Retour au blog
SécuritéPhishing

Comment protéger votre wallet crypto du phishing

Atex Hub Team2026-07-079 min de lecture

Les habitudes qui stoppent la manière la plus courante de se faire voler sa crypto

La plupart des cryptos ne sont pas perdues face à de brillants pirates cassant la cryptographie. Elles sont perdues par des gens ordinaires qui cliquent sur un lien, connectent un wallet à un faux convaincant et signent une transaction qu'ils n'ont pas entièrement lue. C'est le phishing, et il représente une part énorme des fonds volés chaque année. Le point rassurant : il repose sur le fait que vous commettiez une erreur précise, et une poignée d'habitudes durables ferment presque toutes les portes qu'un attaquant utilise.

Ce qu'est réellement le phishing en crypto

Dans le phishing par e-mail, l'objectif est généralement votre mot de passe. En crypto, les mots de passe comptent à peine — ce qu'un attaquant veut, c'est soit votre phrase de récupération, soit votre signature sur une transaction malveillante. Ce sont deux attaques différentes, et il vaut la peine de comprendre les deux.

La première est le vol par divulgation : un faux site, une fausse application ou un faux « agent du support » vous convainc de taper votre seed phrase de 12 ou 24 mots quelque part. À l'instant où vous le faites, ils peuvent recréer votre wallet sur leur propre appareil et le vider. Il n'y a pas d'annulation. Nous expliquons exactement pourquoi dans pourquoi vous ne devriez jamais partager votre seed phrase.

La seconde est le vol par approbation : vous ne révélez jamais vos clés, mais vous connectez votre wallet à un site malveillant et signez une transaction qui accorde à l'attaquant la permission de déplacer vos tokens — ou qui les draine purement et simplement. Celle-ci est plus sournoise, car vous avez cliqué sur approuver. Simplement, cela ne faisait pas ce que vous pensiez.

Un cadenas posé sur le clavier d'un ordinateur portable, représentant la sécurité du wallet

Ne saisissez jamais votre seed phrase en ligne — sans exception

Votre phrase de récupération appartient au papier (ou au métal), hors ligne, et nulle part ailleurs. Aucun wallet, aucune plateforme d'échange, aucun airdrop, aucun outil de migration ni service client légitime ne vous demandera jamais de la taper dans un site web ou un chat. Ni pour « vérifier » votre wallet, ni pour le « synchroniser », ni pour réclamer une récompense. Chaque demande de ces mots est une tentative de vous voler.

Intériorisez cela comme un absolu, pas comme une consigne, car les attaquants conçoivent spécifiquement le moment où vous en douterez — un avertissement de sécurité effrayant, un airdrop à durée limitée, un agent aimable qui « a juste besoin de valider votre wallet ». La règle tient dans chacun de ces cas. Si la phrase est demandée, c'est une arnaque.

Mettez les vrais sites en favoris et n'utilisez que le favori

Une large part du phishing commence par vous atterrissant sur la mauvaise URL. Les attaquants achètent des annonces de recherche et enregistrent des domaines sosies qui échangent un caractère ou greffent un mot : metamask-wallet.app, atexhub-support.com, un « I » majuscule remplaçant un « l » minuscule. Sous pression, ils sont presque impossibles à repérer à la hâte.

La solution est d'un ennui redoutablement efficace. Mettez en favoris les wallets, swaps et explorateurs que vous utilisez, et n'y accédez qu'à travers ces favoris. Arrêtez de cliquer sur les annonces des moteurs de recherche pour les sites crypto — l'emplacement publicitaire au-dessus du vrai résultat est un canal de phishing favori. Quand vous tapez ou atterrissez sur une URL, lisez-la caractère par caractère, et méfiez-vous particulièrement de tout ce qui greffe « support », « wallet », « claim » ou « airdrop » sur le nom d'une marque.

Ralentissez et lisez réellement ce que vous signez

L'attaque par approbation vit ou meurt selon que vous cliquiez à travers une pop-up de wallet sans la lire. Avant de signer quoi que ce soit, faites une pause et répondez à trois questions :

  • Quelle est cette action ? Un transfert, une approbation de token, une interaction avec un contrat, ou une simple signature de message ? Chacune a des conséquences différentes.
  • Qu'est-ce que j'accorde, et à qui ? Une demande de dépense illimitée sur un token devrait vous rendre profondément méfiant, à moins de savoir exactement pourquoi c'est nécessaire.
  • Ai-je initié cela ? Si un site a déclenché une demande de signature que vous n'attendiez pas, ce décalage est l'avertissement.

Si quoi que ce soit est inattendu, peu clair ou demande plus que ce que la tâche requiert, refusez-le. Une action légitime peut toujours être retentée ; une signature malveillante ne peut pas être reprise.

