La période qui suit immédiatement la découverte d'un vol est la fenêtre la plus précieuse dont vous disposez. Certains éléments dont dépend une enquête, l'état des appareils, les horodatages exacts, les journaux de session, peuvent disparaître rapidement s'ils ne sont pas recueillis dès le départ. La plupart des facteurs qui déterminent si un dossier est exploitable se jouent dans ces premières heures, et non des semaines plus tard lorsqu'une enquête formelle commence.
Ce qu'il faut recueillir immédiatement
- L'identifiant de transaction (hash) de chaque transfert non autorisé.
- L'adresse de portefeuille d'envoi et de réception pour chaque transaction.
- Une capture d'écran de la transaction sur un explorateur de blocs, avec l'horodatage visible.
- L'heure exacte à laquelle vous avez constaté la disparition des fonds, même approximative.
Cela n'a pas besoin d'être soigné. Un dossier brut de captures d'écran recueillies dans l'heure vaut plus qu'un résumé bien présenté rédigé une semaine plus tard de mémoire, car les horodatages exacts et les détails des transactions sont faciles à mal se rappeler une fois le choc initial passé.
Sécuriser ce qu'il reste avant toute autre chose
Si une partie du portefeuille concerné, du compte de plateforme d'échange ou de l'application connectée reste accessible, cessez d'interagir avec cet élément au-delà de ce qui est strictement nécessaire pour le sécuriser. N'essayez pas de déplacer les fonds restants depuis le même appareil ou la même session de navigateur susceptible d'avoir été compromise, et ne signez aucune autre transaction tant que vous ne comprenez pas comment l'accès a été perdu au départ.
Si un appareil est susceptible d'avoir été le point de compromission, résistez à l'envie de le réinitialiser immédiatement en mode usine. Cette réinitialisation détruit souvent les preuves exactes, fichiers malveillants, journaux d'extensions de navigateur, activité de connexion inhabituelle, qui permettraient autrement d'expliquer comment le vol s'est produit.
La seconde arnaque à surveiller
Évitez toute nouvelle interaction avec le portefeuille compromis, et méfiez-vous de toute personne qui vous contacte en proposant de récupérer vos fonds instantanément, surtout si elle vous demande d'envoyer d'abord des cryptomonnaies supplémentaires. Il s'agit d'une arnaque secondaire courante, qui survient fréquemment quelques jours après le vol initial, parfois de la part d'une personne qui semble déjà connaître les détails de votre dossier.
Un travail d'enquête légitime ne commence jamais par un résultat garanti ni par un paiement exigé avant que la moindre analyse n'ait eu lieu. Considérez toute offre non sollicitée de ce type comme un signal d'alerte plutôt que comme une piste.
Conservez toute communication liée à l'incident, y compris les e-mails de phishing, les messages suspects ou les notifications de récupération de compte, exactement telle qu'elle est arrivée plutôt que de la résumer de mémoire. Cet enregistrement devient souvent le point de départ pour comprendre comment l'accès a été perdu à l'origine.
Une fois que tout est sécurisé
Une fois le compte sécurisé et le dossier constitué, l'étape suivante consiste à décider qui devrait l'examiner, un enquêteur, un avocat, ou les deux, selon le montant en jeu et selon qu'une entreprise ou un particulier est concerné. Il n'est pas nécessaire d'avoir tous les détails parfaitement organisés avant de prendre contact. Un dossier constitué tôt et honnêtement vaut bien plus qu'un dossier soigné assemblé une fois la piste refroidie.