Sécurité Bitcoin face aux arnaques et aux piratages

MH
Écrit par Mohamed Habbat
Temps de lecture estimé : 17 min

La sécurité du réseau Bitcoin ne rend pas sûr chaque portefeuille ou chaque arrangement de conservation. Des fonds peuvent être volés par des défauts logiciels, une génération de clés faible, des prestataires compromis, la tromperie ou la coercition physique. Un détenteur peut suivre les conseils de sécurité habituels et subir quand même un préjudice.

Les pertes restent énormes. Chainalysis estime pour 2025 environ USD 17 milliards de pertes liées aux arnaques et USD 3.4 milliards de pertes liées aux piratages (2026 Crypto Crime Report ; Chainalysis 2026 Scams). Ces estimations à l'échelle du secteur décrivent des catégories de pertes différentes ; elles n'établissent pas que chaque victime a commis une erreur évitable.

Comprendre les attaques vous aide à réduire votre exposition et à préparer une réponse. Cela ne peut pas garantir qu'un appareil, un prestataire ou une personne ne sera jamais compromis.

Défaillances du matériel et du firmware

Coinkite a divulgué en juillet 2026 une faille dans la génération des seeds de la Coldcard. Des attaquants pouvaient reconstituer les clés affectées hors ligne, sans prendre le contrôle du portefeuille à distance. Son avis couvre les firmwares concernés sur les Mk2/Mk3 ainsi que sur les Mk4/Mk5/Q ; le nom du modèle ne suffit pas à déterminer si un seed est affecté.

Selon la vérification du 12 septembre, Coinkite a publié un firmware corrigé et un guide de migration. Mettre le firmware à jour ne répare pas un seed déjà affecté. Vérifiez le périmètre officiel et les exceptions, préservez votre matériel de récupération et suivez la procédure de migration lorsqu'elle est requise. Le chapitre 6 explique les vérifications propres à chaque portefeuille. Ne donnez jamais une phrase de récupération, un code de récupération ou une clé privée à un site web ou à quelqu'un qui vous propose de l'assistance.

Les arnaques par vidage de portefeuille (wallet drainers)

Un wallet drainer est un site web qui vous amène à signer une PSBT (Partially Signed Bitcoin Transaction, transaction Bitcoin partiellement signée) qui transfère vos coins à l'attaquant.

Le mécanisme est banal et efficace. L'attaquant clone une place de marché Ordinals, une page NFT ou un site de réclamation d'airdrop. Vous cliquez sur « lister », « réclamer » ou « vérifier ». L'invite de signature semble ordinaire. Vous l'approuvez sans lire les sorties. La PSBT est diffusée et vos UTXO atterrissent dans le portefeuille de l'attaquant, parfois dans le même bloc.

Cette vague a frappé fort pendant la frénésie des Ordinals et des inscriptions en 2023 et 2024. L'appât circulait sur Twitter, Discord et Telegram, généralement épinglé à un faux airdrop.

Méfiez-vous des sites qui vous demandent de connecter un portefeuille pour quelque chose que vous n'avez jamais cherché. Méfiez-vous des promesses de « jetons gratuits ». Tout ce qui demande votre phrase de récupération est une arnaque par définition. Toute invite demandant une autorisation de dépense anormalement large est une arnaque au ralenti.

Une règle de signature utile : ne signez jamais une transaction que vous ne pouvez pas lire. Si l'invite ne vous indique pas exactement quelles sorties vont où, refusez-la et fermez l'onglet.

Les attaques par phishing

Le phishing (hameçonnage) consiste à remettre vos identifiants, votre phrase de récupération ou un code 2FA à quelque chose que l'attaquant contrôle.

Au niveau le plus sophistiqué, il est invisible. Vous recevez un e-mail qui semble venir de votre plateforme d'échange. L'adresse de l'expéditeur paraît correcte. La mise en forme paraît professionnelle. Le lien vous dépose sur une page de connexion qui reproduit la vraie au pixel près. L'URL diffère d'un caractère, quelque chose comme kraken-security.com au lieu de kraken.com. Vous vous connectez. L'attaquant transmet vos identifiants au vrai site en temps réel et lance un retrait avant que votre café ait refroidi.

Au niveau le plus grossier, c'est un message privé sur Telegram affirmant que votre compte est en danger et vous demandant de vérifier votre phrase de récupération tout de suite.

Les deux fonctionnent. Le phishing sophistiqué piège des personnes prudentes assez souvent pour que « je ne tomberais jamais dans le panneau » ne soit pas une défense.

