Ouvrir le menu

Arnaques wallet : signaux d’alerte avant de signer

Une arnaque wallet ressemble rarement à un piratage spectaculaire. Elle imite l’aide : faux support, page « firmware », claim d’airdrop ou QR WalletConnect « pour synchroniser ». Cette checklist aide les débutants à reconnaître les schémas de 2026. Un seul signal rouge suffit : arrêtez. Les transferts on-chain sont en général irréversibles.

En bref

Ne tapez jamais une seed phrase ou une clé privée dans un site ou un chat. Saisissez vous-même les URL officielles. Traitez DM, claims et « support » non sollicité comme hostiles. Lisez chaque invite wallet comme un reçu — surtout Permit, Permit2 et allowances illimitées. Gardez l’épargne hors du wallet d’expérimentation.

Pourquoi une checklist calme la panique

Les recherches du type « protéger sa seed phrase » ou « red flags phishing crypto » arrivent souvent en urgence : compte à rebours, DM Discord, jeton inconnu. Les logos changent. Le script de pression, non.

Cette page est l’outil pause-et-comparer du pilier Sécurité. Pour les règles de stockage : seed phrase safety. Pour le catalogue des arnaques : scams et phishing. Pour les signatures qui déplacent des fonds : approvals de wallet.

Contrôle de 30 secondes avant de signer

  1. Qui a ouvert la page ? Vous via favori — ou DM, pub, QR, jeton inconnu ?
  2. Veut-on des secrets ? Seed, clé privée, bureau à distance → fermer.
  3. Quel actif bouge ? Nommez token, montant et destination en une phrase. Sinon, refusez.
  4. Est-ce une autorisation de dépense ? Approve, allowance, Permit, Permit2, setApprovalForAll, unlimited.
  5. Est-ce votre wallet d’épargne ? Nouvelle app → refusez et testez avec un petit solde.

Quels sont les red flags courants du phishing crypto ?

En pratique, ces signaux reviennent dans les alertes consommateurs de 2026 (FTC) :

  • Demande de mots de récupération en ligne — jamais dans un onglet ou un chat.
  • Compte à rebours et menace de gel — la maintenance réelle n’exige pas de secrets.
  • Lien issu d’une pub, d’un DM ou d’une recherche — tapez le domaine vous-même.
  • Support non sollicité après une question publique — plusieurs faux agents d’un coup.
  • Bouton « vérifier le wallet » ou claim surprise — connecter ≠ signer un débit.
  • Invite qui ne correspond pas au bouton — « login » ne doit pas autoriser un allowance illimité.
  • QR WalletConnect collé dans un chat — session uniquement depuis une URL que vous avez saisie.
  • SMS / iMessage « vérifiez maintenant » — ouvrez la marque depuis un favori, pas depuis le texto.
  • Résultat sponsorisé / premier lien pour télécharger un wallet — le rang pub n’est pas une preuve ; tapez le domaine officiel.

Deux signaux ou plus : traitez la page comme hostile. La liste des dix points ci-dessous couvre le poisoning d’adresse et les fausses « récupérations » payantes.

Protéger une seed phrase (réponse courte)

12 ou 24 mots peuvent recréer les clés. Quiconque les a peut souvent déplacer les fonds. Les fabricants officiels ne demandent jamais la phrase via un site ou un chat support.

Références : guide MetaMask et article Ledger. Écrivez sur papier/métal, ne photographiez pas, n’entrez la phrase que dans une restauration que vous avez lancée.

Dix signaux d’alerte

  1. Demande de seed phrase, clé privée ou « code de sauvegarde ».
  2. Urgence + compte à rebours.
  3. Lien issu d’une pub, SMS ou e-mail au lieu d’une URL tapée.
  4. DM « support » après une question publique.
  5. « Connect and sign to claim » sur un airdrop surprise.
  6. L’invite ne correspond pas au bouton (login ≠ transfert/allowance).
  7. Adresse de destination presque identique (address poisoning).
  8. Nouveau jeton avec site « claim » dans le champ website.
  9. Logiciel non demandé : remote desktop, fausse extension, vol de presse-papiers.
  10. « Récupération » payante après la frayeur — souvent la deuxième arnaque (FTC).
Ceci n’est pas un conseil d’investissement

Cette leçon décrit des schémas d’attaque. Elle ne recommande ni coins ni wallets comme placement.

