Notre site necessite Javascript pour fonctionner correctement !

Arnaques aux cryptomonnaies


Comment un portefeuille se vide en un clic
Et pourquoi ce n'est pas la connexion au site qui vous a coûté vos fonds

Article publié le 23 Août 2026
Vous détenez un peu de cryptomonnaie. Peut-être quelques centaines d'euros achetés par curiosité il y a deux ans, peut-être davantage. Vous n'êtes pas un spécialiste : vous avez suivi un tutoriel, installé une application de portefeuille, et depuis, ça dort tranquillement.

Puis un jour, un message, une publicité ou un lien vous amène sur un site. On vous demande de connecter votre portefeuille. Vous hésitez trois secondes, vous cliquez. Une fenêtre s'ouvre, vous validez. Quelques secondes plus tard, le solde affiche zéro.

Ce qui vient de se passer n'a rien de magique, et surtout : ce n'est pas le fait d'avoir connecté votre portefeuille qui vous a coûté vos fonds. C'est le clic d'après. Cette distinction est la chose la plus importante à comprendre en matière de sécurité crypto pour un particulier — et personne ne prend jamais le temps de l'expliquer simplement. C'est ce que nous allons faire ici, sans jargon, avec les gestes concrets à connaître avant que ça n'arrive.

La distinction qui change tout : connecter ≠ autoriser


Retenez ces deux phrases, tout le reste en découle :

Connecter son portefeuille à un site, ce n'est pas lui donner accès à son argent.
Approuver la transaction qu'il propose, si.
Prenons une comparaison qui parle à tout le monde.

Connecter son portefeuille, c'est comme entrer dans une agence bancaire et dire « bonjour, je suis Madame Martin, voici mon numéro de compte ». Le site voit qui vous êtes et ce que vous possédez — les blockchains sont publiques, n'importe qui peut consulter le contenu d'une adresse. Il ne peut rien prendre. C'est une présentation, pas une autorisation.

Approuver une transaction, c'est signer un papier que l'employé vous glisse sous le nez. Et c'est là que tout se joue : selon ce qui est écrit sur le papier, vous venez de payer 5 € de frais… ou de signer une procuration permanente, autorisant un inconnu à retirer ce qu'il veut, quand il veut, sans jamais vous redemander votre avis.

Ce papier, dans le monde crypto, s'appelle une approbation ( en anglais approve, approval, set approval for all, permit ). C'est une fonction parfaitement normale et utile : elle sert à autoriser une plateforme d'échange à manipuler vos jetons pour réaliser un achat. Le problème n'est pas la fonction : c'est qu'un site malveillant présente exactement la même fenêtre, sous un prétexte anodin, et que rien dans l'apparence de cette fenêtre ne vous dit ce que vous êtes en train d'autoriser.

Trois nuances qui aggravent l'affaire, et qu'il faut connaître :


Ce mécanisme explique la sensation rapportée par toutes les victimes : « je n'ai rien envoyé, je n'ai fait que cliquer sur Confirmer ». Oui — et c'était exactement ça, le vol.

L'arnaque du moment : les faux vérificateurs « AML »


Vous connaissez sans doute les arnaques crypto qui font miroiter un gain : faux investissements, faux traders, faux doublement de fonds ( « envoyez 1 bitcoin, recevez-en 2 » ). Elles fonctionnent sur l'appât du gain, et beaucoup de gens ont appris à s'en méfier.

La variante repérée à l'été 2026 est plus retorse, parce qu'elle joue sur le ressort exactement inverse : la peur de perdre.

Le scénario

Vous tombez sur un service de vérification AML. AML signifie anti-money laundering — lutte anti-blanchiment. Ces services existent réellement et sont utilisés par des professionnels : ils analysent l'historique d'une adresse pour déterminer si les fonds qui y sont passés ont un lien avec des activités illicites. Les escrocs copient l'un des plus connus, AMLBot, jusqu'au moindre détail visuel.

Le message d'accroche est calibré pour inquiéter :

« Vérifiez que vos fonds ne sont pas marqués comme suspects. Sinon, votre plateforme d'échange les bloquera lors de votre prochain retrait. »
Pour quelqu'un qui possède de la crypto sans bien en maîtriser les rouages, c'est une phrase terrifiante et parfaitement crédible : les blocages de comptes sur les plateformes existent bel et bien. On ne vous promet rien — on vous menace d'un problème, et on vous tend la solution.

