Une phrase de récupération, généralement composée de douze ou vingt-quatre mots générés lors de la première configuration d'un portefeuille, constitue la clé maîtresse de tous les actifs que ce portefeuille détiendra jamais. Quiconque l'obtient peut retirer les fonds du portefeuille de façon définitive, instantanée, sans avoir besoin d'un mot de passe, d'un appareil, ni d'aucune autre approbation du propriétaire. Ce seul fait explique pourquoi le vol de phrase de récupération figure année après année parmi les plus grandes catégories de pertes en cryptomonnaies.
Les chercheurs du secteur qui suivent la compromission des portefeuilles rapportent que les défaillances de contrôle d'accès, c'est-à-dire les clés et phrases volées plutôt qu'une cryptographie blockchain défaillante, ont représenté la majorité des fonds perdus lors de vols de portefeuilles personnels en 2025. La blockchain elle-même n'a jamais été le point faible. Le point faible a presque toujours été une personne trompée, mise sous pression, ou négligente avec ses douze ou vingt-quatre mots.
Pourquoi la phrase de récupération est la véritable cible
Une clé privée contrôle une seule adresse de portefeuille. Une phrase de récupération, en revanche, est la racine à partir de laquelle chaque adresse et chaque clé privée de ce portefeuille sont mathématiquement dérivées. Voler la phrase de récupération est strictement plus intéressant pour un attaquant que de voler une clé privée individuelle, car cela lui livre d'un seul coup toute la structure du portefeuille, y compris des adresses que le propriétaire n'utilise peut-être même pas encore activement.
C'est également pour cela qu'aucun fournisseur de portefeuille légitime, aucune plateforme d'échange, aucun agent du service client ni aucun service de récupération ne la demandera jamais. Aucune procédure de vérification, aucun ticket d'assistance technique, aucun processus de récupération de compte ne nécessite légitimement qu'un utilisateur saisisse sa phrase de récupération auprès d'un tiers. Toute demande en ce sens, aussi officielle qu'elle puisse paraître, doit être perçue comme un signal d'arrêt immédiat.
Une phrase de récupération n'est pas un mot de passe que l'on peut réinitialiser en cas de compromission. Une fois exposée, le portefeuille doit être considéré comme définitivement compromis, même si aucun fonds n'a encore bougé.
Les principales méthodes de vol de phrases de récupération
Fausses applications de portefeuille et sites clonés
L'une des méthodes les plus courantes consiste en une application de portefeuille contrefaite ou un clone parfaitement identique de la page de configuration d'un portefeuille légitime. La victime croit créer un nouveau portefeuille ou en restaurer un ancien, saisit sa phrase de récupération dans ce qui ressemble à un champ de récupération normal, et la phrase est discrètement transmise à un serveur contrôlé par l'attaquant. De fausses applications sont apparues sur des boutiques d'applications officielles sous des noms imitant étroitement de vraies marques de portefeuilles, et des sites clonés sont fréquemment promus via des publicités payantes sur les moteurs de recherche ou des comptes de réseaux sociaux compromis, de sorte qu'ils apparaissent à côté du produit authentique, voire au-dessus.
Logiciels malveillants de détournement du presse-papiers et des formulaires
Certains logiciels malveillants n'attendent pas qu'un utilisateur visite un faux site. Ils se logent discrètement sur un appareil infecté et surveillent le presse-papiers ou les champs de saisie à la recherche de tout élément ressemblant à une phrase de récupération, puis l'exfiltrent automatiquement dès qu'un portefeuille est importé ou restauré. Ce type de logiciel malveillant est souvent intégré à des logiciels piratés, de fausses extensions de navigateur, ou des versions trojanisées d'outils crypto légitimes téléchargées en dehors des sources officielles.
