Aller au contenu principal
Retour parcours

Parcours Arnaques & erreurs : se protéger · Leçon 1 sur 9

Checklist anti-arnaque crypto : les réflexes qui protègent votre capital (2026)

9 min de lecture

Chaque arnaque crypto finit par le même résultat : quelqu'un a fait confiance trop vite, trop vite cliqué, ou trop vite signé. Le phishing, le rug pull, le pig butchering, les faux airdrops — les mécanismes varient, mais ils exploitent tous le même point faible : vous, dans un moment d'inattention ou de précipitation.

Cet article est l'article-méthode du parcours sécurité de Cryptoreflex. Il ne vous raconte pas une arnaque en particulier. Il vous donne les réflexes transversaux qui fonctionnent contre toutes les arnaques — les 5 règles non négociables, trois checklists prêtes à l'emploi et un plan d'action si vous avez un doute. Gardez-le en favori. Consultez-le avant chaque décision.

Le principe commun à toutes les arnaques crypto

Avant les listes, un constat utile : vous n'avez pas besoin de reconnaître chaque type de fraude dans le détail si vous repérez son mécanisme d'entrée. Toute arnaque crypto exploite au moins l'un de ces cinq leviers :

  1. Promesse de rendement garanti ou anormalement élevé. Aucun investissement légitime ne garantit un rendement fixe. Jamais. Si quelqu'un vous annonce "5 % par semaine, sans risque", c'est un mensonge — ou un schéma de Ponzi (système où les gains des anciens participants sont financés par les fonds des nouveaux entrants).

  2. Urgence et FOMO. Le FOMO (Fear Of Missing Out — peur de rater une opportunité) est la principale arme des arnaques. "Offre valable 2 heures", "dernier call avant listing", "la liste se ferme ce soir". L'urgence fabriquée empêche la réflexion. C'est fait exprès.

  3. Contact non sollicité. Personne de légitime ne vous envoie un DM pour vous proposer un investissement, vous aider à "doubler vos BTC" ou vous signaler que votre wallet est compromis. Jamais.

  4. Confiance fabriquée. Faux témoignages, faux screenshots de gains, faux profils de célébrités, faux sites qui ressemblent à Binance ou à l'AMF à un caractère près. La crédibilité est mise en scène.

  5. Payer pour recevoir ou débloquer. Vous devez payer des "frais de déblocage", "taxes de retrait", "frais de vérification" pour récupérer des fonds ? C'est systématiquement une arnaque. Les fonds n'existent pas.

Si vous identifiez l'un de ces cinq leviers dans une situation : stop. Aucune exception.

Les 5 réflexes universels

Ces cinq règles s'appliquent à 100 % des situations. Pas de contexte où l'une d'elles ne s'applique pas.

Réflexe 1 — Votre seed phrase et votre clé privée ne quittent jamais votre environnement sécurisé

Votre seed phrase (phrase de récupération mnémotechnique — généralement 12 ou 24 mots — qui donne un accès total à votre wallet) et votre clé privée (code cryptographique qui prouve que vous possédez un wallet) ne se partagent avec personne, dans aucune circonstance.

Pas avec le "support" de votre exchange. Pas avec un "expert" qui vous aide à récupérer des fonds perdus. Pas sur un formulaire en ligne, même sur un site qui ressemble exactement à Ledger ou MetaMask. Pas dans un screenshare. Nulle part.

Personne de légitime ne vous les demandera jamais. Si quelqu'un les demande, c'est une arnaque. Point.

Réflexe 2 — 2FA par application ou clé physique, jamais par SMS

Le 2FA (authentification à deux facteurs — second niveau de vérification à la connexion) par SMS est vulnérable au SIM swap (arnaque par laquelle un fraudeur convainc votre opérateur téléphonique de transférer votre numéro sur sa carte SIM, capturant ainsi tous vos SMS). Pour vos comptes exchange et crypto :

  • Application TOTP (Time-based One-Time Password) : Authy, Google Authenticator, ou équivalent.
  • Clé physique (FIDO/YubiKey) : le niveau de sécurité le plus élevé pour les volumes importants.

SMS = acceptable pour un abonnement Netflix, pas pour un compte qui détient du capital.

