Les plateformes d'échange crypto sont généralement bien plus défendues que les appareils et comptes personnels d'un détenteur de portefeuille individuel, ce qui explique précisément pourquoi la plupart des compromissions de compte de plateforme d'échange ne commencent pas par le piratage des propres systèmes de la plateforme. Elles commencent en amont, un e-mail de phishing, un échange de carte SIM, un mot de passe réutilisé exposé lors d'une fuite de données sans rapport, ou une fausse interaction avec le support, et le compte de la plateforme d'échange n'est que la chose la plus précieuse à laquelle mène finalement cet accès en amont.
Les piratages et arnaques liés aux cryptomonnaies ont dérobé un montant estimé à 2,1 milliards de dollars en 2025, et bien que la couverture médiatique tende à se concentrer sur les piratages de plateformes à grande échelle, une part substantielle des pertes individuelles sur les plateformes d'échange remonte à ce type de prise de contrôle au niveau du compte plutôt qu'à une faille dans l'infrastructure centrale de la plateforme.
La séquence typique derrière une prise de contrôle de compte
Exposition d'identifiants
De nombreuses prises de contrôle de compte commencent avec un identifiant de connexion exposé ailleurs, souvent des années auparavant, lors de la fuite de données d'un site web sans rapport. La réutilisation de mot de passe restant courante, les attaquants testent systématiquement des combinaisons e-mail et mot de passe exposées contre les pages de connexion des plateformes d'échange, une technique appelée bourrage d'identifiants, dans l'espoir de trouver des comptes où le même mot de passe n'a jamais été changé.
Phishing visant spécifiquement les identifiants de plateforme d'échange
Une voie plus ciblée implique un message de phishing ou un faux site web conçu pour ressembler étroitement à la page de connexion, à l'alerte de connexion, ou à la demande de vérification d'une plateforme d'échange précise. Comme ces messages font fréquemment référence à une activité de compte réelle ou utilisent un langage sécuritaire à consonance urgente, ils peuvent convaincre même des utilisateurs expérimentés de saisir leurs identifiants ou un code à usage unique directement sur la page de l'attaquant.
Échange de carte SIM pour contourner la vérification
Lorsqu'un compte de plateforme d'échange repose sur une vérification par SMS, un échange de carte SIM peut contourner entièrement cette protection en redirigeant le numéro de téléphone de la victime vers un appareil contrôlé par l'attaquant. Ce mécanisme précis, et comment le reconnaître en cours, est traité en détail dans notre guide sur les attaques par échange de carte SIM, ces deux sujets étant étroitement liés en pratique.
Compromission d'initié et de canal de support
Une voie moins courante mais bien documentée implique un employé du support client compromis ou soudoyé, chez la plateforme d'échange ou un prestataire de services lié, qui accède aux détails du compte ou approuve des modifications qui auraient dû exiger une vérification plus poussée. Des incidents impliquant du personnel de support soudoyé chez de grandes plateformes ont exposé des dossiers clients à grande échelle, permettant ensuite des tentatives d'usurpation plus convaincantes et personnalisées contre les utilisateurs concernés.
La plupart des compromissions de compte de plateforme d'échange ne sont pas causées par une faiblesse des systèmes centraux de la plateforme. Elles sont causées par un attaquant qui prend le contrôle de quelque chose en amont du compte, le plus souvent une boîte e-mail ou un numéro de téléphone.
Un scénario réaliste : d'un e-mail de phishing à un compte de plateforme d'échange vidé
- Une victime reçoit un e-mail formaté pour ressembler exactement à une véritable alerte de sécurité de sa plateforme d'échange, avertissant d'une tentative de connexion suspecte et fournissant un lien pour sécuriser immédiatement le compte.
- Le lien mène à une page de connexion clonée, visuellement identique à la véritable plateforme d'échange, où la victime saisit son e-mail et son mot de passe, immédiatement capturés par l'attaquant.
- La page clonée demande également un code d'authentification à usage unique, que l'attaquant relaie en temps réel vers la véritable page de connexion de la plateforme d'échange, achevant la connexion sur le compte réel dans la même minute.
- Une fois connecté, l'attaquant modifie la liste blanche d'adresses de retrait du compte ou la désactive entièrement lorsque la plateforme permet ce changement sans délai supplémentaire, puis initie un retrait vers un portefeuille sous son contrôle.
- La victime reçoit peu après un e-mail de confirmation de retrait légitime de la véritable plateforme d'échange, souvent le premier indice que quelque chose ne va pas, moment auquel les fonds ont généralement déjà quitté la plateforme.