Portefeuilles matériels pré-générés
Une variante plus trompeuse cible les portefeuilles matériels avant même qu'ils n'atteignent l'acheteur. Un appareil arrive avec une phrase de récupération déjà imprimée sur une carte incluse, parfois accompagnée d'un emballage à l'apparence officielle, avec des instructions suggérant simplement d'utiliser cette phrase pour démarrer. Un portefeuille matériel légitime génère toujours sa propre phrase de récupération sur l'écran de l'appareil lors de la première configuration. Une phrase préimprimée dans la boîte n'est pas un raccourci. Elle a déjà été enregistrée par quiconque a préparé cette phrase, et tous les fonds envoyés à ce portefeuille lui sont visibles dès le premier dépôt.
Ingénierie sociale et faux support
Une grande partie du vol de phrases de récupération ne fait intervenir aucun logiciel malveillant. Elle repose sur une conversation. Un attaquant se fait passer pour le support d'un portefeuille, un représentant d'une plateforme d'échange, ou un inconnu serviable dans un canal communautaire, guide la victime à travers un problème technique fabriqué de toutes pièces, et finit par lui demander de lire sa phrase de récupération à voix haute ou de la saisir dans un outil de support partagé pour vérifier son compte. Pour en savoir plus sur la structure habituelle de ces conversations, consultez notre guide sur la manière dont le phishing vole réellement des cryptomonnaies.
Coercition physique
Une catégorie plus restreinte mais de plus en plus documentée implique une menace physique directe. Comme les achats de portefeuilles matériels peuvent être associés à une adresse de livraison, et parce que certains utilisateurs sont publiquement connus pour détenir d'importantes sommes en cryptomonnaies, on observe une hausse des cas où une personne est ciblée à son domicile et contrainte de remettre un appareil et sa phrase de récupération sous la menace de violences. Ce risque est l'une des raisons pour lesquelles les chercheurs en sécurité déconseillent désormais de rendre publiques ses avoirs en cryptomonnaies, ainsi que de conserver une phrase de récupération écrite dans un endroit qu'un intrus trouverait immédiatement lors d'une effraction.
QR codes malveillants et fausses étiquettes NFC
Une variante plus récente de l'arnaque du faux portefeuille matériel remplace la carte préimprimée par un QR code ou un autocollant NFC apposé sur la boîte, un encart d'emballage, ou une présentation en vitrine dans un kiosque de vente qui semble légitime. Scanner le code ou approcher l'étiquette ouvre ce qui ressemble à une page de configuration officielle de la marque du portefeuille, qui demande ensuite à l'acheteur soit de générer une nouvelle phrase via cette page frauduleuse, soit de saisir une phrase existante pour lier l'appareil. Comme le code est physiquement apposé sur une véritable boîte encore scellée, les victimes présument souvent qu'il s'agit forcément d'un élément authentique du parcours d'intégration du fabricant. Un portefeuille matériel légitime ne redirige jamais un nouveau propriétaire vers un site web externe pour générer ou saisir une phrase de récupération. Cette étape se déroule toujours sur l'écran de l'appareil lui-même, sans QR code, autocollant, ni lien d'aucune sorte.
Étape par étape : comment une fausse page de restauration vole une phrase
Comprendre chacune des techniques ci-dessus est utile, mais voir comment elles se combinent généralement au sein d'un seul incident rend le danger plus concret. Une arnaque de fausse restauration de portefeuille suit habituellement une séquence prévisible, du premier clic jusqu'à la disparition des fonds.
- La victime recherche une application de portefeuille ou saisit le nom d'une marque de portefeuille dans un moteur de recherche et clique sur une publicité payante ou un résultat très bien classé qui est en réalité un site cloné, souvent hébergé sur un domaine qui diffère du vrai par un seul caractère ou un mot ajouté tel que app ou wallet support.
- Le site cloné présente une interface visuellement identique au parcours d'intégration du vrai portefeuille, proposant généralement à la fois une option créer un nouveau portefeuille et restaurer un portefeuille existant, exactement comme le produit authentique.
- Un utilisateur qui possède déjà un portefeuille sélectionne restaurer et saisit sa phrase de récupération existante dans un champ de texte, croyant simplement réinstaller l'application qu'il utilise déjà sur un nouvel appareil ou après une mise à jour.