Lire l’invite wallet comme un reçu

  • Réseau : la bonne chaîne ?
  • Type d’action : send/swap nomme l’actif ; sign message / Permit peut autoriser plus tard.
  • Spender : avez-vous ouvert cette app vous-même aujourd’hui ?
  • Allowance : unlimited sur un site nouveau = alerte.
  • Connect ≠ dépenser : refusez si vous ne pouvez pas l’expliquer en une phrase.

Éviter le phishing crypto

Le phishing imite une marque de confiance pour obtenir un secret ou une signature. Signalement (États-Unis) : IC3.

  1. Favoris plutôt que pubs / DM.
  2. Vérifier le domaine caractère par caractère.
  3. Page qui veut la seed → mauvais site.
  4. Signature floue → refuser.
  5. Séparer épargne et expérimentations — hot vs cold wallets.
  6. QR WalletConnect uniquement depuis une URL que vous avez tapée.

Exemples 2026

Fausse firmware : une pub demande les mots de récupération pour « réapparier » l’appareil.

Drainer en mint/claim : approvals illimités ou Permit en chaîne.

Address poisoning : micro-transfert entrant avec adresse quasi identique.

Appât WalletConnect : QR Discord « pour le ticket support ».

Fausses apps : nom proche en store ; remplacement du presse-papiers.

Voix de « support » générées par IA : après un message public sur une transaction ratée, un bot ouvre un DM puis un appel où la voix clone un agent officiel. La règle ne change pas : le vrai support ne demande jamais seed, clé privée ou bureau à distance.

Claim « fondateur » en deepfake : une vidéo convaincante annonce une fenêtre limitée ; derrière le bouton tourne un drainer classique. La vidéo est l’appât, pas la preuve.

SMS / iMessage « alerte sécurité wallet » : un texto affirme que MetaMask, Ledger, Phantom ou votre exchange va être bloqué sauf vérification sous quelques minutes. Le lien utilise souvent un domaine proche ou une URL raccourcie. Ouvrez la marque depuis un favori ou en tapant l’URL — jamais depuis le message.

Résultat sponsorisé / « premier lien » pour télécharger un wallet : vous cherchez « MetaMask download », « Ledger Live » ou « Phantom wallet » et cliquez sur le premier résultat ou une pastille Sponsored. La page paraît officielle, mais le domaine a une lettre de trop — ou propose une fausse extension. Tapez le domaine de la marque ou ouvrez un favori ; le rang publicitaire n’est pas une preuve d’authenticité.

Que faire quand un signal apparaît

SituationSûrDangereux
Demande de seedFermer ; si déjà tapée, wallet compromisFinir la « vérification »
Claim inattenduIgnorer / wallet jetableConnecter l’épargne
Invite obscureRefuserValider à cause du timer
Adresse quasi identiquePetit test ou recopier depuis une source que vous avez tapéeEnvoyer le montant total parce que les premiers/derniers caractères « collent »
Support non sollicité après un postIgnorer le DM ; aide via un favoriPartager l’écran, coller la seed, suivre le « ticket »
QR WalletConnect chatNe pas scannerScanner pour « sync support »
Appel « support » à voix clonée / deepfakeRaccrocher ; aide seulement via un favori déjà fiableInstaller un outil distant ou lire la seed à voix haute
Vidéo « fondateur » + bouton claim chronométréIgnorer ; vérifier l’URL depuis un favori que vous avez tapéConnecter l’épargne à cause de l’urgence visuelle
SMS / iMessage « vérifiez ou perdez l’accès »Ne pas toucher le lien ; ouvrir la marque depuis un favoriTaper le lien, entrer la seed, installer une « app sécurité » depuis le fil
Résultat sponsorisé / #1 pour un téléchargement de walletIgnorer le rang pub ; taper le domaine officiel ou un favori ; vérifier l’éditeur sur le site d’aide de la marqueCliquer le premier résultat parce qu’il « a l’air officiel », puis installer

FAQ

Quels sont les red flags phishing crypto les plus courants ?

Timers d’urgence, support non sollicité, domaines ressemblants, demandes de mots de récupération, boutons claim qui exigent une signature, QR WalletConnect dans un chat, SMS de « vérification », et invites wallet qui ne correspondent pas au bouton cliqué.

Comment éviter les arnaques de phishing crypto en pratique ?

Favoris plutôt que pubs, refuser toute demande de seed, lire chaque signature comme un reçu, séparer wallet d’épargne et d’expérimentation, ne jamais scanner un QR WalletConnect d’un inconnu, et ignorer les liens SMS inattendus.

