Une transaction en cryptomonnaie n’offre généralement pas la possibilité de contestation disponible avec certains paiements par carte. Contrôlez le commerçant, les conditions de vente, l’adresse et le réseau.
Envoyez d’abord un faible montant lorsque vous utilisez une nouvelle adresse. Une erreur de réseau ou d’adresse peut rendre les fonds impossibles à récupérer.
2. Utiliser des mots de passe uniques
Créez un mot de passe long et unique pour chaque plateforme. Un gestionnaire de mots de passe reconnu peut générer et conserver ces identifiants. Protégez son compte principal avec une authentification forte.
N’enregistrez pas votre phrase de récupération dans le gestionnaire de mots de passe, une messagerie ou un service cloud.
3. Sécuriser les appareils
Installez les mises à jour du système, du navigateur et des wallets. Limitez les applications et extensions, verrouillez l’écran et évitez les réseaux Wi-Fi publics pour une opération sensible.
Un antivirus peut compléter la protection, mais il ne remplace pas la vérification des signatures et des adresses.
4. Sauvegarder correctement les clés
Conservez la phrase de récupération hors ligne. Une copie unique peut être détruite, tandis qu’un grand nombre de copies augmente le risque de vol. Choisissez des emplacements distincts et contrôlés.
Ne sauvegardez pas inutilement la clé publique, qui peut être retrouvée à partir du wallet. La priorité concerne la phrase de récupération et, selon la configuration, les clés privées. Toute personne qui y accède peut généralement déplacer les fonds.
5. Envisager un hardware wallet
Un hardware wallet isole les clés privées d’un ordinateur connecté. Ledger, entreprise française, Trezor et BitBox proposent des appareils de ce type. Achetez auprès du fabricant ou d’un revendeur autorisé et initialisez vous-même l’appareil.
Le hardware wallet ne protège pas contre toutes les erreurs. Vérifiez l’adresse et le montant sur son écran, ne saisissez jamais la phrase de récupération sur un site et ne signez pas un contrat que vous ne comprenez pas. Notre guide explique comment choisir et protéger un wallet crypto.
Que faire après une arnaque ?
- interrompez immédiatement tout paiement et tout contact avec l’escroc ;
- contactez votre banque ou la plateforme utilisée, sans attendre une garantie de récupération ;
- changez les mots de passe compromis et déconnectez les sessions actives ;
- si une phrase de récupération a été révélée, transférez les actifs restants vers un nouveau wallet créé sur un appareil sûr ;
- révoquez les autorisations de smart contracts lorsque cela reste possible ;
- conservez les adresses, identifiants de transaction, courriels, captures et numéros de téléphone ;
- déposez plainte et signalez le site aux autorités compétentes ;
- refusez toute nouvelle offre de récupération payante.
L’AMF propose un dossier consacré aux démarches et aux arnaques financières. Une intervention rapide peut limiter les conséquences sur les comptes encore accessibles, sans garantir le retour des fonds déjà transférés.
À propos de l’auteur
Lucas Martin est rédacteur spécialisé dans les cryptomonnaies et la blockchain chez CryptoNation. Actif dans l’univers des actifs numériques depuis 2019, il analyse les plateformes, leurs fonctionnalités et les risques rencontrés par leurs utilisateurs.
Avertissement sur les risques : les transactions en cryptomonnaies sont généralement irréversibles. CryptoNation ne peut pas récupérer des fonds perdus et ne vous contactera jamais pour demander une clé privée ou une phrase de récupération. Ceci ne constitue pas un conseil en investissement.