Réflexe 3 — Le gros du capital sur hardware wallet

Un hardware wallet (portefeuille matériel — dispositif physique qui stocke vos clés privées hors ligne, type Ledger ou Trezor) est la seule solution viable pour conserver un capital crypto significatif à long terme. Tant que les clés privées restent sur un appareil non connecté, elles ne peuvent pas être volées à distance.

Règle simple : ce que vous n'êtes pas prêt à perdre du jour au lendemain ne doit pas rester sur un exchange ou un hot wallet (wallet connecté à internet en permanence).

Nos articles sur sécuriser vos cryptos avec un wallet et le 2FA et le comparatif cold wallet vs hot wallet détaillent la mise en place étape par étape.

Réflexe 4 — Vérifiez l'URL caractère par caractère, n'utilisez jamais les liens reçus en DM

Le phishing (hameçonnage — technique qui consiste à vous rediriger vers un faux site pour voler vos identifiants ou votre seed phrase) passe en priorité par des URLs quasi-identiques à l'original : bìnance.com (i accentué), metamask-security.io, ledger-support-wallet.com.

Règle opérationnelle :

  • Tapez vous-même l'URL dans la barre d'adresse ou utilisez un favori vérifié.
  • N'utilisez jamais un lien reçu par DM, email, SMS ou pub Google/réseaux sociaux pour accéder à un exchange ou un wallet.
  • Vérifiez le certificat HTTPS et l'URL complète avant de saisir quoi que ce soit.

Réflexe 5 — Ne signez jamais ce que vous ne comprenez pas, révoquez régulièrement

Chaque fois que vous interagissez avec un protocole DeFi, vous accordez des token approvals (autorisations données à un smart contract de déplacer vos tokens à votre place). Un contrat malveillant peut utiliser une approbation excessive pour vider votre wallet en une seule transaction.

Si une transaction ou un message de signature vous demande d'approuver un montant illimité sur un token, ou si vous ne comprenez pas ce que vous signez : vous refusez.

Régulièrement — tous les mois si vous utilisez la DeFi — connectez votre wallet sur revoke.cash et révoquez les autorisations que vous n'utilisez plus. L'outil est gratuit et supporte plus de 100 réseaux.

La checklist avant d'investir dans un token

Appliquez ces vérifications avant d'investir dans n'importe quel token inconnu, surtout en DeFi. Chaque case non cochée est un red flag.

VérificationOutil / SourceRed flag si...
Équipe identifiable avec historique vérifiableLinkedIn, GitHub, TwitterÉquipe 100 % anonyme sans track record
Smart contract audité par un cabinet reconnuCertiK, Hacken, Trail of BitsAudit absent, non publié ou autoréalisé
Liquidité verrouillée (LP locked)DEXTools, DEXScreenerLiquidité non verrouillée ou verrou inférieur à quelques semaines
Distribution du supply équilibréeEtherscan, BscScan — onglet "Holders"10 premiers wallets concentrent plus de 50 % hors LP
Utilité réelle documentéeWhitepaper, roadmap publiqueAucune utilité claire, hype sans substance
Avis recoupés sur sources indépendantesDYOR (Do Your Own Research — vérification croisée de plusieurs sources indépendantes)100 % d'avis positifs, influenceurs payés (shilling)

Pour les arnaques spécifiques aux tokens DeFi, nos articles sur les rug pulls et les faux airdrops et wallet drainers détaillent les mécanismes techniques et les outils de détection.

La checklist avant de connecter ou de signer avec votre wallet

Chaque interaction wallet est une décision de sécurité. Avant de connecter ou de signer :

  • L'URL du site est-elle exactement correcte, caractère par caractère ? Pas de tiret en trop, pas de lettre similaire (I/l, 0/O), pas de TLD bizarre (.io vs .com).
  • Le site est-il dans votre liste de favoris vérifiés ? Si non, êtes-vous arrivé via un lien externe ? Si oui : stop.
  • Que fait exactement la transaction que vous allez signer ? Lisez le détail dans votre wallet. Un "Approve" avec un montant illimité sur un token que vous ne reconnaissez pas : refusez.
  • Le contrat avec lequel vous interagissez est-il le bon contrat officiel ? Vérifiez l'adresse du contrat sur le site officiel du protocole (pas sur un site tiers).
  • Avez-vous reçu une invitation à cette action de manière non sollicitée ? DM Discord, Twitter, email : ne suivez jamais un lien reçu de cette façon pour une action wallet.

