L’essentiel : Pour vider un portefeuille crypto, un voleur n’a pas besoin de le pirater : il lui suffit que vous lui donniez votre phrase de récupération, ou que vous signiez une autorisation sur un faux site. Une opération signée ne s’annule pas, et un portefeuille matériel ne vous en protège pas si vous la validez. Quatre gestes évitent l’essentiel : ouvrir vos sites par un favori, ne taper votre phrase nulle part, refuser toute signature que vous ne comprenez pas, vérifier chaque adresse en entier.
Cet article est le deuxième de l’étape « Se protéger » du parcours Crypto 101. Après les arnaques crypto, où l’escroc vous fait envoyer votre argent, voici les pièges techniques : faux sites, signatures piégées, logiciels espions.
Ce que cherche le voleur : votre phrase, votre signature ou vos codes
- Votre phrase de récupération. Ces 12 ou 24 mots recréent votre portefeuille sur n’importe quel appareil : « toute personne ayant connaissance de votre phrase de récupération secrète de 24 mots peut s’emparer de vos actifs », rappelle Ledger. Pour la noter et la ranger : notre article sur la phrase de récupération.
- Votre signature. Signer, c’est donner votre accord à une opération avec votre clé privée : vous touchez « Confirmer », la blockchain l’exécute. Vous signez l’envoi de 0,1 ether à un ami ? Nul ne pourra l’annuler. Le piège : vous faire signer, sans le savoir, une opération qui donne vos jetons au voleur.
- Vos codes de plateforme. Une fausse page de connexion récupère votre mot de passe et votre code de double authentification, et le voleur vide votre compte. Les réglages qui l’en empêchent : notre article sur la sécurité du compte.
L’hameçonnage : faux sites, faux e-mails, faux courriers
L’hameçonnage (en anglais, phishing) consiste à se faire passer pour une banque, une plateforme ou un fabricant pour vous soutirer identifiants, codes ou phrase de récupération. C’est la première menace pour les particuliers en France : 32,9 % de leurs demandes d’assistance reçues en 2025 par Cybermalveillance.gouv.fr, en hausse de 71 % sur un an.
En crypto, l’appât est une urgence (« votre portefeuille va être bloqué ») ou un cadeau (des jetons gratuits à réclamer, un airdrop). Selon Scam Sniffer, les pages piégées circulaient en 2024 par des comptes Discord ou X officiels piratés, de faux airdrops et des publicités sur Google, X ou Telegram : un lien sponsorisé peut mener à une copie parfaite du vrai site.
Le courrier aussi. En 2020, une fuite chez Ledger a exposé environ un million d’adresses e-mail et, pour environ 272 000 clients, nom, adresse postale et téléphone (Ledger) ; des demandes de rançon ont suivi par e-mail et par SMS. Ledger précise qu’il ne contacte jamais ses clients par SMS ni par téléphone. Sa page consacrée aux escroqueries cite aussi de faux courriers papier, et de faux policiers qui appellent depuis un vrai numéro de la police avant qu’un faux employé de CoinCover vous demande de « mettre à l’abri » vos cryptos : « CoinCover et Ledger ne vous demanderont jamais de déplacer vos actifs ».
Le bon geste, selon Cybermalveillance.gouv.fr : ouvrez le site par un favori créé vous-même, jamais par un lien reçu, et vérifiez l’adresse dans le navigateur, où un seul caractère peut changer. Et ne tapez jamais votre phrase de récupération sur un site, quel que soit le prétexte.
Signer une autorisation : le piège le plus courant
Sur une application de finance décentralisée (DeFi), vous signez aussi des autorisations (approve) : le droit, pour un programme de la blockchain (un « contrat intelligent »), de dépenser vos jetons à votre place. Exemple : pour échanger 100 USDC contre de l’ether, le site vous demande d’abord d’autoriser son contrat à prendre vos USDC. Selon Revoke.cash, cette autorisation reste valable tant que vous ne la retirez pas, et elle est souvent illimitée. Si le contrat appartient à un voleur, il n’a plus qu’à se servir.
- Le « permit » et Permit2 : l’autorisation se donne par un simple message signé (norme EIP-2612), gratuit, invisible sur la blockchain au moment où vous signez. Selon Revoke.cash, il peut ressembler à une connexion au site, sans alerte du portefeuille. Le plus gros vol de 2025 relevé par Scam Sniffer, 6,5 millions de dollars en septembre, est passé par un permit.
- Les NFT : une seule signature peut livrer toute une collection ; MetaMask décrit de fausses demandes de mise en vente qui permettent au voleur de retirer tous vos NFT.
