Vous détenez un peu de cryptomonnaie. Peut-être quelques centaines d'euros achetés par curiosité il y a deux ans, peut-être davantage. Vous n'êtes pas un spécialiste : vous avez suivi un tutoriel, installé une application de portefeuille, et depuis, ça dort tranquillement.
Puis un jour, un message, une publicité ou un lien vous amène sur un site. On vous demande de
connecter votre portefeuille. Vous hésitez trois secondes, vous cliquez. Une fenêtre s'ouvre, vous validez. Quelques secondes plus tard, le solde affiche
zéro.
Ce qui vient de se passer n'a rien de magique, et surtout :
ce n'est pas le fait d'avoir connecté votre portefeuille qui vous a coûté vos fonds. C'est le clic d'après. Cette distinction est la chose la plus importante à comprendre en matière de sécurité crypto pour un particulier — et personne ne prend jamais le temps de l'expliquer simplement. C'est ce que nous allons faire ici, sans jargon, avec les gestes concrets à connaître
avant que ça n'arrive.
La distinction qui change tout : connecter ≠ autoriser
Retenez ces deux phrases, tout le reste en découle :
Connecter son portefeuille à un site, ce n'est pas lui donner accès à son argent.
Approuver la transaction qu'il propose, si.
Prenons une comparaison qui parle à tout le monde.
Connecter son portefeuille, c'est comme entrer dans une agence bancaire et dire « bonjour, je suis Madame Martin, voici mon numéro de compte ». Le site voit
qui vous êtes et
ce que vous possédez — les blockchains sont publiques, n'importe qui peut consulter le contenu d'une adresse. Il ne peut rien prendre. C'est une présentation, pas une autorisation.
Approuver une transaction, c'est signer un papier que l'employé vous glisse sous le nez. Et c'est là que tout se joue : selon ce qui est écrit sur le papier, vous venez de payer 5 € de frais… ou de signer une
procuration permanente, autorisant un inconnu à retirer ce qu'il veut, quand il veut, sans jamais vous redemander votre avis.
Ce papier, dans le monde crypto, s'appelle une
approbation ( en anglais
approve,
approval,
set approval for all,
permit ). C'est une fonction parfaitement normale et utile : elle sert à autoriser une plateforme d'échange à manipuler vos jetons pour réaliser un achat. Le problème n'est pas la fonction : c'est qu'un site malveillant présente
exactement la même fenêtre, sous un prétexte anodin, et que
rien dans l'apparence de cette fenêtre ne vous dit ce que vous êtes en train d'autoriser.
Trois nuances qui aggravent l'affaire, et qu'il faut connaître :
- Une approbation peut être illimitée en montant. Vous croyez autoriser une opération à 50 €, vous autorisez en réalité la totalité de ce que contient — et de ce que contiendra — votre adresse.
- Une approbation reste active. Elle ne s'annule pas toute seule, ne périme pas, et ne vous redemande rien. Le vol peut se déclencher des semaines plus tard, quand vous aurez oublié l'épisode. Beaucoup de victimes ne font jamais le lien.
- Certaines demandes ne coûtent aucun frais de réseau et se présentent comme une simple « signature de message » — l'opération paraît totalement anodine, sans mouvement d'argent visible. C'est pourtant l'une des formes les plus efficaces de l'arnaque.
Ce mécanisme explique la sensation rapportée par toutes les victimes :
« je n'ai rien envoyé, je n'ai fait que cliquer sur Confirmer ». Oui — et c'était exactement ça, le vol.
L'arnaque du moment : les faux vérificateurs « AML »
Vous connaissez sans doute les arnaques crypto qui font miroiter un gain : faux investissements, faux traders, faux doublement de fonds ( « envoyez 1 bitcoin, recevez-en 2 » ). Elles fonctionnent sur
l'appât du gain, et beaucoup de gens ont appris à s'en méfier.
La variante repérée à l'été 2026 est plus retorse, parce qu'elle joue sur le ressort
exactement inverse : la peur de perdre.
Le scénario
Vous tombez sur un service de
vérification AML. AML signifie
anti-money laundering —
lutte anti-blanchiment. Ces services existent réellement et sont utilisés par des professionnels : ils analysent l'historique d'une adresse pour déterminer si les fonds qui y sont passés ont un lien avec des activités illicites. Les escrocs copient l'un des plus connus, AMLBot, jusqu'au moindre détail visuel.
