Checklist anti-arnaque crypto : les réflexes qui protègent ton capital (2026)
Anti-arnaque crypto : 5 réflexes universels, 3 checklists actionnables et les bons outils pour ne jamais se faire avoir, quel que soit le type de fraude.
Cet article est une leçon du parcours Arnaques & erreurs : se protéger de l'académie — progression suivie et quiz de validation.
Suivre le parcoursChaque arnaque crypto finit par le même résultat : quelqu'un a fait confiance trop vite, trop vite cliqué, ou trop vite signé. Le phishing, le rug pull, le pig butchering, les faux airdrops — les mécanismes varient, mais ils exploitent tous le même point faible : toi, dans un moment d'inattention ou de précipitation.
Cet article est l'article-méthode du parcours sécurité de Cryptoreflex. Il ne te raconte pas une arnaque en particulier. Il te donne les réflexes transversaux qui fonctionnent contre toutes les arnaques — les 5 règles non négociables, trois checklists prêtes à l'emploi et un plan d'action si tu as un doute. Garde-le en favori. Consulte-le avant chaque décision.
Le principe commun à toutes les arnaques crypto
Avant les listes, un constat utile : tu n'as pas besoin de reconnaître chaque type de fraude dans le détail si tu repères son mécanisme d'entrée. Toute arnaque crypto exploite au moins l'un de ces cinq leviers :
-
Promesse de rendement garanti ou anormalement élevé. Aucun investissement légitime ne garantit un rendement fixe. Jamais. Si quelqu'un t'annonce "5 % par semaine, sans risque", c'est un mensonge — ou un schéma de Ponzi (système où les gains des anciens participants sont financés par les fonds des nouveaux entrants).
-
Urgence et FOMO. Le FOMO (Fear Of Missing Out — peur de rater une opportunité) est la principale arme des arnaques. "Offre valable 2 heures", "dernier call avant listing", "la liste se ferme ce soir". L'urgence fabriquée empêche la réflexion. C'est fait exprès.
-
Contact non sollicité. Personne de légitime ne t'envoie un DM pour te proposer un investissement, t'aider à "doubler tes BTC" ou te signaler que ton wallet est compromis. Jamais.
-
Confiance fabriquée. Faux témoignages, faux screenshots de gains, faux profils de célébrités, faux sites qui ressemblent à Binance ou à l'AMF à un caractère près. La crédibilité est mise en scène.
-
Payer pour recevoir ou débloquer. Tu dois payer des "frais de déblocage", "taxes de retrait", "frais de vérification" pour récupérer des fonds ? C'est systématiquement une arnaque. Les fonds n'existent pas.
Si tu identifies l'un de ces cinq leviers dans une situation : stop. Aucune exception.
Les 5 réflexes universels
Ces cinq règles s'appliquent à 100 % des situations. Pas de contexte où l'une d'elles ne s'applique pas.
Réflexe 1 — Ta seed phrase et ta clé privée ne quittent jamais ton environnement sécurisé
Ta seed phrase (phrase de récupération mnémotechnique — généralement 12 ou 24 mots — qui donne un accès total à ton wallet) et ta clé privée (code cryptographique qui prouve que tu possèdes un wallet) ne se partagent avec personne, dans aucune circonstance.
Pas avec le "support" de ton exchange. Pas avec un "expert" qui t'aide à récupérer des fonds perdus. Pas sur un formulaire en ligne, même sur un site qui ressemble exactement à Ledger ou MetaMask. Pas dans un screenshare. Nulle part.
Personne de légitime ne te les demandera jamais. Si quelqu'un les demande, c'est une arnaque. Point.
Réflexe 2 — 2FA par application ou clé physique, jamais par SMS
Le 2FA (authentification à deux facteurs — second niveau de vérification à la connexion) par SMS est vulnérable au SIM swap (arnaque par laquelle un fraudeur convainc ton opérateur téléphonique de transférer ton numéro sur sa carte SIM, capturant ainsi tous tes SMS). Pour tes comptes exchange et crypto :
- Application TOTP (Time-based One-Time Password) : Authy, Google Authenticator, ou équivalent.
- Clé physique (FIDO/YubiKey) : le niveau de sécurité le plus élevé pour les volumes importants.
SMS = acceptable pour un abonnement Netflix, pas pour un compte qui détient du capital.