Ce type d'attaque par relais en temps réel, où une fausse page transmet directement les identifiants et codes volés vers le vrai service au sein de la même session, déjoue entièrement l'authentification à deux facteurs standard, puisque le code à usage unique est authentique et utilisé dans sa fenêtre de validité normale. C'est l'une des raisons pour lesquelles les clés de sécurité matérielles, qui lient cryptographiquement une tentative d'authentification au domaine exact du vrai site, offrent une protection nettement plus solide qu'un code à usage unique de quelque type que ce soit.
Comment les plateformes d'échange décident de geler ou non des fonds
Lorsqu'une victime signale une compromission suffisamment rapidement, les équipes de fraude et de conformité d'une plateforme d'échange examinent généralement plusieurs facteurs avant de décider de l'action possible. Si les fonds volés se trouvent encore dans un portefeuille contrôlé par la plateforme elle-même, un gel interne est simple et peut souvent être appliqué immédiatement au sein des propres systèmes de la plateforme. Si les fonds ont déjà été transférés vers une autre plateforme, celle-ci ne peut que demander la coopération de la plateforme réceptrice, ce qui dépend d'une relation existante ou d'un canal formel avec les forces de l'ordre, et rien ne garantit que la plateforme réceptrice agira avant un nouveau retrait des fonds. Les plateformes d'échange ne gèleront généralement pas un compte sur la seule base d'un signalement non vérifié, car une fausse déclaration pourrait elle-même servir à nuire à un véritable titulaire de compte, de sorte qu'une certaine vérification d'identité est généralement requise même en cas de demande de gel d'urgence. Cette étape de vérification, bien que parfois frustrante pour une victime qui souhaite une action immédiate, existe précisément pour empêcher que le processus de gel lui-même ne devienne un nouveau vecteur d'attaque. Pour en savoir plus sur l'évolution de ce type de coopération entre plateformes, consultez notre guide sur les tendances de coopération entre plateformes d'échange.
Compromission d'un compte de plateforme d'échange comparée au piratage d'un portefeuille en auto-conservation
Un piratage de portefeuille en auto-conservation et une compromission de compte de plateforme d'échange partagent souvent les mêmes causes en amont, phishing, logiciels malveillants et échange de carte SIM parmi elles, mais les deux situations divergent nettement une fois le vol survenu. Un portefeuille en auto-conservation n'a aucun intermédiaire vers qui se tourner. Une fois qu'une transaction est signée et confirmée, il n'y a aucune entreprise, ligne d'assistance, ou mécanisme de gel de compte entre la victime et la perte. Un compte de plateforme d'échange, en revanche, implique un intermédiaire réglementé qui détient les actifs réels au nom de l'utilisateur jusqu'au retrait, ce qui signifie qu'il existe au moins une fenêtre, aussi étroite soit-elle, pendant laquelle une intervention humaine ou automatisée au niveau de la plateforme peut encore prévenir ou limiter la perte. C'est l'un des rares avantages pratiques des comptes de plateforme d'échange par rapport à l'auto-conservation d'un point de vue purement sécuritaire, contrebalancé par le fait qu'un compte de plateforme d'échange dépend entièrement de la confiance accordée à la sécurité et aux contrôles internes de cet intermédiaire.
Ce que fait généralement une plateforme d'échange une fois notifiée
Les plateformes d'échange réputées proposent généralement une fonction de verrouillage ou de gel d'urgence du compte spécifiquement pour cette situation, qui suspend les retraits pendant que le titulaire du compte en reprend le contrôle via une vérification d'identité. Après notification d'une compromission, les plateformes d'échange examinent généralement l'activité récente de connexion et de retrait du compte, peuvent geler temporairement les transferts sortants liés à des adresses signalées, et peuvent dans certains cas collaborer avec les plateformes réceptrices pour signaler ou geler des fonds qui n'ont pas encore été retirés ou convertis, en particulier lorsqu'elles sont notifiées rapidement.
Cette coopération n'est ni automatique ni garantie, et elle dépend fortement de la rapidité. Plus les fonds restent longtemps sur un compte signalé avant d'être déplacés davantage, plus une intervention devient possible, ce qui explique en partie pourquoi un signalement immédiat à la plateforme d'échange, plutôt qu'une tentative de résoudre le problème seul dans un premier temps, tend à produire de meilleurs résultats.
Mesures à prendre immédiatement en cas de compromission de votre compte
- Contacter immédiatement le canal de support officiel de la plateforme d'échange via son site web ou son application vérifiés, et demander un gel ou verrouillage d'urgence du compte.