La checklist avant de faire confiance à une plateforme ou une personne

Pour une plateforme d'échange ou d'investissement

1. Statut réglementaire en France. Depuis le 1er juillet 2026, fin de la période transitoire, seul un prestataire agréé CASP (Crypto-Asset Service Provider — prestataire de services sur crypto-actifs agréé sous le règlement européen MiCA, Règlement UE 2023/1114), agréé par l'AMF ou par l'autorité d'un autre État de l'UE avec un passeport vers la France, peut fournir des services sur crypto-actifs à des résidents français. L'ancien statut PSAN (Prestataire de Services sur Actifs Numériques — enregistrement auprès de l'AMF, régime français antérieur à MiCA) a pris fin : un ancien numéro PSAN ne vaut plus autorisation.

Vérifiez le statut sur le registre MiCA de l'ESMA, sur la liste blanche de l'AMF ou sur notre vérificateur MiCA, qui reprend le registre officiel de l'ESMA. Si la plateforme n'y figure pas : abstenez-vous.

2. Présence sur la liste noire AMF. L'AMF publie une liste des sites et entités signalés pour activité illégale. Consultez-la avant de déposer quoi que ce soit. Un retrait bloqué avec exigence de payer des "frais de déblocage", "taxes réglementaires" ou "garanties" avant de recevoir vos fonds : arnaque certaine. Ces frais n'existent pas. Les fonds non plus, dans 100 % des cas.

3. Un retrait testé avant un dépôt important. Avant d'engager un capital significatif sur une plateforme, testez un retrait de faible montant. Si le retrait fonctionne normalement, la plateforme est au moins opérationnelle. Ce n'est pas une garantie de légitimité totale, mais c'est un filtre de base.

Notre article sur le statut PSAN vs CASP et MiCA détaille les différences et comment vérifier le statut d'une plateforme.

Pour une personne qui vous propose un investissement

  • Vous l'avez rencontrée en ligne (appli de rencontre, réseau social, groupe crypto) et elle aborde rapidement le sujet de l'investissement ? C'est le signal d'entrée du pig butchering (arnaque de type "boucherie du cochon" — le fraudeur construit une relation de confiance sur plusieurs semaines avant de vous diriger vers une fausse plateforme d'investissement).
  • Elle vous parle d'une "plateforme exclusive" ou d'un "groupe privé" que vous n'auriez pas pu trouver seul ? Red flag immédiat.
  • Elle vous montre des gains sur une interface que vous ne pouvez pas vérifier indépendamment ? Les chiffres affichés sont fabriqués.
  • Elle vous presse de prendre une décision rapidement ? L'urgence est toujours fabriquée.

Ne faites jamais confiance à une personne rencontrée en ligne pour vous guider vers un investissement. Même si la relation semble authentique. Même après plusieurs semaines d'échanges. Même si vous l'appréciez.

Quoi faire si vous avez un doute

Un seul principe : ne faites rien dans l'urgence.

Si vous avez un doute sur une plateforme, une transaction, un message ou une opportunité, voici la séquence :

  1. Stop. Ne cliquez pas, ne signez pas, ne transférez pas. L'argent sera toujours là dans 24 heures si l'opportunité est réelle.
  2. Cherchez un avis extérieur. Quelqu'un de confiance, une communauté sérieuse (pas le Discord du projet lui-même), un article de fond.
  3. Vérifiez les sources primaires. Site officiel de l'AMF (liste blanche, liste noire), registre MiCA de l'ESMA, explorateurs blockchain, outils de scan de contrats.
  4. Si vous pensez avoir été arnaqué ou sur le point de l'être : signalez à l'AMF via Épargne Info Service et déposez un signalement sur cybermalveillance.gouv.fr. Les signalements collectifs alimentent les enquêtes et enrichissent la liste noire.

Pour les pump and dump, les faux supports et SIM swap, retrouvez les signaux spécifiques dans les articles dédiés.