Le déroulé, étape par étape

Étape Ce que vous voyez Ce qui se passe réellement
1Un site très professionnel vous invite à connecter votre portefeuille pour lancer l'analyseLe site découvre le contenu exact de votre adresse, et calibre l'attaque sur ce qu'il y trouve
2Des barres de progression défilent : « analyse de l'historique », « contrôle des contreparties »Rien n'est analysé. C'est une animation, destinée à vous faire patienter et à crédibiliser
3Parfois une fausse erreur : « un petit rechargement est nécessaire pour couvrir les frais de vérification »Un premier prélèvement, modeste, pour ne pas éveiller les soupçons
4Une fenêtre demande votre approbation pour « finaliser la vérification »C'est le vol. La transaction a été taillée sur mesure d'après l'étape 1
5Résultat affiché : « risque faible », tout va bienVous fermez l'onglet rassuré. Le portefeuille se vide dans la foulée, ou plus tard

L'étape 5 est le détail le plus cruel : on vous rassure. Vous repartez avec le sentiment d'avoir bien fait, et vous ne pensez même pas à vérifier votre solde.

Le détail qui trahit l'arnaque, à lui seul

Il y a un point technique simple, et il suffit à démasquer toutes les variantes de cette arnaque :

Un vrai service de vérification n'a besoin que de votre adresse publique.
Une adresse publique, c'est la longue suite de caractères que vous donnez à quelqu'un pour recevoir un paiement. Elle est publique par nature — la coller dans un champ ne présente aucun risque. Un service légitime demande cette adresse, l'analyse, et affiche un résultat. Point final.

Aucune analyse, aucune consultation, aucune vérification n'a besoin que vous connectiez votre portefeuille. Si on vous le demande pour une simple lecture d'information, vous n'êtes pas sur un service d'analyse : vous êtes sur un dispositif conçu pour vous faire signer quelque chose.

La règle absolue : la phrase de récupération ne se donne jamais


Quand vous avez créé votre portefeuille, l'application vous a fait noter une liste de 12 ou 24 mots — la phrase de récupération ( seed phrase ), parfois accompagnée d'une clé privée. On vous a dit de la garder précieusement. Voici pourquoi, en une phrase :

Ces mots ne donnent pas accès à vos fonds : ces mots SONT vos fonds.
Qui les possède possède tout, immédiatement, définitivement, sans avoir besoin de votre téléphone, de votre mot de passe ni de votre autorisation. Il n'y a pas de « second niveau de sécurité » derrière. Il n'y a rien.

D'où la règle, qui ne souffre aucune exception :


Les prétextes rencontrés sont toujours habillés en procédure technique : « votre portefeuille doit être resynchronisé », « une erreur de validation nécessite de réimporter votre compte », « scannez ce QR code pour restaurer l'accès », « notre assistant va vous guider dans la récupération ». Le décor est crédible, l'urgence est fabriquée, et le résultat est le même.

Ce mode opératoire ressemble comme deux gouttes d'eau à ce que nous décrivons dans notre article sur l'arnaque au faux support technique : ce sont les mêmes équipes, les mêmes techniques de mise sous pression, appliquées à un autre butin.

Les signaux d'alerte, à connaître par cœur


Un seul de ces signaux suffit à fermer l'onglet. Vous n'avez rien à perdre à partir : un site honnête sera toujours là dans dix minutes.


Le réflexe de fond est le même que pour les mails frauduleux, détaillé dans notre article reconnaître un email de phishing en 30 secondes : on n'arrive jamais sur un service sensible en cliquant sur un lien reçu. On tape l'adresse soi-même, ou on passe par un favori qu'on a enregistré soi-même, un jour où tout allait bien.

« Ça vient de m'arriver » : quoi faire dans l'heure


D'abord, une vérité qu'il vaut mieux entendre tout de suite, même si elle est désagréable : un transfert de cryptomonnaie est irréversible. Il n'y a ni opposition, ni annulation, ni service client, ni délai de rétractation. Personne — ni votre banque, ni la police, ni un « expert » — ne peut faire revenir des fonds partis sur la blockchain.

Cela ne veut pas dire qu'il n'y a rien à faire. Il y a même beaucoup à faire, et vite, pour éviter que ça continue.


Notre article sécuriser son PC après une arnaque : les 8 réflexes à avoir reprend cette remise en ordre pas à pas, dans l'ordre exact où il faut la mener.