- Changer le mot de passe de votre e-mail depuis un appareil distinct et de confiance, puisqu'un e-mail compromis constitue fréquemment le point d'accès racine derrière une prise de contrôle de compte de plateforme d'échange.
- Examiner et révoquer toute clé API connectée au compte, car une clé API volée peut permettre des retraits automatisés sans nécessiter davantage d'accès de connexion.
- Documenter chaque transaction non autorisée, y compris les adresses de destination, les identifiants de transaction et les horodatages, ce qui constitue la base à la fois d'une enquête de la plateforme et d'un signalement formel.
- Déposer un signalement auprès de votre organisme national de signalement de cybercriminalité, comme le IC3 du FBI aux États-Unis, en complément de l'enquête propre de la plateforme d'échange.
Une fois l'accès repris, quelques paramètres de compte précis méritent une vérification directe, car un attaquant disposant d'un accès suffisant laisse parfois derrière lui un point d'ancrage plus discret et plus durable plutôt que de s'appuyer uniquement sur la connexion d'origine.
- Confirmer que l'adresse e-mail et le numéro de téléphone enregistrés sur le compte n'ont pas été silencieusement modifiés vers ceux contrôlés par l'attaquant, ce qui lui permettrait de reprendre l'accès même après une réinitialisation de mot de passe.
- Examiner la liste blanche d'adresses de retrait, si la plateforme en propose une, et supprimer toute adresse que vous ne reconnaissez pas avant de réactiver les retraits.
- Vérifier l'existence de nouvelles clés API, sous-comptes, ou moyens de paiement liés récemment créés, car un attaquant disposant d'un accès suffisant crée parfois un point d'accès persistant plutôt que de s'appuyer uniquement sur la connexion d'origine.
- Examiner les journaux d'activité récente du compte pour les emplacements de connexion et les appareils qui ne correspondent pas à votre propre historique, et vous déconnecter de toutes les sessions actives sur chaque appareil.
Une fois les fonds entièrement sortis d'un compte de plateforme d'échange, la voie à suivre se tourne généralement vers le traçage blockchain, en identifiant où les fonds se sont déplacés et s'ils sont passés par une autre plateforme d'échange réglementée où une demande de gel pourrait encore s'appliquer. Les cabinets spécialisés dans ce type d'enquête, dont Coin Trace, travaillent directement avec ces preuves pour établir un compte-rendu documenté du flux de fonds, ce qui peut soutenir à la fois un signalement aux forces de l'ordre et, lorsqu'une voie viable existe, un effort de recouvrement, bien qu'aucun résultat ne puisse être garanti à l'avance.
Questions fréquentes
Pas de manière fiable. Dans une attaque par relais, une fausse page de connexion transmet un code à usage unique volé vers la véritable plateforme d'échange dans sa fenêtre de validité normale, achevant une connexion authentique. Une clé de sécurité matérielle, qui vérifie cryptographiquement le domaine exact auquel on se connecte, offre une protection bien plus solide contre cette technique précise qu'un code à usage unique livré par SMS ou une application d'authentification.
Aucune plateforme d'échange ne peut annuler une transaction blockchain une fois confirmée on-chain. Ce qu'une plateforme peut parfois faire, c'est geler des fonds qui n'ont pas encore quitté un compte réceptif, c'est pourquoi la rapidité de signalement de la compromission compte considérablement.
Elle réduit substantiellement le risque mais n'est pas une protection absolue, en particulier si elle repose sur des codes SMS pouvant être interceptés via un échange de carte SIM. Une application d'authentification ou une clé de sécurité matérielle offre une protection nettement plus solide que la vérification par SMS.
C'est une décision personnelle, mais si vous continuez à utiliser le compte, assurez-vous que le mot de passe, l'e-mail, et toutes les clés API et méthodes d'authentification connectées ont bien été entièrement remplacés au préalable, car l'un d'entre eux pourrait rester compromis même après la résolution de l'incident immédiat.
Les enquêteurs suivent l'enregistrement blockchain de chaque transfert subséquent, recherchant des schémas indiquant une dissimulation délibérée, et identifient les points où les fonds interagissent avec un service réglementé qui peut être contacté pour signaler ou geler le compte impliqué.
Sources et lectures complémentaires
- 2026 Crypto Crime Report: Scams · Chainalysis
- 2024 WazirX hack · Wikipedia
- Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public · FBI Internet Crime Complaint Center (IC3)