Un hardware wallet rend-il cette checklist inutile ?

Non. Il protège les clés, mais signe ce que vous approuvez.

Connecter un wallet le vide-t-il ?

En général non. Le danger est l’approval ou la signature mal comprise.

Tous les airdrops sont-ils des arnaques ?

Non, mais ne signez jamais un claim depuis le wallet d’épargne sans source vérifiée.

Comment protéger la seed du phishing ?

Hors ligne, jamais après un lien/DM, restauration uniquement dans l’app ou l’appareil officiel ouvert par vous.

Puis-je prendre une capture d’écran de ma seed phrase si je verrouille le téléphone ?

Les captures d’écran peuvent se synchroniser automatiquement avec des sauvegardes cloud. Préférez une copie hors ligne sur papier ou métal.

Quelle est la différence avec la leçon générale sur le phishing ?

La leçon générale décrit le panorama. Cette checklist est l’outil pause-et-comparer pour les invites wallet, les pièges de seed phrase, l’address poisoning, les QR WalletConnect et les drainers que rencontrent les débutants en 2026.

Faut-il faire confiance à un appel vidéo où l’agent a l’air parfaitement réel ?

Pas automatiquement. En 2026, le clonage vocal et vidéo peut imiter un support officiel. Le test n’est pas le réalisme : c’est s’ils demandent seed, clé privée ou bureau à distance. Le vrai support n’en a jamais besoin.

Un SMS dit que mon wallet va être gelé — est-ce un red flag ?

Oui. Les alertes SMS/iMessage inattendues avec un lien « vérifier » sont un leurre courant en 2026. N’ouvrez pas le lien. Passez par un favori ou tapez le domaine officiel. Aucun wallet légitime ne récupère l’accès en collectant votre seed via SMS.

Le premier résultat Google pour télécharger un wallet est-il sûr ?

Pas automatiquement. Les annonces sponsorisées et les pages quasi identiques sont un piège classique. Ne faites pas confiance au rang publicitaire. Tapez le domaine officiel ou utilisez un favori, puis vérifiez le nom de l’éditeur sur le site d’aide de la marque avant d’installer quoi que ce soit.

Un démarrage plus serein

Pensez à deux catégories. Épargne : fonds que vous ne bougerez pas cette semaine, idéalement avec une sauvegarde que vous comprenez (hot wallets vs cold wallets). Expérimentations : un petit wallet pour tester les apps, les claims et les nouveaux sites. S’il est vidé, la perte reste limitée.

Si les adresses et les clés vous semblent encore abstraites, commencez par clés et adresses de wallet. Les cours en direct de ce site ne nécessitent pas de connecter un wallet : cours en direct.

Si vous avez déjà cliqué ou signé

  1. N’envoyez pas d’autres fonds pour « débloquer », « payer des taxes » ou « récupérer ».
  2. Vous avez seulement ouvert la page ? Fermez-la. Changez le mot de passe de votre e-mail si vous l’avez saisi sur le même appareil.
  3. Connecté et signé ? Considérez les fonds restants comme exposés. Depuis un appareil sain, transférez ce que vous contrôlez encore vers un nouveau wallet dont la seed phrase n’a jamais touché la page de phishing.
  4. Vérifiez et révoquez les approbations de tokens sur la chaîne concernée avec un outil que vous avez ouvert vous-même. Lire : wallet approvals.
  5. Si un compte d’échange était impliqué, utilisez l’app officielle ou une URL que vous avez tapée, verrouillez les sessions et activez une authentification à deux facteurs plus forte.
  6. États-Unis : vous pouvez déposer une plainte auprès de IC3. Cela ne reverse pas un transfert on-chain confirmé.

Personne sur ce site ne peut annuler un transfert on-chain confirmé. Quiconque le promet contre des frais montre le signal rouge numéro dix.

À lire ensuite

Knowledge check

Quick quiz

01 What should you do if a “support agent” asks for your seed phrase?
02 Which 2026 wallet-scam pattern is easiest to miss?
03 Does connecting a wallet by itself usually let a site spend your tokens?
04 What is a safe response to an unexpected airdrop claim page?
05 A stranger in Discord pastes a WalletConnect QR and says “scan to sync support.” What should you do?
06 A voice on a support call sounds exactly like an official agent and asks for remote desktop. What should you do?
07 You receive an SMS saying your wallet will be locked unless you verify in the next 10 minutes. What should you do?
08 You search “MetaMask download” and the top Sponsored result looks official. What should you do?