Parcours Arnaques & erreurs : se protéger · Leçon 3 sur 9
Faux support et SIM-swap : les arnaques qui vident votre wallet (2026)
8 min de lecture
Vous avez un problème avec votre compte sur un exchange. Vous postez dans le Discord officiel. Trente secondes plus tard, un compte "Support" vous contacte en DM, vous demande de vérifier votre identité sur un lien externe. Vous donnez votre code. Votre compte est vide en moins de cinq minutes.
C'est l'arnaque au faux support. Elle est simple, rapide, et elle fonctionne précisément parce qu'elle cible un moment de vulnérabilité — quand vous cherchez de l'aide. À côté, le SIM-swap (échange de carte SIM : détournement de votre numéro de téléphone par un attaquant) est plus technique, mais le résultat est identique : vos comptes sont compromis et vos fonds disparaissent.
Ces deux arnaques sont parmi les plus efficaces contre les détenteurs de crypto en 2026. Et les deux sont évitables, à condition de comprendre exactement comment elles fonctionnent.
Comment fonctionne l'arnaque au faux support
Le scénario type en trois actes
Acte 1 — La détection. Vous posez une question sur un forum public : Discord, Telegram, Reddit, X. L'escroc surveille ces canaux en permanence. Il vous repère en quelques secondes, parfois via des bots automatisés qui scannent les mentions de mots-clés ("problème", "erreur", "accès", "bloqué").
Acte 2 — La prise de contact. Il vous envoie un message privé. Son profil imite à la perfection le support officiel : même nom, même photo de profil, badge "Staff" ou "Admin". Il prétend avoir vu votre message et proposer de vous aider. L'urgence est souvent mise en avant : "Votre compte est en cours de suspension, agissez vite."
Acte 3 — L'extraction. Il vous dirige vers un lien frauduleux, un formulaire qui ressemble à la page officielle, ou vous demande directement un code 2FA (authentification à deux facteurs : second niveau de vérification d'identité), votre seed phrase (suite de 12 à 24 mots qui donne accès total à un wallet décentralisé) ou votre clé privée. Une fois ces informations communiquées, c'est terminé.
Les vecteurs utilisés
L'ingénierie sociale (manipulation psychologique pour obtenir des informations ou des actions) est le moteur de cette arnaque. Les canaux varient :
- Discord et Telegram : faux comptes "Staff" ou "Admin" dans les serveurs officiels, faux serveurs miroirs dont l'URL ressemble à l'originale
- X (anciennement Twitter) : réponses aux tweets de support officiel avec un faux compte identique — le vrai support répond, le faux répond aussi juste en dessous
- E-mail : faux e-mails avec domaines sosies (exemple : "ledger-support.net" à la place de "ledger.com"), fausses alertes de sécurité
- Résultats de recherche : annonces publicitaires achetées sur Google qui apparaissent avant le vrai site de l'exchange
Le vecteur change, le script reste le même : urgence + demande d'information sensible.
Comment fonctionne le SIM-swap
Le détournement de votre numéro
Le SIM-swap cible votre numéro de téléphone. L'attaquant ne pirate pas votre téléphone directement. Il convainc votre opérateur de transférer votre numéro sur une carte SIM qu'il contrôle.
Étape par étape :
-
Collecte d'informations personnelles : l'attaquant rassemble des données sur vous via les réseaux sociaux, des bases de données piratées ou du phishing (hameçonnage). Nom, date de naissance, adresse, numéro de client — des informations souvent disponibles publiquement ou achetées sur des forums.
-
Appel à l'opérateur : il contacte le service client de votre opérateur en se faisant passer pour vous, invoque un motif classique ("j'ai perdu ma SIM", "j'ai changé de téléphone"), et demande le transfert du numéro sur une nouvelle carte. La procédure de vérification de l'opérateur est parfois insuffisante.
-
Votre téléphone est coupé : votre carte SIM perd le réseau. C'est souvent le premier signe que quelque chose ne va pas.
-
Il reçoit vos SMS : à partir de là, tous vos SMS arrivent sur son téléphone. Il déclenche une réinitialisation de mot de passe sur votre compte e-mail, reçoit le code de vérification par SMS, entre dans votre boîte mail. Ensuite, il enchaîne : compte exchange, autre compte, autre service. La chaîne peut tomber en quelques minutes.
Pourquoi le 2FA par SMS est une passoire
Le 2FA par SMS est meilleur que pas de 2FA du tout. Mais contre le SIM-swap, il est inefficace par construction — l'attaquant reçoit littéralement vos SMS à votre place.
Ce n'est pas une vulnérabilité théorique. Les cas documentés sont nombreux : l'investisseur américain Michael Terpin a par exemple perdu l'équivalent de 23,8 millions de dollars en cryptomonnaies après une attaque par SIM-swap en 2018, à l'origine d'un litige retentissant contre son opérateur télécom. Les victimes les plus ciblées sont celles qui sont publiquement identifiées comme détenteurs de crypto — sur les réseaux sociaux, dans des forums, dans des groupes Telegram.
