Faux support et SIM-swap : les arnaques qui vident ton wallet (2026)
Faux support crypto et SIM-swap : comprends les mécanismes, identifie les signaux d'alerte et protège ton wallet avec les bons outils en 2026.
Cet article est une leçon du parcours Arnaques & erreurs : se protéger de l'académie — progression suivie et quiz de validation.
Suivre le parcoursTu as un problème avec ton compte sur un exchange. Tu postes dans le Discord officiel. Trente secondes plus tard, un compte "Support" te contacte en DM, te demande de vérifier ton identité sur un lien externe. Tu donnes ton code. Ton compte est vide en moins de cinq minutes.
C'est l'arnaque au faux support. Elle est simple, rapide, et elle fonctionne précisément parce qu'elle cible un moment de vulnérabilité — quand tu cherches de l'aide. À côté, le SIM-swap (échange de carte SIM : détournement de ton numéro de téléphone par un attaquant) est plus technique, mais le résultat est identique : tes comptes sont compromis et tes fonds disparaissent.
Ces deux arnaques sont parmi les plus efficaces contre les détenteurs de crypto en 2026. Et les deux sont évitables, à condition de comprendre exactement comment elles fonctionnent.
Comment fonctionne l'arnaque au faux support
Le scénario type en trois actes
Acte 1 — La détection. Tu poses une question sur un forum public : Discord, Telegram, Reddit, X. L'escroc surveille ces canaux en permanence. Il te repère en quelques secondes, parfois via des bots automatisés qui scannent les mentions de mots-clés ("problème", "erreur", "accès", "bloqué").
Acte 2 — La prise de contact. Il t'envoie un message privé. Son profil imite à la perfection le support officiel : même nom, même photo de profil, badge "Staff" ou "Admin". Il prétend avoir vu ton message et proposer de t'aider. L'urgence est souvent mise en avant : "Ton compte est en cours de suspension, agis vite."
Acte 3 — L'extraction. Il te dirige vers un lien frauduleux, un formulaire qui ressemble à la page officielle, ou te demande directement un code 2FA (authentification à deux facteurs : second niveau de vérification d'identité), ta seed phrase (suite de 12 à 24 mots qui donne accès total à un wallet décentralisé) ou ta clé privée. Une fois ces informations communiquées, c'est terminé.
Les vecteurs utilisés
L'ingénierie sociale (manipulation psychologique pour obtenir des informations ou des actions) est le moteur de cette arnaque. Les canaux varient :
- Discord et Telegram : faux comptes "Staff" ou "Admin" dans les serveurs officiels, faux serveurs miroirs dont l'URL ressemble à l'originale
- X (anciennement Twitter) : réponses aux tweets de support officiel avec un faux compte identique — le vrai support répond, le faux répond aussi juste en dessous
- E-mail : faux e-mails avec domaines sosies (exemple : "ledger-support.net" à la place de "ledger.com"), fausses alertes de sécurité
- Résultats de recherche : annonces publicitaires achetées sur Google qui apparaissent avant le vrai site de l'exchange
Le vecteur change, le script reste le même : urgence + demande d'information sensible.
Comment fonctionne le SIM-swap
Le détournement de ton numéro
Le SIM-swap cible ton numéro de téléphone. L'attaquant ne pirate pas ton téléphone directement. Il convainc ton opérateur de transférer ton numéro sur une carte SIM qu'il contrôle.
Étape par étape :
-
Collecte d'informations personnelles : l'attaquant rassemble des données sur toi via les réseaux sociaux, des bases de données piratées ou du phishing (hameçonnage). Nom, date de naissance, adresse, numéro de client — des informations souvent disponibles publiquement ou achetées sur des forums.
-
Appel à l'opérateur : il contacte le service client de ton opérateur en se faisant passer pour toi, invoque un motif classique ("j'ai perdu ma SIM", "j'ai changé de téléphone"), et demande le transfert du numéro sur une nouvelle carte. La procédure de vérification de l'opérateur est parfois insuffisante.
-
Ton téléphone est coupé : ta carte SIM perd le réseau. C'est souvent le premier signe que quelque chose ne va pas.
-
Il reçoit tes SMS : à partir de là, tous tes SMS arrivent sur son téléphone. Il déclenche une réinitialisation de mot de passe sur ton compte e-mail, reçoit le code de vérification par SMS, entre dans ta boîte mail. Ensuite, il enchaîne : compte exchange, autre compte, autre service. La chaîne peut tomber en quelques minutes.
Pourquoi le 2FA par SMS est une passoire
Le 2FA par SMS est meilleur que pas de 2FA du tout. Mais contre le SIM-swap, il est inefficace par construction — l'attaquant reçoit littéralement tes SMS à ta place.
Ce n'est pas une vulnérabilité théorique. Les cas documentés sont nombreux : l'investisseur américain Michael Terpin a par exemple perdu l'équivalent de 23,8 millions de dollars en cryptomonnaies après une attaque par SIM-swap en 2018, à l'origine d'un litige retentissant contre son opérateur télécom. Les victimes les plus ciblées sont celles qui sont publiquement identifiées comme détenteurs de crypto — sur les réseaux sociaux, dans des forums, dans des groupes Telegram.