Pour réduire le risque de phishing, tapez vous-même l'URL de la plateforme d'échange et mettez-la en favori. Ne cliquez jamais sur un lien de connexion reçu par e-mail ou par message. Lorsque c'est pris en charge, utilisez une clé de sécurité en mode FIDO2/WebAuthn ou U2F. Ces protocoles lient l'authentification au site authentique ; la documentation de Yubico décrit leur résistance au phishing. Une clé utilisée pour des mots de passe à usage unique n'offre pas cette protection. La sécurisation de la récupération du compte et des appareils reste importante.

Fausses applications de portefeuille et faux sites web

En 2023, des chercheurs ont fait retirer plusieurs fausses applications Ledger et Trezor des grands magasins d'applications, après qu'elles avaient déjà accumulé des centaines, parfois des milliers, de téléchargements. Chaque fausse application fonctionnait de la même manière. Interface soignée, parcours de « configuration », et un écran demandant votre phrase de récupération. Les utilisateurs qui ont saisi un vrai seed ont perdu leurs coins en quelques minutes.

Le même scénario se joue avec de faux sites web. Quelque chose comme ledger-live-app.io ou trezor-wallet.net (aucun des deux n'existe, ne les cherchez pas) achète des annonces Google, se classe au-dessus du vrai produit et récolte des phrases de récupération.

La règle est courte. Téléchargez un logiciel de portefeuille uniquement depuis le domaine du fabricant. Ledger se trouve sur ledger.com. Trezor se trouve sur trezor.io. Les portefeuilles open source se trouvent dans leur dépôt GitHub officiel. Tapez l'URL à la main. Ne la cherchez pas dans un moteur de recherche. Les annonces de recherche ont été détournées assez souvent pour que vous traitiez le premier résultat comme un inconnu qui vous offre des bonbons.

Si une application de portefeuille demande votre phrase de récupération lors de la première configuration de ce qui devrait être un appareil neuf, arrêtez-vous. Un nouveau portefeuille génère un seed. Il ne vous demande jamais d'en apporter un.

Arnaques sur Telegram et les réseaux sociaux

Les discussions Bitcoin sur Telegram, Discord, Reddit et Twitter tournent sur un petit lot d'arnaques recyclées.

Faux administrateurs. Quelqu'un copie l'avatar et le nom d'utilisateur d'un administrateur, puis vous écrit en privé pour vous proposer de l'« assistance ». Un vrai administrateur de projet ne vous contactera pas le premier en privé pour parler d'argent.

Faux groupes d'investissement. Un canal « en lecture seule » publie des captures d'écran de profits énormes réalisés sur une mystérieuse plateforme de trading, puis vous invite à le rejoindre. Le tableau de bord affiche des gains qui n'ont jamais existé. Quand vous essayez de retirer, vous vous heurtez à un mur de « paiement d'impôt » qui ne se lève jamais.

Arnaques aux cadeaux. « Envoyez 0.01 BTC, recevez 0.05 BTC en retour. » Cela n'a jamais été vrai, pas une seule fois.

Fausse migration de plateforme. « Votre plateforme d'échange migre. Vérifiez votre portefeuille maintenant. » Le lien mène à une page de phishing.

Le fil conducteur : l'urgence, plus un contact non sollicité, plus une demande qui exige d'abord vos identifiants ou vos coins.

Arnaques par usurpation d'identité

En 2024 et 2025, l'usurpation d'identité par téléphone s'est généralisée contre les détenteurs de crypto en Europe et en Amérique du Nord. L'appelant se fait passer pour un responsable de la conformité d'une plateforme d'échange, un régulateur, un avocat. Le scénario nomme toujours un problème que vous seul pouvez résoudre, et seulement tout de suite. Votre compte est signalé. Vos fonds vont être saisis. Une décision de justice est en préparation.

Puis vient la demande. Transférez vos coins vers un « portefeuille sécurisé » fourni par l'appelant. Lisez à haute voix un code qu'il vient de vous envoyer par SMS (ce code est une réinitialisation de mot de passe). Payez des « frais de conformité » ou perdez votre compte.

Aucune plateforme d'échange, aucun régulateur, aucune autorité de police ne vous appelle pour vous demander de déplacer des fonds ou de communiquer un code d'authentification. Raccrochez. Ouvrez vous-même la plateforme via un favori et vérifiez depuis là.