- La phrase est transmise à un serveur contrôlé par l'attaquant dès la soumission du formulaire, souvent avant même que la page n'affiche un faux écran de confirmation portefeuille restauré avec succès conçu pour retarder les soupçons.
- Des scripts de surveillance automatisés liés à l'infrastructure de l'attaquant vérifient la phrase nouvellement obtenue sur des blockchains connues en quelques secondes, et tous les fonds trouvés sont balayés, souvent avant même que la victime n'ait fermé l'onglet du navigateur.
L'ensemble de la séquence, du premier clic sur un résultat de recherche jusqu'à la sortie des fonds du portefeuille, peut prendre moins d'une minute. C'est précisément cette rapidité qui explique pourquoi la prévention pèse tellement plus lourd que la réaction pour cette menace spécifique. Il n'existe généralement pas de fenêtre suffisamment longue entre la saisie de la phrase et la perte des fonds pour qu'un signal d'alerte soit remarqué et suivi d'action, contrairement à de nombreuses autres formes de fraude en cryptomonnaies où une victime dispose de plusieurs heures ou jours pour reconsidérer sa décision avant d'envoyer quoi que ce soit.
Ce qui réduit réellement le risque
- Ne jamais saisir une phrase de récupération sur un site web, une application, une fenêtre de discussion ou un formulaire de support, quelle que soit l'apparence officielle ou l'urgence de la demande.
- N'acheter des portefeuilles matériels que directement auprès du fabricant ou d'un revendeur agréé, et toujours générer une nouvelle phrase sur l'appareil lui-même lors de la configuration.
- Conserver une phrase écrite hors ligne, répartie sur des emplacements sécurisés distincts si le montant détenu le justifie, et ne jamais la photographier ni la saisir sur un appareil connecté à internet.
- Considérer par défaut avec suspicion tout contact non sollicité prétendant provenir du support d'un portefeuille ou d'une plateforme d'échange, en particulier s'il demande de vérifier quoi que ce soit à l'aide de votre phrase de récupération.
- Envisager une fonctionnalité de portefeuille caché protégé par une phrase secrète, prise en charge par plusieurs grands portefeuilles matériels, qui crée une cible nettement plus difficile même si la phrase de base est exposée.
Si une phrase a déjà été exposée, que ce soit par erreur, par logiciel malveillant ou sous la contrainte, la seule réponse fiable consiste à transférer tous les actifs de ce portefeuille vers un tout nouveau portefeuille doté d'une phrase fraîchement générée, créée sur un appareil propre et de confiance. Il n'existe aucun moyen de révoquer sélectivement une exposition comme on réinitialiserait un mot de passe. Des conseils complémentaires sur les suites d'une compromission sont présentés dans notre article sur ce qui se passe après le piratage d'un portefeuille crypto.
En quoi cela diffère de l'exposition d'une clé privée
Il convient de distinguer le vol de phrase de récupération du vol d'une seule clé privée ou d'une autorisation signée, qui constitue un problème connexe mais plus restreint. Une clé privée volée compromet une seule adresse. Une phrase de récupération volée compromet l'ensemble de l'arborescence du portefeuille qui en découle. Les lecteurs confrontés à la compromission suspectée d'une seule clé, plutôt qu'à l'exposition complète d'une phrase, trouveront probablement plus pertinent notre guide sur les signes avant-coureurs du vol de clé privée, car les signaux d'alerte et les étapes de réponse diffèrent légèrement.
Réduire l'impact d'une seule phrase exposée
Portefeuilles cachés protégés par une phrase secrète
De nombreux portefeuilles matériels prennent en charge une phrase secrète optionnelle, parfois appelée vingt-cinquième mot, qui se combine à la phrase de récupération standard pour dériver un portefeuille caché entièrement distinct. Quiconque obtient uniquement la phrase de base, sans connaître également la phrase secrète, n'accède au mieux qu'à un portefeuille leurre plutôt qu'aux fonds réellement détenus dans le portefeuille caché. Cela n'élimine pas le risque, car une phrase secrète notée à côté de la phrase de récupération en annule totalement l'intérêt, mais une phrase secrète mémorisée séparément et jamais consignée nulle part reste efficace même après l'exposition de la phrase de base, une propriété rare parmi les défenses de portefeuille.