Conclusion

Les arnaques crypto ne disparaissent pas. Elles s'adaptent, changent d'habillage, exploitent les nouvelles tendances (IA, nouveaux protocoles DeFi, bull market). Mais leurs mécanismes d'entrée restent identiques depuis des années : promesse excessive, urgence, contact non sollicité, confiance fabriquée, frais à payer pour débloquer.

Les réflexes décrits dans cet article ne sont pas des conseils pour les situations "à risque". Ils s'appliquent à chaque interaction, à chaque clic, à chaque signature. La sécurité en crypto n'est pas un état ponctuel — c'est une habitude.

Seed phrase hors ligne. 2FA par application. Hardware wallet pour le capital long terme. URL vérifiée manuellement. Rien signé sans comprendre. Plateforme vérifiée sur le registre AMF. C'est six réflexes. Appliqués systématiquement, ils éliminent la grande majorité des vecteurs d'attaque.

Retrouvez l'ensemble des guides sécurité et la liste complète des arnaques détaillées dans notre Académie et notre comparatif des plateformes régulées.

FAQ

Quelle est la première chose à faire pour sécuriser ses cryptos contre les arnaques ?

Protégez votre seed phrase. C'est le vecteur d'attaque numéro un. Une seed phrase (phrase de récupération de 12 ou 24 mots qui donne un accès total à votre wallet) compromise signifie un wallet entièrement vidé, sans recours possible. Elle ne doit jamais être saisie en ligne, envoyée par message, photographiée, stockée dans le cloud ou communiquée à qui que ce soit — y compris un "support officiel". Écrivez-la sur papier ou métal, stockez-la dans un endroit physique sécurisé, et c'est tout.

Comment vérifier qu'une plateforme crypto est légale en France en 2026 ?

Depuis le 1er juillet 2026, une plateforme qui sert des clients français doit être agréée CASP sous le règlement MiCA (Règlement UE 2023/1114), par l'AMF ou par l'autorité d'un autre État de l'UE avec un passeport vers la France. Le régime PSAN a pris fin : un ancien enregistrement PSAN ne suffit plus. Vérifiez le statut directement sur la liste blanche de l'AMF et sur le registre MiCA de l'ESMA. Si la plateforme ne figure sur aucune de ces listes, ne déposez rien. Consultez également la liste noire de l'AMF : si elle y est référencée, c'est terminé.

Un retrait bloqué sur une plateforme qui demande des "frais" pour débloquer : arnaque ou problème technique ?

Arnaque, dans 100 % des cas documentés. Aucune plateforme légitime ne conditionne un retrait à un paiement préalable de "frais de déblocage", "taxes réglementaires", "garanties de conformité" ou toute formulation équivalente. C'est le signal le plus fiable d'une arnaque à l'investissement. Si vous êtes dans cette situation : ne payez rien, coupez le contact, signalez à l'AMF via Épargne Info Service et déposez un signalement sur cybermalveillance.gouv.fr.

À quelle fréquence faut-il révoquer les autorisations de son wallet ?

Si vous utilisez la DeFi régulièrement, une vérification mensuelle sur revoke.cash est une bonne pratique. Si vous avez cliqué sur un lien suspect ou interagi avec un protocole que vous ne reconnaissez plus : vérification immédiate. La révocation elle-même est une transaction on-chain qui coûte des frais de gas (coût de traitement d'une transaction sur une blockchain), généralement faibles. C'est une dépense justifiée pour éliminer des autorisations potentiellement dangereuses.

Que faire si j'ai envoyé des fonds à une arnaque ?

Agissez vite sur ce que vous contrôlez encore : si des actifs restent sur le même wallet ou exchange, sécurisez-les immédiatement sur un nouveau wallet dont les clés n'ont jamais été exposées. Documentez tout — adresses, montants, dates, captures d'écran des échanges. Déposez une plainte auprès de la police ou de la gendarmerie (plainte en ligne possible sur le portail officiel), signalez à l'AMF via Épargne Info Service et sur cybermalveillance.gouv.fr. Les chances de récupérer des fonds sont faibles, mais le signalement contribue aux enquêtes collectives et peut protéger d'autres victimes.

Mes notes

Pages connexes mentionnées dans cet article.