Extensions de navigateur malveillantes

Les extensions de navigateur pour portefeuilles crypto sont une surface d'attaque que la plupart des gens sous-estiment. Des chercheurs ont fait retirer plus d'une fois de fausses extensions MetaMask, Phantom et des faux compagnons de portefeuilles matériels des magasins Chrome et Firefox. Certaines volent directement la phrase de récupération. D'autres restent silencieuses et réécrivent les adresses sur la page quand vous les copiez.

Même les extensions légitimes se font détourner. En juillet 2018, l'extension Chrome de Hola VPN a été compromise et a commencé à rediriger les utilisateurs de MyEtherWallet vers un site de phishing (BleepingComputer, juillet 2018). Google l'a retirée en septembre 2021. Depuis, les chercheurs continuent de trouver dans le Chrome Web Store des extensions crypto qui remplacent des adresses ou lisent le presse-papiers, et Google continue de les retirer sur signalement.

Ce qui fonctionne : installez des extensions uniquement depuis un lien présent sur le site officiel du produit. Gardez votre nombre d'extensions proche de zéro. Pour le logiciel compagnon d'un portefeuille matériel comme Ledger Live ou Trezor Suite, utilisez l'application de bureau plutôt qu'une extension de navigateur chaque fois que vous avez le choix.

Passez en revue vos extensions tous les quelques mois. Supprimez tout ce que vous n'utilisez pas cette semaine. Traitez les invites de mise à jour surprises dans le navigateur avec la même méfiance qu'un inconnu qui vous tend une clé USB.

Ingénierie sociale et « pig butchering »

« Pig butchering » (l'engraissement du cochon avant l'abattage) est le nom de l'un des schémas d'arnaque les plus coûteux de ces dernières années. Le FBI et Interpol ont mis en garde à plusieurs reprises. Les pertes mondiales se chiffrent en milliards.

L'opération démarre généralement en Asie du Sud-Est. L'arnaqueur vous contacte via une application de rencontre, un message LinkedIn ou un SMS de « mauvais numéro ». Il construit une relation qui semble réelle pendant des semaines. Le sujet de l'investissement crypto arrive de manière anodine, peut-être à travers une anecdote sur les rendements obtenus sur une plateforme. Puis il vous propose de vous aider à ouvrir un compte.

La plateforme est la sienne. Le tableau de bord affiche des gains fabriqués. Il laissera réussir votre premier petit retrait, parce que ce seul retrait vend tout le reste. À mesure que votre solde grandit, vous tentez de retirer un montant plus important et vous tombez sur une « dette fiscale » ou des « frais de conformité ». Payez, et de nouveaux frais apparaissent. Arrêtez de payer, et l'opérateur disparaît avec tout ce qui reste sur le compte.

Cela fonctionne parce que c'est lent. La relation semble réelle. Le tableau de bord ressemble à Coinbase. Il n'y a pas un seul mensonge évident, seulement une accumulation.

Signes que vous êtes pris dedans : une plateforme d'investissement présentée par quelqu'un rencontré en ligne et jamais vu en personne, des rendements garantis ou anormalement élevés, des retraits bloqués derrière de nouveaux frais, une pression pour recruter d'autres personnes, un flou sur qui exploite la plateforme ou où elle est agréée.

Si l'un de ces points correspond, arrêtez d'envoyer de l'argent aujourd'hui. Vérifiez le nom de la plateforme sur la liste d'avertissement de la FINMA en Suisse et sur la liste ScamSmart de la FCA au Royaume-Uni. Les deux sont publiques et consultables.

Détourneurs de presse-papiers

Celui-ci est techniquement trivial et sous-estimé. Un logiciel malveillant arrive sur votre ordinateur par un téléchargement piraté, une pièce jointe malveillante ou un installateur corrompu. Il surveille votre presse-papiers en silence. Dès qu'il voit une adresse Bitcoin copiée, il la remplace par celle de l'attaquant.

Vous collez dans votre portefeuille, jetez un œil aux quatre premiers caractères, confirmez, et envoyez vos coins à un inconnu. Pas de fenêtre. Pas d'erreur. Le logiciel malveillant ne vous parle jamais.

La solution se trouve dans l'étape de vérification. Comparez l'adresse collée à la source caractère par caractère avant de confirmer. Pour les gros envois, vérifiez un segment au milieu, pas seulement les extrémités. Gardez le système d'exploitation à jour. Comparez l'adresse complète sur le portefeuille matériel avec une source fiable du destinataire, pas seulement avec l'ordinateur hôte. Cela peut révéler une substitution côté hôte, à condition que le portefeuille et son écran soient dignes de confiance ; cela ne prouve pas que l'appareil n'a aucun défaut de firmware.