Comparaison des méthodes 2FA : ce qui protège vraiment
Le tableau ci-dessous compare les trois niveaux de protection disponibles pour sécuriser vos comptes crypto.
| Méthode 2FA | Mécanisme | Résiste au SIM-swap | Résiste au phishing | Coût | Recommandation |
|---|---|---|---|---|---|
| SMS | Code envoyé par SMS | Non | Partiel | Gratuit | A éviter pour les comptes sensibles |
| App TOTP | Code généré localement (Google Authenticator, Aegis) | Oui | Partiel | Gratuit | Minimum requis pour tout compte crypto |
| Clé physique FIDO/U2F | Authentification liée au matériel (YubiKey) | Oui | Oui | env. 70 € | Recommandé pour les gros montants |
Le TOTP (Time-based One-Time Password : code à usage unique basé sur l'heure, généré par une application) élimine le risque SIM-swap car le code est calculé sur votre appareil, pas envoyé via réseau mobile. Une application comme Aegis (Android, open source) ou Google Authenticator génère un code valable 30 secondes à partir d'une clé partagée au moment de l'activation. Personne ne peut intercepter un SMS parce qu'il n'y a pas de SMS.
La clé physique (type YubiKey) va plus loin : l'authentification est liée cryptographiquement au domaine officiel (protocole FIDO2/WebAuthn). Sur un faux site qui ressemble à Binance, la signature générée n'est jamais valide pour le vrai site — le phishing est neutralisé par construction. C'est la seule méthode résistante au phishing de façon structurelle.
Les protections concrètes à mettre en place maintenant
Sécuriser votre numéro de téléphone chez l'opérateur
La plupart des opérateurs français permettent d'activer un code PIN ou mot de passe sur votre compte client, requis pour toute opération sur votre ligne (portabilité, changement de SIM). Appelez le service client de votre opérateur ou connectez-vous à votre espace client et cherchez cette option. Ce code doit être unique — pas votre code PIN de carte bancaire, pas votre date de naissance.
Chez certains opérateurs, vous pouvez également activer une alerte en cas de tentative de portabilité du numéro. Renseignez-vous directement auprès du vôtre.
Sécuriser vos comptes
- Remplacez le 2FA SMS par une app TOTP sur chaque compte : exchange, e-mail principal, gestionnaire de mots de passe. L'e-mail est critique — il est souvent la porte d'entrée pour réinitialiser tous les autres comptes.
- Utilisez une adresse e-mail dédiée, non publiée en ligne, pour vos comptes crypto. Pas celle que vous utilisez pour vous inscrire à des newsletters.
- Un gestionnaire de mots de passe (Bitwarden, 1Password) pour des mots de passe uniques et longs par service. La réutilisation d'un mot de passe transforme la compromission d'un compte en compromission de tous vos comptes.
- Hardware wallet pour les gros montants : si vous détenez un montant significatif, un Ledger ou Trezor retire vos fonds du risque internet par construction. Même si tous vos comptes exchange sont compromis, les fonds sur le hardware wallet restent hors d'atteinte tant que votre seed phrase est protégée.
Protéger votre seed phrase
Votre seed phrase (suite de 12 à 24 mots, aussi appelée phrase de récupération, qui permet de restaurer l'accès à un wallet décentralisé) est la clé maîtresse. Quelqu'un qui l'a peut vider votre wallet depuis n'importe quel endroit, sans aucune autre information.
Règles absolues :
- Ne la tapez jamais en ligne, dans un formulaire, dans un chat, dans un fichier sur votre ordinateur
- Ne la photographiez jamais avec votre smartphone
- Écrivez-la sur papier, stockez-la physiquement (idéalement en deux exemplaires dans deux lieux distincts)
- Personne n'a besoin de votre seed phrase pour vous aider — ni le support, ni un ami, ni ce guide
Pour aller plus loin sur la sécurisation de votre hardware wallet, consultez notre guide configurer un Ledger Nano X en 30 minutes.
Ce que vous devez vérifier avant de répondre à un "support"
Avant toute interaction avec quelqu'un qui prétend être le support d'une plateforme :
- Est-ce que c'est vous qui avez initié le contact ? Un vrai support répond dans un canal public ou via votre ticket. Il ne vous envoie pas de DM non sollicité.
- L'URL du lien correspond-elle exactement au domaine officiel ? Vérifiez chaque caractère. "binance.com" et "bïnance.com" sont deux domaines différents.
- On vous demande un code 2FA, une seed phrase, une clé privée ? C'est systématiquement une arnaque. Fermez la conversation immédiatement.
- Il y a une urgence artificielle ? "Votre compte sera supprimé dans 24 heures", "Agis maintenant" — ce sont des leviers de manipulation classiques. Un vrai problème de compte se résout sans panique.