Comparaison des méthodes 2FA : ce qui protège vraiment
Le tableau ci-dessous compare les trois niveaux de protection disponibles pour sécuriser tes comptes crypto.
| Méthode 2FA | Mécanisme | Résiste au SIM-swap | Résiste au phishing | Coût | Recommandation |
|---|---|---|---|---|---|
| SMS | Code envoyé par SMS | Non | Partiel | Gratuit | A éviter pour les comptes sensibles |
| App TOTP | Code généré localement (Google Authenticator, Aegis) | Oui | Partiel | Gratuit | Minimum requis pour tout compte crypto |
| Clé physique FIDO/U2F | Authentification liée au matériel (YubiKey) | Oui | Oui | env. 70 € | Recommandé pour les gros montants |
Le TOTP (Time-based One-Time Password : code à usage unique basé sur l'heure, généré par une application) élimine le risque SIM-swap car le code est calculé sur ton appareil, pas envoyé via réseau mobile. Une application comme Aegis (Android, open source) ou Google Authenticator génère un code valable 30 secondes à partir d'une clé partagée au moment de l'activation. Personne ne peut intercepter un SMS parce qu'il n'y a pas de SMS.
La clé physique (type YubiKey) va plus loin : l'authentification est liée cryptographiquement au domaine officiel (protocole FIDO2/WebAuthn). Sur un faux site qui ressemble à Binance, la signature générée n'est jamais valide pour le vrai site — le phishing est neutralisé par construction. C'est la seule méthode résistante au phishing de façon structurelle.
Les protections concrètes à mettre en place maintenant
Sécuriser ton numéro de téléphone chez l'opérateur
La plupart des opérateurs français permettent d'activer un code PIN ou mot de passe sur ton compte client, requis pour toute opération sur ta ligne (portabilité, changement de SIM). Appelle le service client de ton opérateur ou connecte-toi à ton espace client et cherche cette option. Ce code doit être unique — pas ton code PIN de carte bancaire, pas ta date de naissance.
Chez certains opérateurs, tu peux également activer une alerte en cas de tentative de portabilité du numéro. Renseigne-toi directement auprès du tien.
Sécuriser tes comptes
- Remplace le 2FA SMS par une app TOTP sur chaque compte : exchange, e-mail principal, gestionnaire de mots de passe. L'e-mail est critique — il est souvent la porte d'entrée pour réinitialiser tous les autres comptes.
- Utilise une adresse e-mail dédiée, non publiée en ligne, pour tes comptes crypto. Pas celle que tu utilises pour t'inscrire à des newsletters.
- Un gestionnaire de mots de passe (Bitwarden, 1Password) pour des mots de passe uniques et longs par service. La réutilisation d'un mot de passe transforme la compromission d'un compte en compromission de tous tes comptes.
- Hardware wallet pour les gros montants : si tu détiens un montant significatif, un Ledger ou Trezor retire tes fonds du risque internet par construction. Même si tous tes comptes exchange sont compromis, les fonds sur le hardware wallet restent hors d'atteinte tant que ta seed phrase est protégée.
Protéger ta seed phrase
Ta seed phrase (suite de 12 à 24 mots, aussi appelée phrase de récupération, qui permet de restaurer l'accès à un wallet décentralisé) est la clé maîtresse. Quelqu'un qui l'a peut vider ton wallet depuis n'importe quel endroit, sans aucune autre information.
Règles absolues :
- Ne la tape jamais en ligne, dans un formulaire, dans un chat, dans un fichier sur ton ordinateur
- Ne la photo jamais avec ton smartphone
- Écris-la sur papier, stocke physiquement (idéalement en deux exemplaires dans deux lieux distincts)
- Personne n'a besoin de ta seed phrase pour t'aider — ni le support, ni un ami, ni ce guide
Reste à l'abri des arnaques crypto
Alerte hebdo : nouveaux scams FR, hacks plateformes, bonnes pratiques wallet.
Bonus : guide PDF "Les plateformes crypto régulées MiCA à utiliser en France 2026" à l'inscription.
Pour aller plus loin sur la sécurisation de ton hardware wallet, consulte notre guide configurer un Ledger Nano X en 30 minutes.
Ce que tu dois vérifier avant de répondre à un "support"
Avant toute interaction avec quelqu'un qui prétend être le support d'une plateforme :
- Est-ce que c'est toi qui as initié le contact ? Un vrai support répond dans un canal public ou via ton ticket. Il ne t'envoie pas de DM non sollicité.
- L'URL du lien correspond-elle exactement au domaine officiel ? Vérifie chaque caractère. "binance.com" et "bïnance.com" sont deux domaines différents.
- On te demande un code 2FA, une seed phrase, une clé privée ? C'est systématiquement une arnaque. Ferme la conversation immédiatement.
- Il y a une urgence artificielle ? "Ton compte sera supprimé dans 24 heures", "Agis maintenant" — ce sont des leviers de manipulation classiques. Un vrai problème de compte se résout sans panique.