Arnaques aux deepfakes par IA

En 2025 et 2026, les deepfakes par IA sont devenus le vecteur d'arnaque dominant dans la crypto. Chainalysis rapporte une hausse d'environ 1 400 % des arnaques par usurpation d'identité d'une année sur l'autre, et des opérations assistées par IA qui rapportent 4,5 fois plus de revenus par campagne que la version sans IA (Chainalysis 2026 Scams). Les attaquants utilisent des outils bon marché de clonage vocal et de synthèse vidéo pour mettre Elon Musk, Michael Saylor ou le chroniqueur financier de votre télévision locale dans un faux direct qui résiste à un examen superficiel.

Le format que vous verrez le plus souvent est un direct YouTube d'un visage familier annonçant un cadeau « Bitcoin doublé pour une durée limitée ». Envoyez 0.1 BTC à cette adresse, recevez 0.2 BTC en retour. Les diffusions tournent sur des chaînes compromises comptant des centaines de milliers de vrais abonnés, avec par-dessus des compteurs de spectateurs falsifiés pour donner une impression d'élan. Des millions de dollars y sont passés en 2025.

Une variante plus vicieuse saute le direct et utilise le clonage vocal au téléphone. L'appelant a la voix de votre conseiller, de votre directeur, d'un membre de votre famille. Il crée une urgence autour d'un transfert d'argent dans l'heure. Certains de ces appels puisent désormais dans les enregistrements de podcast de la cible elle-même.

Comment désamorcer. Vérifiez l'URL de tout direct par rapport à la chaîne vérifiée du créateur. Une vraie chaîne de Saylor ou de Musk n'organise pas soudainement un concours. Vérifiez tout message inattendu par un canal distinct que vous ouvrez vous-même : un nouvel appel vers un numéro connu, une vérification en face à face, un message Signal que vous initiez. Aucune personne, entreprise ou plateforme légitime n'a jamais lancé une promotion « envoyez du Bitcoin, recevez le double ». Sous toute forme, de toute source, cette proposition est une arnaque.

Empoisonnement d'adresses

L'empoisonnement d'adresses exploite une habitude dont la plupart des gens n'ont pas conscience : copier une adresse depuis leur historique de transactions.

L'attaquant vous envoie une transaction de poussière (dust) depuis une adresse dont les quatre premiers et les quatre derniers caractères correspondent à l'une des vôtres. Le milieu est différent, mais le milieu est la partie que personne ne vérifie. Plus tard, vous allez envoyer des fonds, vous parcourez votre historique pour trouver la destination, copiez le sosie et diffusez sans comparer.

Ce procédé a décollé en 2024 sur les chaînes où la réutilisation d'adresses est fréquente et les historiques visibles.

La prévention tient en une règle. Ne copiez jamais une adresse de destination depuis votre historique de transactions. Prenez-la sur l'écran de réception du destinataire ou dans votre propre carnet d'adresses enregistré, puis comparez la chaîne complète avant de signer. Une vérification d'adresse sur l'appareil peut aider à révéler une substitution du presse-papiers. Comparez l'adresse entière avec une source fiable avant de signer, même si un petit paiement test a réussi.

Coercition physique

Des clés hors ligne ne protègent pas une personne contre les menaces. Un communiqué de condamnation du Département de la Justice des États-Unis documente des cambriolages violents à domicile utilisés pour forcer des transferts de cryptomonnaies. Il établit le risque, non la véracité de chaque témoignage récent sur les réseaux sociaux ni un taux d'attaque actuel.

Limitez les détails publics sur vos avoirs et votre domicile, et réfléchissez à qui peut découvrir ou atteindre votre matériel de récupération. Le guide de la Metropolitan Police sur la criminalité crypto contient des conseils pour protéger les appareils et éviter la publicité autour des avoirs. Des signataires ou des lieux séparés peuvent réduire la dépendance à une seule clé accessible, mais ne garantissent pas la sécurité des personnes et exigent un plan de récupération testé. En cas de menace, donnez la priorité à la sécurité des personnes et contactez les services d'urgence dès que vous pouvez le faire sans danger.

Liste de contrôle pratique

Ces habitudes réduisent des risques précis ; elles ne rendent pas chaque perte évitable :

Si vous utilisez un portefeuille matériel, consultez ses alertes de sécurité, vérifiez le firmware officiel et testez la récupération. La signature hors ligne réduit l'exposition à un ordinateur connecté ; le matériel et le logiciel peuvent quand même faillir.