Pour en savoir plus sur les arnaques par phishing et la reconnaissance des faux sites, lisez notre guide sur le phishing crypto en 2026 et notre article sur les faux airdrops et wallet drainers. Si vous voulez consolider tous ces réflexes au même endroit, notre checklist anti-arnaque crypto rassemble les règles transversales à appliquer avant chaque décision, et notre dossier sur le pig butchering décrit comment un faux contact peut, sur la durée, vous diriger vers une fausse plateforme.
Conclusion
Le faux support et le SIM-swap sont efficaces pour une seule raison : ils exploitent la confiance et l'urgence. L'escroc au faux support compte sur le fait que vous cherchez de l'aide. L'attaquant au SIM-swap compte sur le fait que votre opérateur et vos services font confiance aux SMS.
Les deux failles se neutralisent avec les mêmes actions de base : 2FA par application TOTP au lieu du SMS, e-mail dédié, code PIN sur votre ligne mobile, et la règle de fer — personne n'a jamais besoin de votre seed phrase ou de votre code 2FA pour vous aider.
La protection n'est pas une affaire de matériel coûteux. C'est une affaire d'habitudes. Et les habitudes, vous pouvez les mettre en place aujourd'hui, en moins d'une heure, pour chacun de vos comptes.
Pour sécuriser l'ensemble de votre stack crypto, retrouvez nos ressources dans l'Académie Cryptoreflex et notre guide complet sur la sécurisation de vos cryptos avec wallet et 2FA.
FAQ
Qu'est-ce que le SIM-swap exactement ?
Le SIM-swap (ou échange de carte SIM) est une attaque où un escroc contacte votre opérateur téléphonique en se faisant passer pour vous, fournit suffisamment d'informations personnelles pour convaincre le service client, et obtient le transfert de votre numéro de téléphone sur une carte SIM qu'il contrôle. Dès que le transfert est actif, il reçoit tous vos SMS — y compris les codes 2FA et les liens de réinitialisation de mot de passe. C'est la raison pour laquelle le 2FA par SMS est insuffisant pour protéger des comptes contenant de la valeur.
Comment savoir si je suis victime d'un SIM-swap en cours ?
Le signal le plus visible est la perte soudaine de réseau mobile sur votre téléphone — aucun appel, aucun SMS, aucun accès aux données mobiles, dans une zone où vous avez normalement du signal. C'est parfois aussi une notification de votre opérateur indiquant un changement sur votre ligne. Dès que vous observez ce signal, appelez immédiatement votre opérateur depuis un autre téléphone pour bloquer toute opération en cours sur votre ligne.
Un vrai support d'exchange peut-il me contacter en DM ?
Non. Aucun exchange sérieux (Binance, Coinbase, Kraken, Ledger, MetaMask…) n'initie de contact par message privé non sollicité sur Discord, Telegram ou X pour résoudre un problème de compte. Le support officiel fonctionne via des tickets soumis par l'utilisateur, des canaux publics encadrés, ou des e-mails en réponse à une demande que vous avez ouverte vous-même. Tout DM entrant qui prétend venir du support d'une plateforme crypto est une arnaque jusqu'à preuve du contraire.
Le 2FA par application protège-t-il aussi contre le phishing ?
Partiellement. Une application TOTP (Google Authenticator, Aegis) génère un code valable 30 secondes sur votre appareil, indépendamment du réseau mobile — ce qui neutralise le SIM-swap. Mais si vous entrez ce code sur un faux site, l'escroc peut le réutiliser dans la fenêtre des 30 secondes pour se connecter au vrai site. La protection complète contre le phishing nécessite une clé physique FIDO/U2F (type YubiKey), qui vérifie le domaine du site avant d'autoriser l'authentification et refuse automatiquement sur un faux domaine.
Que faire si j'ai déjà donné ma seed phrase à quelqu'un ?
Agissez immédiatement. Considérez que le wallet est compromis. Si vous avez encore accès à vos fonds, transférez-les dans l'urgence vers un nouveau wallet dont vous venez de générer la seed phrase (sur un appareil propre, hors ligne si possible). Ne réutilisez jamais le wallet compromis. Ensuite, déposez une plainte auprès de la police ou de la gendarmerie avec tous les éléments : captures d'écran des échanges, adresses de wallets concernées, hash des transactions. Signalez également l'arnaque à l'AMF via la plateforme Épargne Info Service.
Mes notes
Voir aussi
Pages connexes mentionnées dans cet article.
- PlateformeCoinbasePour qui c'est : débutants qui veulent une plateforme agréée MiCA (CSSF, Luxembourg)
- GlossaireHardware walletAppareil physique dédié au stockage des clés privées (Ledger Nano X, Trezor Model T, Coldcard). Les clés ne quittent jamais l'appareil — la
- GlossaireSeed phraseSuite de 12 ou 24 mots générée aléatoirement qui permet de régénérer toutes les clés privées d'un wallet. C'est la clé maîtresse absolue — q