Révoquez les approbations que vous avez oubliées

Chaque fois que vous utilisez une application décentralisée, vous pouvez lui accorder la permission de dépenser des tokens spécifiques de votre wallet. Ces approbations n'expirent pas d'elles-mêmes. Au fil des mois, vous accumulez une pile de permissions permanentes — et si l'une de ces applications est ultérieurement compromise, une approbation oubliée devient une porte ouverte sur vos fonds.

Passez périodiquement en revue et révoquez les approbations que vous n'utilisez plus avec un vérificateur d'approbations réputé (atteint via votre favori ou les propres outils du wallet, jamais un lien que quelqu'un vous a envoyé). Voyez cela comme fermer des comptes que vous avez cessé d'utiliser. C'est une habitude de cinq minutes qui supprime un risque que vous ne savez même plus porter.

Vérifiez chaque adresse avant d'envoyer

Des lignes de code sur un écran, représentant les logiciels de détournement de presse-papiers

L'une des attaques les plus silencieuses n'a besoin d'aucun faux site. Les logiciels de détournement de presse-papiers guettent que vous copiiez une adresse crypto et la remplacent silencieusement par celle de l'attaquant avant que vous ne colliez. Vous copiez votre propre adresse ; vous collez la leur ; vous ne le remarquez jamais.

La défense est une habitude fixe : après avoir collé toute adresse de réception, vérifiez les quatre premiers et quatre derniers caractères par rapport à la source, et pour tout montant conséquent, envoyez d'abord un petit test et confirmez qu'il arrive avant d'envoyer le reste. Les transferts on-chain sont irréversibles, donc cette vérification de dix secondes fait la différence entre une erreur interceptée et une perte permanente. Notre guide pour repérer les arnaques crypto couvre l'ensemble plus large des signaux d'alarme à mémoriser.

Erreurs courantes qui transforment un quasi-échec en perte

  • Faire confiance à l'urgence. « Agissez maintenant ou perdez l'accès » existe pour vous empêcher de réfléchir. Les vrais services sont d'accord pour que vous preniez votre temps.
  • Utiliser un seul wallet pour tout. Connecter vos avoirs principaux à chaque site nouveau ou non audité maximise l'exposition. Gardez un wallet « propre » dédié avec de petits soldes pour les expériences.
  • Approuver pour gagner un clic. Signer aveuglément pour éviter de lire une pop-up est exactement le comportement sur lequel comptent les attaquants.
  • Réutiliser un wallet compromis. Si votre seed phrase a pu être exposée, les fonds de ce wallet ne seront plus jamais en sécurité — déplacez-les vers un nouveau wallet, ne vous contentez pas de « faire attention ».
  • Supposer que les wallets matériels sont immunisés. Un wallet matériel protège vos clés, mais vous pouvez tout de même approuver une transaction malveillante dessus. Lisez l'écran de l'appareil, pas seulement l'application.

Réponses rapides

Quelqu'un peut-il voler ma crypto juste avec l'adresse de mon wallet ? Non. Votre adresse publique peut être partagée sans risque pour recevoir des fonds. Le vol exige votre phrase de récupération ou votre signature sur une transaction — jamais l'adresse seule.

Un wallet matériel suffit-il à lui seul ? C'est une amélioration majeure, car vos clés ne touchent jamais un appareil connecté à internet. Mais il n'arrête pas le phishing par approbation — vous devez toujours lire et comprendre chaque transaction avant de la confirmer sur l'appareil.

Je pense m'être connecté à un site de phishing mais je n'ai rien signé. Suis-je en sécurité ? Connecter un wallet ne déplace pas de fonds à lui seul — c'est la signature qui le fait. Si vous n'avez rien signé, vous êtes probablement tranquille, mais passez en revue et révoquez toute approbation à ce site et surveillez le wallet de près.

Et si j'ai déjà tapé ma seed phrase dans un faux site ? Considérez ces fonds comme compromis immédiatement. Créez un wallet tout neuf avec une nouvelle phrase et déplacez-y tout maintenant — une phrase volée peut être drainée à tout moment.

À retenir

Le phishing ne bat pas la cryptographie ; il bat l'attention. Gardez votre phrase de récupération hors ligne et ne la tapez jamais nulle part, atteignez vos sites uniquement via des favoris, lisez chaque transaction avant de signer, révoquez les approbations obsolètes et vérifiez les adresses à chaque envoi. Rien de tout cela n'est technique, et tout se cumule. Quand vous utilisez des outils non-custodiaux comme la page de swap, vos clés ne quittent jamais votre contrôle en premier lieu — ce qui signifie que les habitudes ci-dessus constituent l'essentiel de ce qui se dresse entre votre wallet et ceux qui cherchent à le vider. La prudence bat la vitesse, à chaque fois.

Cet article vous a-t-il été utile ?