Sauvegardez le matériel de récupération que votre portefeuille exige réellement ; le chapitre 6 distingue les phrases de récupération de l'Emergency Kit et du Recovery Code de Muun. Pour un portefeuille à phrase de récupération, gardez des copies protégées sur papier ou métal dans des lieux distincts. Ne photographiez jamais le seed et ne le mettez pas dans une note sur le cloud.

Utilisez un mot de passe fort et unique pour chaque plateforme d'échange et chaque service crypto. Un gestionnaire de mots de passe s'en charge pour vous.

Utilisez l'authentification par clé de sécurité FIDO2/WebAuthn ou U2F lorsqu'elle est prise en charge. Sinon, préférez la 2FA par application au SMS, en gardant à l'esprit que les codes à usage unique peuvent quand même être hameçonnés.

Tapez vous-même les URL des plateformes d'échange et des portefeuilles, ou utilisez des favoris enregistrés. Ne cliquez jamais sur un lien de connexion reçu par e-mail, par message ou dans une annonce de recherche.

Vérifiez le lien de téléchargement de toute application ou extension de portefeuille sur le site officiel avant de l'installer.

Supprimez les extensions de navigateur que vous n'utilisez pas activement.

Avant d'envoyer un montant important à une nouvelle adresse, envoyez d'abord un petit test et confirmez sa réception.

Quand quelque chose semble anormal dans une transaction, une demande ou un message, arrêtez-vous et vérifiez par un canal que vous contrôlez.

Note sur les risques

Vous ne pouvez pas annuler vous-même un paiement Bitcoin confirmé. Une enquête, une récupération ou une demande d'indemnisation à une assurance peuvent parfois aider, mais aucune ne garantit un remboursement. Signalez rapidement un vol par les canaux officiels et évitez quiconque exige des frais d'avance ou des secrets de récupération. Si vous utilisez une conservation assurée, comprenez la police avant un sinistre ; le chapitre 9 traite des conditions et des lacunes de couverture.

À retenir

  • Ne transmettez jamais des secrets de récupération à un service d'assistance et ne les saisissez jamais sur un site web. Restaurez uniquement via la procédure de récupération authentifiée du portefeuille ; utilisez la saisie sur l'appareil lorsqu'elle est prise en charge.
  • Vérifiez chaque URL, chaque application, chaque extension par rapport à la source officielle avant de lui faire confiance.
  • L'urgence est un outil de manipulation. Dès que quelqu'un vous presse d'agir maintenant, ralentissez.
  • Le scepticisme aide contre la tromperie. Les vérifications de firmware, la planification de la récupération et la sécurité physique répondent à des risques différents.

Résumé du chapitre

  • Les arnaques par vidage de portefeuille vous font signer une transaction qui livre vos coins. Ne signez jamais une invite que vous ne pouvez pas lire de bout en bout.
  • Le phishing capture vos identifiants via de faux sites qui imitent les vrais. Tapez les URL vous-même et utilisez l'authentification FIDO résistante au phishing lorsqu'elle est prise en charge.
  • Les fausses applications et extensions de portefeuille sont partout. Téléchargez uniquement depuis le domaine du fabricant.
  • Le pig butchering construit la confiance pendant des semaines avant d'extraire l'argent. Toute plateforme d'investissement présentée par quelqu'un rencontré en ligne ne mérite aucun bénéfice du doute.
  • Les détourneurs de presse-papiers remplacent silencieusement les adresses Bitcoin copiées. Vérifiez l'adresse complète après l'avoir collée, pas seulement les premiers et derniers caractères.
  • Les portefeuilles matériels réduisent certains risques mais peuvent avoir des défauts. Suivez les alertes en cours, maintenez des plans de récupération et tenez compte de la coercition physique.
  • La conservation assurée a des limites contractuelles ; ni l'assurance ni l'auto-conservation ne rendent les pertes impossibles.

Références

  • FBI Internet Crime Complaint Center (IC3) : rapports annuels sur la fraude crypto 2023 à 2025
  • Chainalysis Crypto Crime Report 2024, 2025, et la mise à jour 2026 couvrant les données de l'année civile 2025
  • Liste d'avertissement de la FINMA pour les services financiers non autorisés
  • FCA ScamSmart : avertissements sur les entreprises non autorisées
  • Alertes publiques du FBI, des régulateurs des États américains, d'Europol et de sociétés de cybersécurité sur les wallet drainers, le phishing, les fausses applications et le pig butchering

Ce contenu est éducatif et ne constitue pas un conseil financier.