Notre règle : une demande qui mentionne un bénéficiaire (spender) et un montant, parfois une date limite, est une autorisation, pas une connexion. Si vous vouliez seulement vous connecter, refusez.
Les drainers, des kits de vol loués clés en main
Un drainer (de l’anglais to drain, vider) est, selon Group-IB, un outil d’hameçonnage qui pousse à signer des opérations donnant au voleur le contrôle du portefeuille. Concrètement : la copie du site d’un projet connu, un bouton « Connecter le portefeuille », puis un programme qui repère vos jetons et vous présente la signature la plus rentable pour lui.
Ces kits se louent : leurs auteurs gardent en général 20 % du butin, les « affiliés » qui diffusent les liens 80 %. Selon Group-IB, Inferno Drainer a volé environ 80 millions de dollars de novembre 2022 à novembre 2023, avec plus de 16 000 noms de domaine imitant au moins 100 marques. Annoncé comme arrêté, il volait encore en 2025 : au moins 9 millions de dollars à plus de 30 000 portefeuilles en six mois, selon Check Point, notamment par un faux robot Collab.Land sur des serveurs Discord piratés.
Les bilans dépendent de ce que chacun compte, et aucun n’est propre à la France. Scam Sniffer, qui suit les drainers, a compté 83,85 millions de dollars volés à 106 106 victimes en 2025, 83 % de moins qu’en 2024. Chainalysis, qui compte tous les vols sur des portefeuilles personnels, estime ceux de 2025 à 713 millions de dollars.
Un portefeuille matériel ne vous protège pas d’une mauvaise signature
Un portefeuille matériel (Ledger, Trezor…) garde votre clé privée dans l’appareil : un logiciel installé sur votre ordinateur ne peut pas la lire. Mais l’appareil signe ce que vous validez, y compris l’autorisation d’un drainer.
Le 14 décembre 2023, l’hameçonnage d’un ancien employé de Ledger a permis à un pirate de piéger le Connect Kit, un composant qu’utilisaient des applications de finance décentralisée. Ces sites ont affiché un drainer pendant environ cinq heures, selon la lettre du PDG de Ledger. Les appareils n’étaient pas en cause : les victimes ont signé ce que la page leur présentait.
Le risque grandit quand l’appareil n’affiche pas l’opération en clair. Selon Ledger, la plupart des opérations sur des contrats intelligents, par exemple une application Ethereum utilisée via MetaMask, demandent d’activer la « signature aveugle » (blind signing) : vous validez sans voir en clair ce que vous signez. Ledger recommande de la désactiver après usage. La signature claire, modèle par modèle : notre guide du portefeuille matériel. Notre règle : si l’écran ne dit pas clairement ce que vous donnez et à qui, refusez.
Fausses adresses et faux jetons : les pièges qui arrivent tout seuls
L’empoisonnement d’adresse (address poisoning) vise votre historique. Exemple : vous envoyez chaque mois des USDT vers votre compte de plateforme, à une adresse qui commence par 0x7a3f et finit par 9c21. Un escroc fabrique une adresse qui commence et finit pareil, puis vous envoie un transfert de valeur nulle : elle apparaît dans votre historique. Le mois suivant, vous y copiez l’adresse… et payez le voleur.
De juillet 2022 à juin 2024, sur Ethereum et BNB Smart Chain, des chercheurs ont relevé plus de 270 millions de tentatives, dont 6 633 réussies, pour au moins 83,8 millions de dollars de pertes (étude présentée à USENIX Security 2025). Le 19 décembre 2025, une victime a perdu 49 999 950 USDT ainsi, selon CoinDesk : après un envoi d’essai, elle avait copié l’adresse du voleur dans son historique. L’envoi d’essai protège d’une faute de frappe, pas d’une adresse empoisonnée.
Le bon geste : enregistrez vos adresses habituelles dans le carnet d’adresses du portefeuille, ne copiez jamais une adresse depuis l’historique, comparez-la en entier, milieu compris. MetaMask bloque l’envoi par un avertissement quand l’adresse ressemble de près à une adresse de votre historique : ne passez pas outre.
Autre appât : un jeton inconnu apparaît dans votre portefeuille. Vous essayez de le vendre, l’opération échoue, et le message d’erreur renvoie vers un site qui, selon MetaMask, cherche votre phrase de récupération ou une autorisation. Un jeton que vous n’avez pas acheté, n’y touchez pas.
Logiciels espions : clavier, presse-papiers, captures d’écran
D’autres pièges s’installent sur votre ordinateur ou votre téléphone, par une pièce jointe, une publicité ou un logiciel piraté, et volent en silence.
