Attaques par SIM-swap sur les comptes crypto : comment elles fonctionnent et comment les stopper
Un SIM-swap transfère votre numéro de téléphone vers la SIM d'un attaquant pour qu'il intercepte vos codes SMS et réinitialise vos mots de passe. Voici la chaîne d'attaque complète et les défenses qui tiennent vraiment.
Approfondissez avec l'IA
Cliquez → prompt copié → collez dans le chat IA
Un SIM-swap, c'est quand un attaquant convainc votre opérateur mobile de transférer votre numéro de téléphone vers une SIM qu'il contrôle. Une fois le numéro à lui, il reçoit vos codes SMS et vos messages de réinitialisation de mot de passe, prend le contrôle de vos comptes e-mail et de plateformes d'échange, et vide tout solde en garde. L'attaque vise les comptes protégés par la 2FA SMS. Un portefeuille en auto-conservation avec une phrase de récupération n'est pas directement touché, sauf si la seed était stockée dans l'un des comptes compromis.
Voilà la réponse courte. Le reste de cette page détaille la chaîne d'attaque étape par étape, quels comptes sont exposés, et les défenses qui tiennent.
Comment un SIM-swap fonctionne réellement
L'attaque ne touche pas votre téléphone. Elle touche votre opérateur. La chaîne ressemble à ceci :
- Collecter des données personnelles. L'attaquant rassemble votre nom, votre numéro de téléphone, votre date de naissance, votre adresse, et souvent une réponse partielle à une question de sécurité. Les fuites de données, les réseaux sociaux et le phishing fournissent l'essentiel.
- Manipuler ou soudoyer l'opérateur. Il appelle le support en se faisant passer pour vous ("j'ai perdu mon téléphone"), ou paie un employé en boutique. Assez de détails fuités passent le contrôle d'identité.
- Porter le numéro. L'opérateur transfère votre numéro vers la SIM de l'attaquant. Votre téléphone perd silencieusement le réseau — c'est souvent le premier signe, et il est déjà tard.
- Intercepter le code SMS. Chaque code SMS à usage unique et lien de réinitialisation arrive maintenant sur son appareil.
- Réinitialiser les mots de passe et vider les comptes. Il réinitialise votre e-mail, puis utilise l'e-mail plus les codes SMS pour pénétrer dans les plateformes d'échange et déplacer les fonds.
Toute la séquence peut se dérouler en moins d'une heure. Le point faible n'est pas votre mot de passe — c'est le numéro de téléphone servant de canal de récupération.
Ce qui est exposé et ce qui ne l'est pas
L'exposition dépend uniquement de la confiance qu'un compte accorde à votre numéro de téléphone.
| Type de compte | Exposition au SIM-swap | Mesure de protection |
|---|---|---|
| Plateforme avec 2FA SMS | Élevée — codes et réinitialisations vont à l'attaquant | Passer à une appli d'authentification ou une clé matérielle |
| E-mail avec récupération par SMS | Élevée — l'e-mail est la clé maîtresse de tout | Retirer la récupération par téléphone, utiliser une appli ou une clé FIDO2 |
| Plateforme avec 2FA par appli | Faible — aucun SMS à intercepter | Garder la 2FA par appli, ajouter une clé matérielle si possible |
| Plateforme avec clé de sécurité matérielle | Très faible — la clé doit être physiquement présente | Déjà solide ; conserver une clé de secours |
| Portefeuille en auto-conservation (seed, sans copie cloud) | Aucune directe — pas de compte à réinitialiser | Ne jamais stocker la seed dans un e-mail ou le cloud |
| Portefeuille auto-conservé avec seed en e-mail/cloud | Élevée — l'attaquant atteint la copie via la prise de l'e-mail | Mettre la seed hors ligne immédiatement |
Le schéma : tout ce qui repose sur votre numéro de téléphone comme preuve d'identité est exposé. Tout ce qui est protégé par un secret qui ne transite jamais par SMS ne l'est pas.