Réflexe 3 — Le gros du capital sur hardware wallet
Un hardware wallet (portefeuille matériel — dispositif physique qui stocke tes clés privées hors ligne, type Ledger ou Trezor) est la seule solution viable pour conserver un capital crypto significatif à long terme. Tant que les clés privées restent sur un appareil non connecté, elles ne peuvent pas être volées à distance.
Règle simple : ce que tu n'es pas prêt à perdre du jour au lendemain ne doit pas rester sur un exchange ou un hot wallet (wallet connecté à internet en permanence).
Nos articles sur sécuriser tes cryptos avec un wallet et le 2FA et le comparatif cold wallet vs hot wallet détaillent la mise en place étape par étape.
Réflexe 4 — Vérifie l'URL caractère par caractère, n'utilise jamais les liens reçus en DM
Le phishing (hameçonnage — technique qui consiste à te rediriger vers un faux site pour voler tes identifiants ou ta seed phrase) passe en priorité par des URLs quasi-identiques à l'original : bìnance.com (i accentué), metamask-security.io, ledger-support-wallet.com.
Règle opérationnelle :
- Tape toi-même l'URL dans la barre d'adresse ou utilise un favori vérifié.
- N'utilise jamais un lien reçu par DM, email, SMS ou pub Google/réseaux sociaux pour accéder à un exchange ou un wallet.
- Vérifie le certificat HTTPS et l'URL complète avant de saisir quoi que ce soit.
Réflexe 5 — Ne signe jamais ce que tu ne comprends pas, révoque régulièrement
Chaque fois que tu interagis avec un protocole DeFi, tu accordes des token approvals (autorisations données à un smart contract de déplacer tes tokens à ta place). Un contrat malveillant peut utiliser une approbation excessive pour vider ton wallet en une seule transaction.
Si une transaction ou un message de signature te demande d'approuver un montant illimité sur un token, ou si tu ne comprends pas ce que tu signes : tu refuses.
Régulièrement — tous les mois si tu utilises la DeFi — connecte ton wallet sur revoke.cash et révoque les autorisations que tu n'utilises plus. L'outil est gratuit et supporte plus de 100 réseaux.
La checklist avant d'investir dans un token
Applique ces vérifications avant d'investir dans n'importe quel token inconnu, surtout en DeFi. Chaque case non cochée est un red flag.
| Vérification | Outil / Source | Red flag si... |
|---|---|---|
| Équipe identifiable avec historique vérifiable | LinkedIn, GitHub, Twitter | Équipe 100 % anonyme sans track record |
| Smart contract audité par un cabinet reconnu | CertiK, Hacken, Trail of Bits | Audit absent, non publié ou autoréalisé |
| Liquidité verrouillée (LP locked) | DEXTools, DEXScreener | Liquidité non verrouillée ou verrou inférieur à quelques semaines |
| Distribution du supply équilibrée | Etherscan, BscScan — onglet "Holders" | 10 premiers wallets concentrent plus de 50 % hors LP |
| Utilité réelle documentée | Whitepaper, roadmap publique | Aucune utilité claire, hype sans substance |
| Avis recoupés sur sources indépendantes | DYOR (Do Your Own Research — vérification croisée de plusieurs sources indépendantes) | 100 % d'avis positifs, influenceurs payés (shilling) |
Pour les arnaques spécifiques aux tokens DeFi, nos articles sur les rug pulls et les faux airdrops et wallet drainers détaillent les mécanismes techniques et les outils de détection.
La checklist avant de connecter ou de signer avec ton wallet
Chaque interaction wallet est une décision de sécurité. Avant de connecter ou de signer :
- L'URL du site est-elle exactement correcte, caractère par caractère ? Pas de tiret en trop, pas de lettre similaire (I/l, 0/O), pas de TLD bizarre (.io vs .com).
- Le site est-il dans ta liste de favoris vérifiés ? Si non, es-tu arrivé via un lien externe ? Si oui : stop.
- Que fait exactement la transaction que tu vas signer ? Lis le détail dans ton wallet. Un "Approve" avec un montant illimité sur un token que tu ne reconnais pas : refuse.
- Le contrat avec lequel tu interagis est-il le bon contrat officiel ? Vérifie l'adresse du contrat sur le site officiel du protocole (pas sur un site tiers).
- As-tu reçu une invitation à cette action de manière non sollicitée ? DM Discord, Twitter, email : ne suit jamais un lien reçu de cette façon pour une action wallet.
