ScamLens
CritiquePerte moyenne: $50,000Durée typique: 1-3 days

Hameçonnage par phrase de récupération : Guide de sécurité pour portefeuilles crypto

L’hameçonnage par phrase de récupération est une fraude ciblée dans le domaine des cryptomonnaies où les attaquants incitent les propriétaires de portefeuilles à divulguer volontairement leurs phrases de récupération — des séquences de 12 à 24 mots qui donnent un accès complet aux portefeuilles blockchain. Une fois que l’escroc obtient cette phrase, il peut importer le portefeuille sur son propre appareil et vider tous les avoirs en cryptomonnaies en quelques minutes, rendant toute récupération quasiment impossible. La FTC a rapporté une augmentation de 1 100 % des plaintes pour fraude en cryptomonnaies entre 2020 et 2023, avec le vol de phrases de récupération représentant environ 14 milliards de dollars de pertes annuelles sur l’ensemble des réseaux cryptographiques. Cette attaque est particulièrement dévastatrice car elle contourne l’authentification multifactorielle et ne nécessite pas le mot de passe de la victime — la phrase de récupération elle-même est la clé maîtresse ultime. Les victimes perdent généralement entre 10 000 et 500 000 dollars, avec une perte moyenne d’environ 50 000 dollars, bien que certains particuliers fortunés aient perdu des millions. Contrairement au phishing traditionnel ciblant les identifiants, le vol de phrase de récupération est souvent définitif, car les transactions blockchain sont immuables et les autorités décentralisées ne peuvent pas annuler les transferts.

Tactiques courantes

  • Se faire passer pour des plateformes légitimes de cryptomonnaies via des sites web frauduleux avec des noms de domaine légèrement modifiés (comme « metamaskk.io » au lieu de « metamask.io ») affichant des pages de connexion ou des invites de récupération authentiques demandant aux utilisateurs d’entrer leur phrase de récupération.
  • Envoyer des e-mails urgents, des messages Discord ou des messages privés Twitter affirmant qu’un incident de sécurité est survenu et demandant aux utilisateurs de « vérifier » leur portefeuille en saisissant leur phrase de récupération dans un formulaire officiel ou un site lié.
  • Créer de faux comptes de support client sur des plateformes comme Twitter, Discord ou Telegram, puis envoyer des messages privés aux détenteurs de portefeuilles en prétendant aider à résoudre des problèmes de compte tout en demandant la phrase de récupération pour « récupérer » ou « sécuriser » le compte.
  • Distribuer des extensions de navigateur malveillantes ou de fausses applications de portefeuille imitant des portefeuilles populaires comme MetaMask, Trust Wallet ou Ledger Live, affichant des écrans de récupération qui collectent en temps réel les phrases de récupération saisies.
  • Mener des opérations d’ingénierie sociale via de faux appels ou sessions de chat de support technique, prétendant être de Coinbase, Kraken ou d’autres plateformes d’échange, affirmant que le portefeuille présente une activité suspecte et demandant une vérification immédiate de la phrase de récupération.
  • Publier sur Reddit, Twitter et des forums crypto en se faisant passer pour des utilisateurs expérimentés offrant des réclamations gratuites d’airdrops, des récompenses NFT ou des tokens exclusifs nécessitant que les utilisateurs « importent » leur portefeuille avec leur phrase de récupération sur des sites frauduleux.

Comment l'identifier

  • L’URL du site web diffère légèrement de l’adresse de la plateforme légitime — vérifiez la présence de lettres, chiffres supplémentaires ou extensions de domaine différentes (.io vs .com) avant de saisir des informations sensibles.
  • On vous demande de taper ou coller votre phrase de récupération dans un site web, un formulaire en ligne ou un chat de support — les entreprises légitimes ne demandent jamais les phrases de récupération par voie numérique et avertissent explicitement de ne jamais les partager.
  • La communication crée une urgence artificielle en affirmant que votre compte est verrouillé, compromis ou sera supprimé dans quelques heures, vous pressant d’agir immédiatement sans vérification.
  • Des logos de plateformes légitimes, un langage officiel ou des politiques de confidentialité copiées apparaissent dans les e-mails ou messages, mais l’adresse e-mail de l’expéditeur, le profil sur les réseaux sociaux ou le moyen de contact est légèrement erroné ou utilise un service de messagerie gratuit.
  • On vous demande de « vérifier », « confirmer », « importer » ou « récupérer » votre portefeuille avec votre phrase de récupération sur toute plateforme autre que l’application originale de votre portefeuille lors de la configuration initiale.
  • L’offre de récompenses gratuites, d’airdrops ou d’actions urgentes de sécurité de compte provient de messages non sollicités en messages privés, e-mails ou réseaux sociaux plutôt que de notifications officielles dans votre application de portefeuille.

Comment se protéger

  • Ne tapez, ne collez et ne photographiez jamais votre phrase de récupération ailleurs que directement dans l’application originale de votre portefeuille installée localement lors de la configuration initiale — les entreprises légitimes ne la demanderont jamais par e-mails, sites web ou messages.
  • Vérifiez les URL des sites web caractère par caractère avant de saisir des identifiants ; ajoutez le site officiel à vos favoris et accédez-y uniquement via ces favoris, jamais via des résultats de recherche, liens ou e-mails.
  • Activez toutes les fonctionnalités de sécurité disponibles, y compris l’utilisation de portefeuilles matériels (Ledger, Trezor), les portefeuilles multisignatures nécessitant plusieurs approbations, et le filtrage IP sur les comptes d’échange lorsque disponible.
  • Conservez votre phrase de récupération physiquement sur papier ou métal dans un endroit sécurisé (coffre-fort, coffre bancaire) ; ne la stockez jamais numériquement, ne faites pas de captures d’écran et ne vous l’envoyez jamais par e-mail.
  • Ignorez toutes les communications non sollicitées prétendant provenir de fournisseurs de portefeuilles ou d’échanges — utilisez uniquement les canaux officiels listés sur les sites vérifiés, jamais les numéros ou liens provenant de messages.
  • Considérez toutes les offres de tokens gratuits, airdrops ou récompenses nécessitant un accès au portefeuille comme frauduleuses ; les airdrops légitimes ne demandent jamais d’importer votre portefeuille ni de fournir votre phrase de récupération.

Cas réels

Un investisseur en cryptomonnaies a reçu un message privé sur Twitter d’un compte prétendant représenter le support MetaMask, avec une photo de profil et un nombre d’abonnés presque identiques au compte officiel. Le message indiquait qu’une connexion suspecte avait été détectée et demandait une vérification immédiate en entrant la phrase de récupération sur un « portail de sécurité » lié. La victime, faisant confiance au compte à l’apparence officielle, a saisi sa phrase de 12 mots sur le site. En moins de 15 minutes, un escroc a transféré 87 000 dollars en Ethereum du portefeuille de la victime vers une adresse introuvable, la transaction étant irréversible sur la blockchain.

Un trader disposant de 150 000 dollars en cryptomonnaies a reçu un e-mail semblant provenir de Coinbase avec pour objet « Urgent : Vérifiez votre compte immédiatement ». L’e-mail contenait le logo authentique de Coinbase et un avertissement concernant une activité suspecte, avec un bouton menant à une fausse page de connexion Coinbase. Lorsque la victime a cliqué et saisi ses identifiants, une seconde invite est apparue demandant la phrase de récupération du portefeuille pour « compléter la vérification d’identité ». L’attaquant a utilisé la phrase pour vider le compte en une heure, transférant les fonds via plusieurs plateformes d’échange pour brouiller les pistes.

Un membre Discord d’une communauté de trading crypto a reçu un message privé d’un profil prétendant être un modérateur Discord offrant un airdrop exclusif d’un nouveau token d’une valeur de 50 000 dollars. Pour le recevoir, l’utilisateur devait « importer » son portefeuille dans une application web en collant sa phrase de récupération. La victime, enthousiasmée par cette opportunité, a obtempéré en quelques minutes. L’escroc a immédiatement utilisé la phrase pour accéder au portefeuille et a volé 73 000 dollars en Bitcoin et Ethereum, laissant la victime sans recours puisque les transactions blockchain ne peuvent être annulées.