Le message d'accroche est calibré pour inquiéter :
« Vérifiez que vos fonds ne sont pas marqués comme suspects. Sinon, votre plateforme d'échange les bloquera lors de votre prochain retrait. »
Pour quelqu'un qui possède de la crypto sans bien en maîtriser les rouages, c'est une phrase terrifiante et parfaitement crédible : les blocages de comptes sur les plateformes existent bel et bien. On ne vous promet rien — on vous menace d'un problème, et on vous tend la solution.
Le déroulé, étape par étape
| Étape |
Ce que vous voyez |
Ce qui se passe réellement |
| 1 | Un site très professionnel vous invite à connecter votre portefeuille pour lancer l'analyse | Le site découvre le contenu exact de votre adresse, et calibre l'attaque sur ce qu'il y trouve |
| 2 | Des barres de progression défilent : « analyse de l'historique », « contrôle des contreparties » | Rien n'est analysé. C'est une animation, destinée à vous faire patienter et à crédibiliser |
| 3 | Parfois une fausse erreur : « un petit rechargement est nécessaire pour couvrir les frais de vérification » | Un premier prélèvement, modeste, pour ne pas éveiller les soupçons |
| 4 | Une fenêtre demande votre approbation pour « finaliser la vérification » | C'est le vol. La transaction a été taillée sur mesure d'après l'étape 1 |
| 5 | Résultat affiché : « risque faible », tout va bien | Vous fermez l'onglet rassuré. Le portefeuille se vide dans la foulée, ou plus tard |
L'étape 5 est le détail le plus cruel :
on vous rassure. Vous repartez avec le sentiment d'avoir bien fait, et vous ne pensez même pas à vérifier votre solde.
Le détail qui trahit l'arnaque, à lui seul
Il y a un point technique simple, et il suffit à démasquer
toutes les variantes de cette arnaque :
Un vrai service de vérification n'a besoin que de votre adresse publique.
Une adresse publique, c'est la longue suite de caractères que vous donnez à quelqu'un pour recevoir un paiement. Elle est publique par nature — la coller dans un champ ne présente
aucun risque. Un service légitime demande cette adresse, l'analyse, et affiche un résultat. Point final.
Aucune analyse, aucune consultation, aucune vérification n'a besoin que vous connectiez votre portefeuille. Si on vous le demande pour une simple lecture d'information, vous n'êtes pas sur un service d'analyse : vous êtes sur un dispositif conçu pour vous faire signer quelque chose.
La règle absolue : la phrase de récupération ne se donne jamais
Quand vous avez créé votre portefeuille, l'application vous a fait noter une liste de
12 ou 24 mots — la
phrase de récupération (
seed phrase ), parfois accompagnée d'une
clé privée. On vous a dit de la garder précieusement. Voici pourquoi, en une phrase :
Ces mots ne donnent pas accès à vos fonds : ces mots SONT vos fonds.
Qui les possède possède tout, immédiatement, définitivement, sans avoir besoin de votre téléphone, de votre mot de passe ni de votre autorisation. Il n'y a pas de « second niveau de sécurité » derrière. Il n'y a rien.
D'où la règle, qui ne souffre
aucune exception :
- Aucun service légitime ne demande votre phrase de récupération. Jamais.
- Ni un support technique, ni une plateforme d'échange, ni l'éditeur de votre application de portefeuille, ni une « mise à jour », ni une « migration », ni une « synchronisation », ni une « validation de portefeuille ».
- Elle ne se saisit sur aucun site, ne se photographie pas, ne s'envoie pas par mail ou par message, ne se dicte pas au téléphone, ne se stocke pas dans un fichier sur l'ordinateur ni dans les notes du téléphone.
- Si un écran vous la demande, quel qu'il soit et quelle qu'en soit la raison invoquée : c'est une arnaque. Il n'existe pas de cas particulier.
Les prétextes rencontrés sont toujours habillés en procédure technique : « votre portefeuille doit être resynchronisé », « une erreur de validation nécessite de réimporter votre compte », « scannez ce QR code pour restaurer l'accès », « notre assistant va vous guider dans la récupération ». Le décor est crédible, l'urgence est fabriquée, et le résultat est le même.