La checklist avant de faire confiance à une plateforme ou une personne
Pour une plateforme d'échange ou d'investissement
1. Statut réglementaire en France. Depuis le 1er juillet 2026, seules les plateformes disposant d'un agrément CASP (Crypto-Asset Service Provider — prestataire de services sur crypto-actifs agréé sous le règlement européen MiCA, Règlement UE 2023/1114) peuvent légalement accepter de nouveaux clients en France. L'ancien statut PSAN (Prestataire de Services sur Actifs Numériques — enregistrement auprès de l'AMF, régime transitoire français antérieur à MiCA) reste valide pour les plateformes déjà enregistrées pendant la période de transition.
Vérifie le statut sur le registre des PSAN de l'AMF ou sur la liste blanche officielle. Si la plateforme n'y figure pas : abstiens-toi.
2. Présence sur la liste noire AMF. L'AMF publie une liste des sites et entités signalés pour activité illégale. Consulte-la avant de déposer quoi que ce soit. Un retrait bloqué avec exigence de payer des "frais de déblocage", "taxes réglementaires" ou "garanties" avant de recevoir tes fonds : arnaque certaine. Ces frais n'existent pas. Les fonds non plus, dans 100 % des cas.
3. Un retrait testé avant un dépôt important. Avant d'engager un capital significatif sur une plateforme, teste un retrait de faible montant. Si le retrait fonctionne normalement, la plateforme est au moins opérationnelle. Ce n'est pas une garantie de légitimité totale, mais c'est un filtre de base.
Notre article sur le statut PSAN vs CASP et MiCA détaille les différences et comment vérifier le statut d'une plateforme.
Pour une personne qui te propose un investissement
Reste à l'abri des arnaques crypto
Alerte hebdo : nouveaux scams FR, hacks plateformes, bonnes pratiques wallet.
Bonus : guide PDF "Les plateformes crypto régulées MiCA à utiliser en France 2026" à l'inscription.
- Tu l'as rencontrée en ligne (appli de rencontre, réseau social, groupe crypto) et elle aborde rapidement le sujet de l'investissement ? C'est le signal d'entrée du pig butchering (arnaque de type "boucherie du cochon" — le fraudeur construit une relation de confiance sur plusieurs semaines avant de te diriger vers une fausse plateforme d'investissement).
- Elle te parle d'une "plateforme exclusive" ou d'un "groupe privé" que tu n'aurais pas pu trouver seul ? Red flag immédiat.
- Elle te montre des gains sur une interface que tu ne peux pas vérifier indépendamment ? Les chiffres affichés sont fabriqués.
- Elle te presse de prendre une décision rapidement ? L'urgence est toujours fabriquée.
Ne fais jamais confiance à une personne rencontrée en ligne pour te guider vers un investissement. Même si la relation semble authentique. Même après plusieurs semaines d'échanges. Même si tu l'apprécies.
Quoi faire si tu as un doute
Un seul principe : ne fais rien dans l'urgence.
Si tu as un doute sur une plateforme, une transaction, un message ou une opportunité, voici la séquence :
- Stop. Ne clique pas, ne signe pas, ne transfère pas. L'argent sera toujours là dans 24 heures si l'opportunité est réelle.
- Cherche un avis extérieur. Quelqu'un de confiance, une communauté sérieuse (pas le Discord du projet lui-même), un article de fond.
- Vérifie les sources primaires. Site officiel de l'AMF, registre PSAN/CASP, explorateurs blockchain, outils de scan de contrats.
- Si tu penses avoir été arnaqué ou sur le point de l'être : signale à l'AMF via Épargne Info Service et dépose un signalement sur cybermalveillance.gouv.fr. Les signalements collectifs alimentent les enquêtes et enrichissent la liste noire.
Pour les pump and dump, les faux supports et SIM swap, retrouve les signaux spécifiques dans les articles dédiés.
Conclusion
Les arnaques crypto ne disparaissent pas. Elles s'adaptent, changent d'habillage, exploitent les nouvelles tendances (IA, nouveaux protocoles DeFi, bull market). Mais leurs mécanismes d'entrée restent identiques depuis des années : promesse excessive, urgence, contact non sollicité, confiance fabriquée, frais à payer pour débloquer.
Les réflexes décrits dans cet article ne sont pas des conseils pour les situations "à risque". Ils s'appliquent à chaque interaction, à chaque clic, à chaque signature. La sécurité en crypto n'est pas un état ponctuel — c'est une habitude.