- Les voleurs d’informations (infostealers) récupèrent mots de passe, cartes bancaires et portefeuilles crypto : Microsoft a relevé plus de 394 000 ordinateurs Windows infectés par l’un d’eux, Lumma, du 16 mars au 16 mai 2025. D’autres enregistrent les frappes au clavier (keyloggers) : ce que vous tapez, phrase comprise, part chez le pirate.
- Les pirates du presse-papiers remplacent l’adresse que vous venez de copier par celle du voleur. MassJacker, révélé par CyberArk en mars 2025, en utilisait au moins 778 531 et se diffusait par un site de logiciels piratés (BleepingComputer).
- Les lecteurs de captures d’écran : SparkCat, révélé par Kaspersky en février 2025, se cachait dans des applications de Google Play (plus de 242 000 téléchargements) et de l’App Store, et cherchait des phrases de récupération dans les images de la galerie, y compris en français.
Les parades : aucun logiciel piraté, ces copies « sont généralement piégées », prévient Cybermalveillance.gouv.fr ; les mises à jour installées sans tarder, car elles corrigent des failles ; aucune photo ni capture de votre phrase. Avec un portefeuille matériel, relisez l’adresse de destination sur l’écran de l’appareil. Et évitez les Wi-Fi publics ou inconnus : selon la même fiche, ils peuvent être contrôlés par des cybercriminels qui interceptent vos connexions.
Fausses applications, fausses extensions, faux appareils
Une fausse application de portefeuille demande votre phrase « pour importer votre portefeuille », puis l’envoie au voleur. Les boutiques officielles ne suffisent pas à l’écarter : SparkCat est passé par Google Play et l’App Store. En août 2025, Koi Security a révélé GreedyBear, de fausses extensions Firefox imitant MetaMask, TronLink, Exodus ou Rabby : anodines à leur publication, elles recevaient de bons avis avant que leur code soit remplacé, pour au moins un million de dollars volés (Hackread).
Installez une application ou une extension depuis le site de son éditeur, ouvert par un favori, jamais par une publicité (pour MetaMask : notre fiche MetaMask). Avis et téléchargements se fabriquent. Côté matériel, Ledger signale des appareils livrés avec une phrase de récupération déjà écrite et de fausses feuilles de récupération : achetez neuf, chez le fabricant ou un revendeur agréé, et vérifiez l’authenticité de l’appareil, comme l’explique notre guide du portefeuille matériel.
Le vol de votre numéro de téléphone (SIM swap)
L’échange de carte SIM (SIM swapping) vise votre ligne. Selon l’ANSSI, l’agence nationale de la sécurité des systèmes d’information, l’escroc se fait passer pour vous auprès de votre opérateur, prétend avoir perdu la carte SIM et obtient une nouvelle carte liée à votre numéro. Vos SMS, et vos codes de connexion, arrivent alors chez lui.
L’usurpation de numéro est autre chose : l’escroc affiche le numéro de votre banque ou d’un service officiel quand il vous appelle. Cybermalveillance.gouv.fr a reçu pour ce motif 7 000 demandes de particuliers en 2025, en hausse de 517 % sur un an : un numéro qui s’affiche ne prouve rien. Raccrochez si l’on vous demande un code, votre phrase ou de déplacer vos cryptos, et remplacez le SMS de votre double authentification par une application ou une clé, comme le recommande l’ANSSI.
Vérifier et retirer vos autorisations
Une autorisation reste active tant que vous ne la retirez pas (on dit « révoquer »). Faites le ménage de temps en temps, et tout de suite après une signature douteuse. Revoke.cash liste les autorisations d’une adresse ; les révoquer ne coûte que les frais du réseau. Le vérificateur d’Etherscan fait de même sur Ethereum.
Certains portefeuilles alertent avant la signature : MetaMask simule l’opération et prévient si elle peut vous coûter des fonds, mais l’alerte ne bloque rien et ne détecte pas toutes les menaces, prévient l’éditeur. Le meilleur rempart reste de séparer les usages : Check Point conseille un portefeuille « jetable » pour réclamer des jetons gratuits. Notre conseil : gardez votre épargne dans un portefeuille qui ne se connecte à aucun site, et n’utilisez pour les applications qu’un second portefeuille presque vide (Portefeuille crypto : lequel choisir).