Ce mode opératoire ressemble comme deux gouttes d'eau à ce que nous décrivons dans notre article sur : ce sont
les mêmes équipes, les mêmes techniques de mise sous pression, appliquées à un autre butin.
Les signaux d'alerte, à connaître par cœur
Un seul de ces signaux suffit à fermer l'onglet. Vous n'avez rien à perdre à partir : un site honnête sera toujours là dans dix minutes.
- On vous demande de connecter votre portefeuille pour une simple consultation d'information.
- Une fenêtre vous demande d'approuver une transaction ou des jetons que vous n'avez pas initiée.
- On vous demande votre phrase de récupération ou votre clé privée. ( Voir ci-dessus : arnaque, sans discussion possible. )
- On vous demande d'envoyer des fonds pour « débloquer », « vérifier », « valider » ou « couvrir les frais ». On n'envoie jamais d'argent pour prouver qu'on en a.
- L'adresse du site diffère du service officiel d'un seul caractère, ou emploie une extension inhabituelle ( .io, .app, .cc à la place du domaine habituel ). C'est le typosquattage.
- On vous impose un compte à rebours ou une menace de blocage imminent. L'urgence est l'outil de travail principal de l'escroc : elle sert à vous empêcher de réfléchir et de demander l'avis d'un proche.
- Le lien est arrivé par message privé, commentaire, publicité ou mail non sollicité — y compris depuis le compte d'une personne que vous connaissez, qui peut avoir été .
- On vous demande d'installer une application hors des boutiques officielles pour « finaliser ».
Le réflexe de fond est le même que pour les mails frauduleux, détaillé dans notre article :
on n'arrive jamais sur un service sensible en cliquant sur un lien reçu. On tape l'adresse soi-même, ou on passe par un favori qu'on a enregistré soi-même, un jour où tout allait bien.
« Ça vient de m'arriver » : quoi faire dans l'heure
D'abord, une vérité qu'il vaut mieux entendre tout de suite, même si elle est désagréable :
un transfert de cryptomonnaie est irréversible. Il n'y a ni opposition, ni annulation, ni service client, ni délai de rétractation. Personne — ni votre banque, ni la police, ni un « expert » — ne peut faire revenir des fonds partis sur la blockchain.
Cela ne veut pas dire qu'il n'y a rien à faire. Il y a même beaucoup à faire, et
vite, pour éviter que ça continue.
- 1. Mettez à l'abri ce qui reste — vers un portefeuille NEUF. S'il reste quoi que ce soit ( un autre jeton, un autre réseau ), transférez-le immédiatement. Pas vers une nouvelle adresse du même portefeuille : vers un portefeuille entièrement neuf, créé avec une nouvelle phrase de récupération. Si l'attaquant détient votre phrase, toutes vos adresses actuelles lui appartiennent, y compris celles que vous créeriez ensuite.
- 2. Révoquez les autorisations en cours. Les explorateurs de blockchain proposent une fonction de révocation ( revoke ) qui liste les approbations accordées par votre adresse et permet de les annuler. C'est indispensable si l'approbation piégée est encore active et n'a pas tout emporté. Attention : cette étape est elle-même une cible d'arnaque — beaucoup de faux « outils de révocation » circulent. Faites-vous accompagner si vous n'êtes pas sûr de l'outil.
- 3. Nettoyez l'ordinateur ou le téléphone. Avant tout le reste. C'est l'étape que presque tout le monde saute, et c'est celle qui fait échouer toutes les autres. Si le vol vient d'un logiciel espion installé sur votre machine ( un infostealer, spécialisé dans la collecte de mots de passe et de portefeuilles ) et non d'un site piégé, alors créer un portefeuille neuf sur la machine infectée revient à confier une nouvelle clé au voleur qui n'a jamais quitté les lieux. On nettoie d'abord, on recrée ensuite.
- 4. Changez vos mots de passe — dans le bon ordre. Une fois, et seulement une fois, la machine assainie : mot de passe de la messagerie en premier ( c'est elle qui commande tous les autres ), puis les plateformes d'échange, puis le reste. Activez la partout où c'est possible, et confiez vos mots de passe à plutôt qu'au navigateur — un navigateur est précisément ce que fouillent ces logiciels espions.
- 5. Conservez les preuves et déposez plainte. Captures d'écran, adresse du site, adresse de destination des fonds, horodatage, montants. Le dépôt de plainte est utile même si la restitution est improbable : ces adresses sont pistées, et les signalements alimentent les enquêtes. Le portail officiel 17Cyber ( 17cyber.gouv.fr ) vous oriente selon votre situation, et publie les alertes en cours. Ne rejoignez aucun groupe de discussion « d'entraide entre victimes » proposé dans la foulée : voir le chapitre suivant.
Notre article reprend cette remise en ordre pas à pas, dans l'ordre exact où il faut la mener.
La seconde vague : les arnaques « au recouvrement »
Voici le chapitre que nous tenons le plus à faire lire, parce qu'il coûte souvent
plus cher que le vol initial.
Dans les jours ou les semaines qui suivent, vous serez démarché par quelqu'un qui promet de
récupérer vos fonds perdus. Ce n'est pas une hypothèse, c'est une quasi-certitude : cette seconde vague est
systématique.
Comment vous retrouvent-ils ? C'est plus simple qu'il n'y paraît. Les blockchains étant publiques, les adresses vidées par les escrocs sont
visibles de tous ; il suffit de surveiller l'adresse du voleur pour obtenir la liste de ses victimes. S'y ajoutent les personnes qui, désemparées, ont raconté leur mésaventure en commentaire d'une vidéo ou dans un forum — c'est un vivier que les escrocs parcourent en permanence. Il arrive même que ce soit
la même équipe qui repasse une seconde fois : elle sait exactement combien vous avez perdu, et le prouve pour gagner votre confiance.
Les habillages sont soignés : « experts en récupération d'actifs », « hackers éthiques », faux cabinet d'avocats spécialisé, faux agent d'une autorité financière, faux service d'une plateforme d'échange, parfois avec un site, des attestations et des avis clients.
La signature de l'arnaque est toujours la même :
- on vous demande un paiement d'avance, ou des « frais de dossier », de « déblocage », de « conversion », de « taxe » — et chaque paiement fait apparaître un nouveau frais imprévu ;
- on vous montre un tableau de bord où l'on voit vos fonds « en cours de récupération » : ce n'est qu'une page web, elle n'est reliée à rien ;
- on vous demande un accès à distance à votre ordinateur pour « suivre l'opération » ;
- on vous demande, encore et toujours, votre phrase de récupération.
Une seule phrase à retenir, et elle est catégorique :
Personne ne peut annuler une transaction sur une blockchain. Personne.
Quiconque affirme le contraire est un escroc — sans exception.
Les seuls interlocuteurs légitimes sont la
plainte auprès des services de police ou de gendarmerie, et éventuellement un
avocat que vous avez choisi vous-même, jamais un intervenant qui vous a contacté le premier.
Comment ne pas en arriver là : cinq habitudes simples
Rien de tout cela n'exige d'être un spécialiste. Ce sont des habitudes, pas des compétences.
- 1. Séparez vos avoirs. Gardez un portefeuille « de tous les jours », avec un petit montant, pour interagir avec des sites — et tout le reste ailleurs, sur une adresse qui ne se connecte jamais nulle part. Ce qui n'est jamais connecté ne peut pas être vidé par une approbation piégée.
- 2. Au-delà de quelques centaines d'euros, passez au portefeuille matériel. Un hardware wallet ( petit boîtier dédié ) garde la clé hors de l'ordinateur, et affiche sur son propre écran ce que vous signez réellement. C'est l'investissement le plus rentable en la matière. Achetez-le neuf, chez le fabricant ou un revendeur officiel — jamais d'occasion, jamais sur une place de marché : un appareil pré-configuré par un vendeur malveillant est un piège classique.
- 3. Faites le ménage dans vos autorisations, deux fois par an. Passez en revue les approbations accordées par votre adresse et révoquez celles qui ne servent plus. Cinq minutes, et cela referme des portes que vous aviez oubliées.
- 4. Ne naviguez jamais vers un service crypto autrement que par vos propres favoris. Ni lien reçu, ni résultat de publicité dans un moteur de recherche — les faux sites achètent régulièrement les premières places sur le nom des services connus.