La seconde vague : les arnaques « au recouvrement »


Voici le chapitre que nous tenons le plus à faire lire, parce qu'il coûte souvent plus cher que le vol initial.

Dans les jours ou les semaines qui suivent, vous serez démarché par quelqu'un qui promet de récupérer vos fonds perdus. Ce n'est pas une hypothèse, c'est une quasi-certitude : cette seconde vague est systématique.

Comment vous retrouvent-ils ? C'est plus simple qu'il n'y paraît. Les blockchains étant publiques, les adresses vidées par les escrocs sont visibles de tous ; il suffit de surveiller l'adresse du voleur pour obtenir la liste de ses victimes. S'y ajoutent les personnes qui, désemparées, ont raconté leur mésaventure en commentaire d'une vidéo ou dans un forum — c'est un vivier que les escrocs parcourent en permanence. Il arrive même que ce soit la même équipe qui repasse une seconde fois : elle sait exactement combien vous avez perdu, et le prouve pour gagner votre confiance.

Les habillages sont soignés : « experts en récupération d'actifs », « hackers éthiques », faux cabinet d'avocats spécialisé, faux agent d'une autorité financière, faux service d'une plateforme d'échange, parfois avec un site, des attestations et des avis clients.

La signature de l'arnaque est toujours la même :


Une seule phrase à retenir, et elle est catégorique :

Personne ne peut annuler une transaction sur une blockchain. Personne.
Quiconque affirme le contraire est un escroc — sans exception.
Les seuls interlocuteurs légitimes sont la plainte auprès des services de police ou de gendarmerie, et éventuellement un avocat que vous avez choisi vous-même, jamais un intervenant qui vous a contacté le premier.

Comment ne pas en arriver là : cinq habitudes simples


Rien de tout cela n'exige d'être un spécialiste. Ce sont des habitudes, pas des compétences.


Une remarque sur vos sauvegardes


Un point auquel personne ne pense, et qui cause chaque année des pertes définitives : le fichier de portefeuille ou la phrase de récupération conservés sur un ancien disque.

Si vos accès se trouvent sur un disque dur, un SSD ou une clé USB qui ne répond plus, n'insistez pas. Chaque tentative de branchement, chaque logiciel de « réparation » téléchargé dans l'urgence réduit les chances de récupération — et les faux utilitaires de récupération de données sont, eux aussi, un terrain de chasse pour les escrocs. Débranchez le support et confiez-le à BSC DataRecovery, spécialiste de la récupération de données sur disques durs, SSD, cartes mémoire et clés USB.

Un doute ? Parlons-en avant de cliquer


Si vous avez un site suspect sous les yeux, une fenêtre d'approbation que vous ne comprenez pas, ou si vous pensez avoir déjà cliqué : arrêtez-vous là et faites-vous accompagner. Un avis de deux minutes coûte infiniment moins cher qu'une signature de trop.

BSC Sécurité intervient sur ce qui est réellement à notre portée, et le fait bien : analyse et nettoyage complet de l'ordinateur ( logiciels espions, extensions et programmes indésirables, notifications piégées ), vérification qu'aucun accès à distance n'a été laissé en place, et remise en ordre de vos comptes en ligne dans le bon ordre. Nous vous dirons aussi, franchement, ce qui n'est pas récupérable — c'est notre différence avec ceux qui vous promettront le contraire.

04 94 27 65 95 — contact@bsc-securite.fr

Et selon votre situation :


Une fenêtre d'approbation est à l'écran en ce moment même ?
Ne validez rien, ne saisissez nulle part vos 12 ou 24 mots, fermez l'onglet. Puis appelez BSC Sécurité au 04 94 27 65 95 : on regarde ensemble ce que le site demandait réellement, et on vérifie que la machine est saine. Dépannage à domicile possible via BSC Assistance, ou en atelier chez BSC Informatique.

En résumé



Un doute, un site bizarre, une fenêtre incompréhensible ? BSC Sécurité vous répond au 04 94 27 65 95 ou à contact@bsc-securite.fr.


Un doute sur un site crypto ? Demandez-nous avant de valider

Une fenêtre d'approbation incompréhensible, un site qui réclame vos 12 mots, un portefeuille qui s'est vidé : on regarde avec vous ce qui s'est réellement passé, et on nettoie le poste si nécessaire.
On vous remet d'aplomb et on vous explique tout, simplement.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande