Votre interlocuteur connaît votre nom et prétend vous aider à accéder à votre compte. Cela ne prouve pas son identité. Avant de parler d'un solde, d'approuver une notification ou d'installer un logiciel, vérifiez le contact par une voie officielle trouvée indépendamment. Une présentation convaincante ne doit pas déterminer qui accède à votre argent.
La sécurité repose sur une succession de protections : connexion, récupération, droits des applications et réaction aux activités non autorisées. Un réglage impressionnant ne remplace pas l'ensemble de cette démarche.
Commencez par la messagerie associée
Examinez l'adresse utilisée pour l'inscription. Le National Cyber Security Centre britannique inclut la sécurité de la messagerie dans ses conseils de récupération après piratage. Si cette boîte sert à réinitialiser le mot de passe du compte de trading, elle appartient au même périmètre de protection.
Utilisez un mot de passe unique par service. Un gestionnaire peut vous aider à créer et conserver ces identifiants. Le NCSC recommande cette approche pour éviter qu'un mot de passe compromis relie plusieurs comptes. Une légère variation du mot de passe de messagerie n'est pas une véritable séparation.
Vérifiez les adresses de secours, numéros de téléphone et sessions actives. Examinez les accès inconnus et les règles de transfert de courriels inattendues. Maintenez vos appareils et navigateurs à jour, et évitez de commencer ces réglages depuis un lien reçu sans l'avoir demandé.
Après vérification du domaine officiel, enregistrez un moyen fiable d'y revenir. Un favori contrôlé vous évite de dépendre du prochain lien envoyé par un interlocuteur.
Choisissez l'authentification en comprenant ses limites
L'authentification à deux facteurs ajoute un contrôle au mot de passe, mais les méthodes ne se valent pas face à chaque attaque. CISA distingue les codes SMS, les applications d'authentification et les méthodes FIDO résistantes à l'hameçonnage. Consultez les options réellement proposées par votre prestataire.
Un code d'application doit rester confidentiel. Ne le dictez pas à un appelant et ne le saisissez pas sur une page issue d'un contact suspect. Une demande d'approbation inattendue appelle une vérification, pas un clic pour faire disparaître la notification.
FIDO explique que les clés d'accès, ou passkeys, sont liées au service authentique. Cela aide à résister aux faux formulaires de connexion. Cette protection n'autorise toutefois personne à prendre le contrôle de votre appareil ou à vous dicter un transfert.
Comprenez aussi le secours prévu : où la clé est-elle stockée, comment un appareil de remplacement y accède-t-il et que se passe-t-il en cas de perte ? Une bonne méthode de connexion doit s'accompagner d'une récupération comprise.
Préparez le changement de téléphone
Le NCSC recommande de garder les informations de récupération accessibles même si le moyen habituel ne l'est plus. Évitez que tout dépende du même téléphone ou du même compte de messagerie susceptible d'être perdu.
Avant de remplacer un appareil, listez les services concernés : messagerie, compte crypto, application d'authentification et gestionnaire de mots de passe ou de clés. Vérifiez leurs instructions pendant que l'ancien appareil fonctionne. Ne l'effacez pas avant de découvrir qu'une étape exige encore son accès.
Conservez les codes de récupération dans un endroit protégé. Ils servent à récupérer votre accès, pas à prouver votre identité à un prétendu conseiller. Vérifiez si leur utilisation les invalide et comment en obtenir de nouveaux.
Essayez de décrire votre parcours de récupération sans ouvrir le compte de trading. Si la dernière étape consiste à attendre l'appel de quelqu'un, remplacez cette incertitude par un contact officiel et une procédure identifiée.
Vérifiez le canal plutôt que les détails connus
La FTC avertit que le numéro affiché peut être falsifié. Un nom exact, une bonne référence ou un numéro familier constituent donc du contexte, pas une authentification. Le contrôle utile passe par le site ou l'application officiels que vous ouvrez vous-même.
L'inscription à XTZ Swap commence par un appel téléphonique. Attendre cet appel ne dispense pas d'en vérifier l'origine. Le formulaire n'effectue aucun dépôt et ne lance pas le trading : il ne justifie pas de répondre dans l'urgence à une demande de paiement inattendue.
Si la conversation devient suspecte, terminez-la et reprenez contact à l'aide de coordonnées obtenues indépendamment. Un nouveau numéro ou un lien fourni par le même interlocuteur ne constitue pas, seul, une vérification indépendante.
Ne transmettez jamais de mots de passe, de codes de récupération ou de phrase de récupération de portefeuille. N'installez pas un outil de contrôle à distance à la demande d'un appelant non sollicité. L'urgence annoncée doit déclencher un contrôle avant l'action, et non le supprimer.
Limitez les retraits et les outils connectés
Certains services proposent une liste d'adresses autorisées pour les retraits. Coinbase documente une mise en œuvre, mais les fonctions varient. Si votre prestataire en dispose, examinez comment ajouter, modifier et confirmer une destination.
Comparez l'adresse complète et le réseau aux instructions vérifiées du destinataire. Un contact enregistré n'aide que s'il était correct au départ. Vérifiez l'existence éventuelle d'un délai ou d'une notification lors d'un changement, sans supposer ces protections universelles.
Les clés API nécessitent un examen distinct. La documentation de Kraken recommande de limiter leurs permissions et de révoquer les clés suspectes. Demandez ce dont l'outil connecté a réellement besoin. Une capture d'écran sélectionnant tous les droits ne justifie pas une permission de retrait.
Tenez une liste des applications connectées et retirez les accès inutilisés. Examinez les restrictions d'adresse IP ou les dates d'expiration lorsqu'elles existent. Ne supposez pas qu'un changement de mot de passe déconnecte automatiquement toutes les sessions et applications.
Réagissez dans un ordre clair
Depuis un appareil fiable, ouvrez l'application ou le site vérifiés. Examinez la possibilité de bloquer le compte si cette fonction existe. Contactez le support par cette voie et sécurisez la messagerie associée si elle peut être compromise.
En suivant les conseils du NCSC, contrôlez mots de passe, appareils, sessions et moyens de récupération. Révoquez les accès inconnus. Examinez ensuite les destinations de retrait, les ordres, les soldes et les transferts effectués. Chaque vérification porte sur une modification différente possible.
Conservez les messages suspects, identifiants de transaction et alertes. Contactez la banque ou le prestataire de paiement si nécessaire, puis signalez le vol présumé par la voie locale appropriée. Ne payez pas un prétendu récupérateur de fonds sur la seule foi d'une promesse.
La sécurité du compte ne supprime pas tous les risques de perte en cryptomonnaies.