- 5. Protégez d'abord la machine. Un ordinateur propre, à jour, sans extension de navigateur douteuse et sans logiciel installé « pour essayer » : c'est le socle. La plupart des vols de crypto chez les particuliers ne viennent pas d'une prouesse technique contre la blockchain — ils viennent d'un poste déjà compromis ou d'un utilisateur trompé. Et là aussi, votre phrase de récupération ne doit exister nulle part sur cette machine : elle se garde sur papier, dans un endroit sûr, hors de portée de tout logiciel.
Une remarque sur vos sauvegardes
Un point auquel personne ne pense, et qui cause chaque année des pertes définitives :
le fichier de portefeuille ou la phrase de récupération conservés sur un ancien disque.
Si vos accès se trouvent sur un disque dur, un SSD ou une clé USB qui ne répond plus,
n'insistez pas. Chaque tentative de branchement, chaque logiciel de « réparation » téléchargé dans l'urgence réduit les chances de récupération — et les faux utilitaires de récupération de données sont, eux aussi, un terrain de chasse pour les escrocs. Débranchez le support et confiez-le à , spécialiste de la récupération de données sur disques durs, SSD, cartes mémoire et clés USB.
Un doute ? Parlons-en avant de cliquer
Si vous avez un site suspect sous les yeux, une fenêtre d'approbation que vous ne comprenez pas, ou si vous pensez avoir déjà cliqué :
arrêtez-vous là et faites-vous accompagner. Un avis de deux minutes coûte infiniment moins cher qu'une signature de trop.
BSC Sécurité intervient sur ce qui est réellement à notre portée, et le fait bien :
analyse et nettoyage complet de l'ordinateur ( logiciels espions, extensions et programmes indésirables, notifications piégées ),
vérification qu'aucun accès à distance n'a été laissé en place, et
remise en ordre de vos comptes en ligne dans le bon ordre. Nous vous dirons aussi, franchement, ce qui n'est
pas récupérable — c'est notre différence avec ceux qui vous promettront le contraire.
—
Et selon votre situation :
- vous préférez qu'on vienne chez vous, sans déplacer l'ordinateur, ou vous accompagnez un proche âgé qui a été démarché → , agréée service à la personne ;
- diagnostic en atelier, achat d'un ordinateur sain ou remplacement de matériel → ;
- fichiers ou portefeuille perdus sur un support défaillant → ;
- ordinateur immobilisé pendant le nettoyage et vous ne pouvez pas vous en passer → loue des postes en courte durée.
Une fenêtre d'approbation est à l'écran en ce moment même ?
Ne validez rien, ne saisissez nulle part vos 12 ou 24 mots, fermez l'onglet. Puis appelez BSC Sécurité au : on regarde ensemble ce que le site demandait réellement, et on vérifie que la machine est saine. Dépannage à domicile possible via , ou en atelier chez .
En résumé
- Connecter son portefeuille à un site ne suffit pas à se faire voler. C'est l'approbation d'une transaction — le clic d'après — qui autorise le vol.
- Une approbation peut être illimitée et reste active dans le temps : le vol peut se déclencher des semaines plus tard, sans nouvelle validation de votre part.
- L'arnaque des faux vérificateurs AML joue sur la peur du blocage de vos fonds, pas sur l'appât du gain. Elle affiche même un rassurant « risque faible » pendant qu'elle vous vide.
- Un vrai service de vérification ne demande que votre adresse publique. Toute demande de connexion de portefeuille pour une simple consultation est un piège.
- La phrase de récupération ( 12 ou 24 mots ) ne se donne jamais, à personne, sous aucun prétexte : ces mots sont vos fonds. Elle se garde sur papier, jamais dans un fichier.
- Vous avez cliqué ? Dans l'ordre : transférer le reste vers un portefeuille neuf, révoquer les autorisations, faire nettoyer la machine, changer les mots de passe, déposer plainte ( 17cyber.gouv.fr ).
- La seconde vague est systématique : ceux qui promettent de récupérer vos fonds contre paiement sont des escrocs. Personne ne peut annuler une transaction sur une blockchain.
- Prévention : portefeuille séparé pour interagir, portefeuille matériel acheté neuf au-delà de quelques centaines d'euros, révocations périodiques, navigation par favoris uniquement, et surtout une machine propre.
Un doute, un site bizarre, une fenêtre incompréhensible ?
BSC Sécurité vous répond au ou à .