Questions fréquentes

Comment les escrocs me trompent-ils pour que je leur donne ma phrase de récupération alors que je sais qu'il ne faut jamais la partager ?
Les escrocs créent une fausse urgence en se faisant passer pour des plateformes légitimes ou des équipes de support, prétendant que votre compte présente une activité suspecte ou nécessite une vérification immédiate. Ils utilisent des sites web faux mais presque identiques (comme « metamaskk.io »), des comptes de support client factices sur Discord ou Twitter, ou des applications malveillantes qui ressemblent exactement à de vrais portefeuilles — vous incitant à saisir votre phrase de récupération en pensant vous connecter à un service authentique. La tactique clé est de rendre la demande officielle et urgente pour que vous agissiez sans réfléchir.
Quels sont les signes d'alerte indiquant que quelqu'un qui demande ma phrase de récupération est un escroc ?
Les plateformes de cryptomonnaie légitimes et le support client ne vous demanderont jamais votre phrase de récupération en aucune circonstance — c'est une règle absolue. Les signaux d'alerte incluent des messages non sollicités évoquant des problèmes de sécurité, des demandes de « vérification » ou de « récupération » de votre portefeuille, des URL de sites légèrement mal orthographiées, des offres d'airdrops gratuits nécessitant l'importation du portefeuille, et une pression pour agir immédiatement. Vérifiez en visitant directement le site officiel (sans cliquer sur les liens dans les messages) et en contactant le support via les canaux vérifiés indiqués sur leur site.
Si un escroc obtient ma phrase de récupération, le vol peut-il être annulé ou mes fonds récupérés ?
Non — une fois qu'un escroc a votre phrase de récupération, il peut vider votre portefeuille complètement en quelques minutes et la récupération est presque impossible car les transactions en cryptomonnaie sont permanentes et décentralisées. Contrairement à la fraude bancaire, il n'existe aucune autorité centrale pour annuler les transferts blockchain, et l'escroc peut déplacer vos fonds à travers plusieurs portefeuilles ou plateformes avant que vous ne réalisiez ce qui s'est passé. Votre seule option est de transférer immédiatement les fonds restants d'autres portefeuilles et de signaler le vol à la base de données IC3 du FBI ainsi qu'aux autorités locales, bien que cela aboutisse rarement à une récupération des fonds.
Comment savoir si une application malveillante ou une extension de navigateur a volé ma phrase de récupération ?
Les applications ou extensions de portefeuille malveillantes capturent votre phrase de récupération dès que vous la tapez dans leur fausse interface de récupération, vous ne remarquerez donc peut-être rien d'anormal avant que vos fonds ne soient déjà partis. Vérifiez votre portefeuille sur un appareil légitime ou via un explorateur blockchain (comme Etherscan pour Ethereum) pour voir si des cryptomonnaies ont été transférées sans votre autorisation — c'est souvent le premier signe de compromission. Si vous suspectez un vol, déplacez immédiatement les fonds restants d'autres portefeuilles vers un nouveau portefeuille sécurisé et déconnectez l'appareil compromis d'internet.
Quelle est la manière la plus sûre de récupérer ou sauvegarder ma phrase de récupération sans risquer qu'elle soit volée ?
Écrivez votre phrase de récupération sur papier et conservez-la dans un coffre-fort physique ou un coffre de sécurité — ne la saisissez jamais sur un site web, une application ou un appareil numérique, et ne la photographiez jamais ni ne la sauvegardez sur un cloud ou par email. Si vous devez accéder à votre portefeuille, utilisez uniquement des applications officielles téléchargées directement depuis la boutique officielle et vérifiez l'éditeur, ou utilisez un portefeuille matériel comme Ledger ou Trezor qui garde votre phrase complètement hors ligne. Ne faites jamais confiance à quelqu'un qui propose de vous aider à « récupérer » ou « sécuriser » votre phrase — les fournisseurs légitimes de portefeuilles n'en ont jamais besoin.

Où signaler — France

Canaux officiels de votre région pour signaler cette escroquerie.

Cybermalveillance.gouv.fr

Cybercriminalité

Plateforme officielle d'assistance aux victimes d'actes de cybermalveillance.

Pharos (signalement)

Signalement

Signalement officiel des contenus et comportements illicites en ligne.

Info Escroqueries

Numéro vert

Numéro vert national pour les victimes d'escroqueries (du lundi au vendredi).

DGCCRF SignalConso

Protection des consommateurs

Signalement des problèmes rencontrés avec une entreprise.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Vous pensez avoir rencontré cette arnaque ?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), hameçonnage par phrase de récupération : guide de sécurité pour portefeuilles crypto is described at https://scamlens.org/fr/encyclopedia/seed-phrase-phishing.