Seed phrase hors ligne. 2FA par application. Hardware wallet pour le capital long terme. URL vérifiée manuellement. Rien signé sans comprendre. Plateforme vérifiée sur le registre AMF. C'est six réflexes. Appliqués systématiquement, ils éliminent la grande majorité des vecteurs d'attaque.
Retrouve l'ensemble des guides sécurité et la liste complète des arnaques détaillées dans notre Académie et notre comparatif des plateformes régulées.
FAQ
Quelle est la première chose à faire pour sécuriser ses cryptos contre les arnaques ?
Protège ta seed phrase. C'est le vecteur d'attaque numéro un. Une seed phrase (phrase de récupération de 12 ou 24 mots qui donne un accès total à ton wallet) compromise signifie un wallet entièrement vidé, sans recours possible. Elle ne doit jamais être saisie en ligne, envoyée par message, photographiée, stockée dans le cloud ou communiquée à qui que ce soit — y compris un "support officiel". Écris-la sur papier ou métal, stocke-la dans un endroit physique sécurisé, et c'est tout.
Comment vérifier qu'une plateforme crypto est légale en France en 2026 ?
Depuis le 1er juillet 2026, les plateformes actives en France doivent disposer d'un agrément CASP sous le règlement MiCA (Règlement UE 2023/1114) ou être enregistrées comme PSAN auprès de l'AMF. Vérifie le statut directement sur le site de l'AMF (rubrique liste blanche / registre des PSAN) et sur le registre européen. Si la plateforme ne figure sur aucune de ces listes, ne dépose rien. Consulte également la liste noire de l'AMF : si elle y est référencée, c'est terminé.
Un retrait bloqué sur une plateforme qui demande des "frais" pour débloquer : arnaque ou problème technique ?
Arnaque, dans 100 % des cas documentés. Aucune plateforme légitime ne conditionne un retrait à un paiement préalable de "frais de déblocage", "taxes réglementaires", "garanties de conformité" ou toute formulation équivalente. C'est le signal le plus fiable d'une arnaque à l'investissement. Si tu es dans cette situation : ne paie rien, coupe le contact, signale à l'AMF via Épargne Info Service et dépose un signalement sur cybermalveillance.gouv.fr.
À quelle fréquence faut-il révoquer les autorisations de son wallet ?
Si tu utilises la DeFi régulièrement, une vérification mensuelle sur revoke.cash est une bonne pratique. Si tu as cliqué sur un lien suspect ou interagi avec un protocole que tu ne reconnais plus : vérification immédiate. La révocation elle-même est une transaction on-chain qui coûte des frais de gas (coût de traitement d'une transaction sur une blockchain), généralement faibles. C'est une dépense justifiée pour éliminer des autorisations potentiellement dangereuses.
Que faire si j'ai envoyé des fonds à une arnaque ?
Agis vite sur ce que tu contrôles encore : si des actifs restent sur le même wallet ou exchange, sécurise-les immédiatement sur un nouveau wallet dont les clés n'ont jamais été exposées. Documente tout — adresses, montants, dates, captures d'écran des échanges. Dépose une plainte auprès de la police ou de la gendarmerie (plainte en ligne possible sur le portail officiel), signale à l'AMF via Épargne Info Service et sur cybermalveillance.gouv.fr. Les chances de récupérer des fonds sont faibles, mais le signalement contribue aux enquêtes collectives et peut protéger d'autres victimes.
Articles similaires
Les 10 erreurs de débutant en crypto (et comment les éviter en 2026)
9 min · 30/05/2026
Faux airdrops et wallet drainers : l'arnaque à la signature (2026)
8 min · 30/05/2026
Faux support et SIM-swap : les arnaques qui vident ton wallet (2026)
8 min · 30/05/2026
Voir aussi
Pages connexes mentionnées dans cet article.
- CryptoHyperliquidLe perp DEX qui a explosé en 2024-2025 avec son propre L1 ultra-rapide.
- CryptoBitcoinL'or numérique, la toute première cryptomonnaie
- CryptoToncoinLa blockchain intégrée a Telegram et ses 950M d'utilisateurs
- PlateformeBinancePour qui c'est : traders cherchant le plus large catalogue crypto au monde
- GlossaireHardware walletAppareil physique dédié au stockage des clés privées (Ledger Nano X, Trezor Model T, Coldcard). Les clés ne quittent jamais l'appareil — la
- GlossaireSmart contractProgramme informatique exécuté sur une blockchain, qui s'exécute automatiquement quand certaines conditions sont remplies. Inventé par Ether