Portefeuilles multisignatures
Un portefeuille multisignature, ou multisig, exige les signatures de plusieurs clés indépendantes avant qu'une transaction puisse être diffusée, configuré couramment en deux sur trois ou trois sur cinq. Comme les clés sont généralement générées et stockées sur des appareils distincts, dans des emplacements distincts, voire détenues par des personnes distinctes, une seule phrase de récupération volée ne suffit plus à elle seule pour déplacer des fonds. Les configurations multisig ajoutent une réelle complexité opérationnelle et sont généralement réservées aux avoirs importants, aux trésoreries d'entreprise ou à l'épargne de long terme plutôt qu'à un portefeuille de dépenses courantes, mais pour les montants où cette friction supplémentaire est justifiée, elles suppriment le point de défaillance unique qui rend le vol ordinaire de phrase de récupération si dévastateur.
Sauvegardes Shamir
Une approche alternative, prise en charge par certains modèles de portefeuilles matériels, divise une seule phrase en plusieurs parts distinctes à l'aide du partage de secret de Shamir, de sorte qu'un seuil minimal de parts, par exemple trois sur cinq, doit être réuni pour reconstituer la phrase d'origine. Des parts individuelles stockées à des emplacements différents sont chacune inutilisables seules, ce qui protège à la fois contre le vol d'une seule part et contre la perte d'un seul emplacement, au prix d'un processus de sauvegarde et de récupération plus complexe qu'une simple phrase écrite.
Les cabinets qui enquêtent sur le vol de cryptomonnaies, dont Coin Trace, parviennent parfois à retracer où les fonds volés se sont déplacés après une compromission de phrase de récupération et à soutenir un effort de recouvrement lorsqu'une voie viable existe, bien qu'aucun enquêteur légitime ne puisse garantir que les fonds volés seront récupérés. Le meilleur résultat réaliste commence par empêcher l'exposition avant qu'elle ne se produise.
Questions fréquentes
Cela peut être le cas, mais uniquement si la phrase secrète elle-même a été mémorisée et jamais écrite ni stockée avec la phrase de base. Une phrase secrète conservée dans le même carnet ou fichier que la phrase de récupération n'offre aucune protection réelle, car quiconque trouve l'une trouvera généralement l'autre.
Oui. Le portefeuille lui-même n'a pas besoin d'être en contact avec internet pour que la phrase soit volée. Le vol physique, la coercition, une sauvegarde photo compromise, ou une phrase saisie à un moment donné sur un appareil connecté à internet sont autant de voies courantes, même pour un portefeuille froid par ailleurs bien sécurisé.
La plupart des chercheurs en sécurité le déconseillent, car un compte de gestionnaire de mots de passe constitue lui-même un point de défaillance unique pouvant être hameçonné ou piraté, exposant la phrase en même temps que tout le reste du coffre. Une copie stockée physiquement et hors ligne est généralement considérée comme plus sûre pour cet usage précis.
Considérez immédiatement ce portefeuille comme entièrement compromis. Transférez le plus rapidement possible tous les actifs restants vers un nouveau portefeuille doté d'une phrase fraîchement générée sur un appareil propre, car des scripts automatisés balaient fréquemment les portefeuilles exposés en quelques minutes.
Ils réduisent considérablement l'exposition en ligne mais n'éliminent pas totalement le risque. La phrase de récupération elle-même existe toujours quelque part sur papier ou sur métal, et les appareils pré-générés, les fausses annonces de revendeurs et la coercition physique contournent tous entièrement les protections matérielles.
Sources et lectures complémentaires
- 2026 Crypto Crime Report · TRM Labs
- Seed phrase leaks and front-end hacks fuel major crypto losses in 2025 · Cryptopolitan
- What To Know About Cryptocurrency and Scams · Federal Trade Commission