Les pièges en un coup d’œil
| Le piège | À quoi on le reconnaît | Le bon geste |
|---|---|---|
| Faux site, faux e-mail | Urgence, lien reçu ou sponsorisé, adresse du site un peu différente | Ouvrir le site par un favori |
| Faux support, faux policier | Appel non sollicité ; on vous demande votre phrase ou de déplacer vos cryptos | Raccrocher |
| Autorisation piégée (drainer) | Une autorisation ou un « permit » alors que vous vouliez vous connecter | Refuser ; révoquer en cas de doute |
| Signature aveugle | L’appareil n’affiche ni bénéficiaire ni montant lisibles | Refuser |
| Adresse empoisonnée | Petit transfert d’un inconnu, adresse presque identique dans l’historique | Carnet d’adresses ; comparer l’adresse en entier |
| Faux jeton | Jeton inconnu, vente qui échoue, renvoi vers un site | Ne pas y toucher |
| Logiciel espion | Logiciel piraté, pièce jointe, application hors boutique | Mises à jour ; relire l’adresse sur l’appareil |
| Fausse application | Elle réclame votre phrase de récupération | Installer depuis le site de l’éditeur |
| Vol de numéro (SIM swap) | Vos SMS n’arrivent plus | Double authentification par application ou par clé |
Vous avez signé ou donné votre phrase : les gestes d’urgence
Ce qui n’est pas encore parti peut souvent être sauvé, si vous agissez vite :
- Une autorisation signée : révoquez-la tout de suite (Revoke.cash, Etherscan), puis passez les autres en revue.
- Un permit signé : l’annuler à temps est « en général très difficile », selon Revoke.cash. Déplacez aussitôt les jetons visés vers une autre de vos adresses, comme le conseille aussi MetaMask.
- Votre phrase donnée : révoquer ne sert à rien, le voleur a la clé. Créez depuis un appareil sain un nouveau portefeuille, avec une nouvelle phrase, et transférez-y ce qui reste. Si tout ce qui arrive sur l’ancienne adresse repart aussitôt, un robot la surveille : abandonnez-la.
- Vos codes de plateforme donnés : changez votre mot de passe depuis un appareil sain, contactez le support depuis l’application et vérifiez vos adresses de retrait.
Les fonds partis sont rarement retrouvés : Tether a bien bloqué en moins d’une heure l’adresse du plus gros gain d’empoisonnement observé par l’étude USENIX, mais c’est l’exception. Signalez le faux site sur Phishing Initiative, le faux e-mail sur Signal Spam, le faux SMS au 33700 (fiche de Cybermalveillance.gouv.fr), et tout faux message au nom de Ledger à phishing@ledger.fr. Pour un diagnostic : 17Cyber, le service en ligne de la police, de la gendarmerie et de Cybermalveillance.gouv.fr. La plainte et les faux « récupérateurs » de fonds sont traités dans notre article sur les arnaques : ne payez jamais quelqu’un qui promet de vous rendre vos cryptos.
Reste à verrouiller vos comptes : c’est l’objet de l’article suivant du parcours, Sécuriser son compte sur une plateforme crypto en 7 étapes, avant la liste de contrôle de l’étape, 6 conseils pour sécuriser vos cryptos.
Questions fréquentes
Me connecter à un site avec mon portefeuille, est-ce dangereux ?
La connexion seule ne déplace rien : elle montre votre adresse au site. Le danger vient de ce qu’on vous fait signer ensuite, une autorisation ou un « permit » qui peut ressembler à une connexion. Refusez toute demande que vous ne comprenez pas.
Un portefeuille matériel me protège-t-il des drainers ?
Non, si vous validez la signature du drainer : l’appareil protège votre clé privée, pas vos décisions. Il vous aide quand son écran affiche l’opération en clair ; si elle reste illisible, refusez.
Un jeton inconnu est apparu dans mon portefeuille : que faire ?
Rien : ne le vendez pas, ne l’échangez pas, n’allez pas sur le site qu’il indique. C’est un appât qui mène à un faux site réclamant votre phrase ou une autorisation. Tant que vous n’y touchez pas, il ne peut rien prendre.
J’ai tapé ma phrase de récupération sur un site : que faire ?
Considérez ce portefeuille comme perdu : créez-en un nouveau, avec une nouvelle phrase, depuis un appareil sain, et transférez-y ce qui reste, tout de suite. Révoquer des autorisations ne sert à rien, le voleur a la clé.
Peut-on récupérer des cryptos volées ?
Rarement : une transaction confirmée ne s’annule pas, et le gel de jetons par leur émetteur reste l’exception. Déposez plainte, et ne payez jamais quelqu’un qui promet de récupérer vos fonds.
Ledger m’a appelé ou écrit : est-ce vraiment Ledger ?
Pas si l’on vous demande votre phrase de récupération ou de déplacer vos cryptos : Ledger ne le demande jamais, et dit ne jamais contacter ses clients par SMS ni par téléphone. Raccrochez et signalez le message à phishing@ledger.fr.