Pour en savoir plus sur les arnaques par phishing et la reconnaissance des faux sites, lis notre guide sur le phishing crypto en 2026 et notre article sur les faux airdrops et wallet drainers.
Conclusion
Le faux support et le SIM-swap sont efficaces pour une seule raison : ils exploitent la confiance et l'urgence. L'escroc au faux support compte sur le fait que tu cherches de l'aide. L'attaquant au SIM-swap compte sur le fait que ton opérateur et tes services font confiance aux SMS.
Les deux failles se neutralisent avec les mêmes actions de base : 2FA par application TOTP au lieu du SMS, e-mail dédié, code PIN sur ta ligne mobile, et la règle de fer — personne n'a jamais besoin de ta seed phrase ou de ton code 2FA pour t'aider.
La protection n'est pas une affaire de matériel coûteux. C'est une affaire d'habitudes. Et les habitudes, tu peux les mettre en place aujourd'hui, en moins d'une heure, pour chacun de tes comptes.
Pour sécuriser l'ensemble de ta stack crypto, retrouve nos ressources dans l'Académie Cryptoreflex et notre guide complet sur la sécurisation de tes cryptos avec wallet et 2FA.
FAQ
Qu'est-ce que le SIM-swap exactement ?
Le SIM-swap (ou échange de carte SIM) est une attaque où un escroc contacte ton opérateur téléphonique en se faisant passer pour toi, fournit suffisamment d'informations personnelles pour convaincre le service client, et obtient le transfert de ton numéro de téléphone sur une carte SIM qu'il contrôle. Dès que le transfert est actif, il reçoit tous tes SMS — y compris les codes 2FA et les liens de réinitialisation de mot de passe. C'est la raison pour laquelle le 2FA par SMS est insuffisant pour protéger des comptes contenant de la valeur.
Comment savoir si je suis victime d'un SIM-swap en cours ?
Le signal le plus visible est la perte soudaine de réseau mobile sur ton téléphone — aucun appel, aucun SMS, aucun accès aux données mobiles, dans une zone où tu as normalement du signal. C'est parfois aussi une notification de ton opérateur indiquant un changement sur ta ligne. Dès que tu observes ce signal, appelle immédiatement ton opérateur depuis un autre téléphone pour bloquer toute opération en cours sur ta ligne.
Un vrai support d'exchange peut-il me contacter en DM ?
Non. Aucun exchange sérieux (Binance, Coinbase, Kraken, Ledger, MetaMask…) n'initie de contact par message privé non sollicité sur Discord, Telegram ou X pour résoudre un problème de compte. Le support officiel fonctionne via des tickets soumis par l'utilisateur, des canaux publics encadrés, ou des e-mails en réponse à une demande que tu as ouverte toi-même. Tout DM entrant qui prétend venir du support d'une plateforme crypto est une arnaque jusqu'à preuve du contraire.
Le 2FA par application protège-t-il aussi contre le phishing ?
Partiellement. Une application TOTP (Google Authenticator, Aegis) génère un code valable 30 secondes sur ton appareil, indépendamment du réseau mobile — ce qui neutralise le SIM-swap. Mais si tu entres ce code sur un faux site, l'escroc peut le réutiliser dans la fenêtre des 30 secondes pour se connecter au vrai site. La protection complète contre le phishing nécessite une clé physique FIDO/U2F (type YubiKey), qui vérifie le domaine du site avant d'autoriser l'authentification et refuse automatiquement sur un faux domaine.
Que faire si j'ai déjà donné ma seed phrase à quelqu'un ?
Agis immédiatement. Considère que le wallet est compromis. Si tu as encore accès à tes fonds, transfère-les dans l'urgence vers un nouveau wallet dont tu viens de générer la seed phrase (sur un appareil propre, hors ligne si possible). Ne réutilise jamais le wallet compromis. Ensuite, dépose une plainte auprès de la police ou de la gendarmerie avec tous les éléments : captures d'écran des échanges, adresses de wallets concernées, hash des transactions. Signale également l'arnaque à l'AMF via la plateforme Épargne Info Service.
Articles similaires
Checklist anti-arnaque crypto : les réflexes qui protègent ton capital (2026)
9 min · 30/05/2026
Les 10 erreurs de débutant en crypto (et comment les éviter en 2026)
9 min · 30/05/2026
Faux airdrops et wallet drainers : l'arnaque à la signature (2026)
8 min · 30/05/2026
Voir aussi
Pages connexes mentionnées dans cet article.
- CryptoToncoinLa blockchain intégrée a Telegram et ses 950M d'utilisateurs
- PlateformeCoinbasePour qui c'est : débutants qui veulent la plateforme la plus régulée du marché
- GlossaireHardware walletAppareil physique dédié au stockage des clés privées (Ledger Nano X, Trezor Model T, Coldcard). Les clés ne quittent jamais l'appareil — la
- GlossaireSeed phraseSuite de 12 ou 24 mots générée aléatoirement qui permet de régénérer toutes les clés privées d'un wallet. C'est la clé maîtresse absolue — q