Les défenses qui tiennent vraiment
- Retirez la 2FA SMS. Remplacez-la par une appli d'authentification (TOTP) ou, mieux, une clé de sécurité matérielle en FIDO2/WebAuthn. Faites-le sur chaque plateforme et d'abord sur votre e-mail, car l'e-mail est le point de bascule.
- Configurez un code PIN de blocage de portabilité chez votre opérateur. La plupart des opérateurs proposent un "verrouillage du numéro" ou "gel de portabilité" qui bloque les transferts tant que vous ne le désactivez pas en personne ou avec un PIN distinct. Cela ferme la porte par laquelle l'attaquant passe.
- Ne stockez pas les phrases de récupération dans un e-mail ou le cloud. Une photo de vos mots de récupération dans une sauvegarde cloud transforme une prise d'e-mail en vidage de portefeuille. Gardez la seed hors ligne. Voir les bases de l'auto-conservation.
- Utilisez des e-mails uniques pour les plateformes. Une adresse dédiée, non liée à votre identité publique ni à votre numéro de téléphone, ne donne aucun point d'accroche aux attaquants. Associez-la à une 2FA par appli ou clé.
- Réduisez votre empreinte publique. Moins votre date de naissance, votre adresse et votre numéro sont exposés, plus le contrôle d'identité est difficile à falsifier.
Limites honnêtes
Aucune mesure isolée n'est une solution miracle, il est donc utile de savoir où chacune s'arrête.
Les clés de sécurité matérielles (FIDO2) sont l'option la plus solide car la connexion exige un appareil physique impossible à hameçonner ou à copier par SMS. Les applis d'authentification sont une nette amélioration par rapport au SMS — le code ne quitte jamais votre appareil — mais une fausse page de connexion convaincante peut toujours vous pousser à saisir un code actif, si bien que la 2FA par appli peut être hameçonnée là où une clé matérielle ne le peut pas.
L'auto-conservation change entièrement la nature du problème. Si vos fonds sont dans un portefeuille que vous contrôlez et que la seed n'a jamais été stockée dans un compte compromis, un SIM-swap n'a aucune plateforme à pénétrer ni aucun solde à déplacer. Il contourne totalement la voie de la prise de compte. Le compromis, c'est que vous portez seul tout le poids de la gestion des clés. Si vous détenez sur des plateformes, voyez comment les contrôles d'identité relient vos comptes dans le KYC crypto expliqué, et examinez les options de portefeuilles dans le guide des portefeuilles crypto.
FAQ
Qu'est-ce qu'une attaque par SIM-swap ? C'est quand un attaquant persuade votre opérateur mobile — par ingénierie sociale ou via un employé soudoyé — de transférer votre numéro de téléphone vers une SIM qu'il détient. Il reçoit alors vos appels et messages, dont les codes de 2FA SMS et les liens de réinitialisation, et s'en sert pour prendre le contrôle de vos comptes.
La 2FA SMS est-elle sûre pour la crypto ? Non, pas pour ce qui a de la valeur. La 2FA SMS vaut mieux que pas de second facteur, mais le numéro de téléphone est un canal de récupération qu'un attaquant peut détourner sans jamais toucher votre appareil. Utilisez au minimum une appli d'authentification et, si possible, une clé de sécurité matérielle.
Un SIM-swap peut-il voler les fonds de mon portefeuille matériel ? Pas directement. Un portefeuille matériel signe les transactions avec une clé qui ne quitte jamais l'appareil, et il n'y a aucun compte à réinitialiser. Le seul moyen qu'un SIM-swap atteigne ces fonds, c'est si vous avez stocké la phrase de récupération dans un e-mail ou un cloud pris par l'attaquant. Gardez la seed hors ligne et elle reste hors de portée.
Comment me protéger des SIM-swaps ? Retirez la 2FA SMS au profit d'une appli d'authentification ou d'une clé matérielle FIDO2, configurez un PIN ou un verrou de portabilité chez votre opérateur, gardez les phrases de récupération hors ligne, et utilisez un e-mail unique pour les comptes de plateforme. Sécuriser votre e-mail en premier compte le plus, car c'est la clé qui ouvre tout le reste.
Une fois vos comptes affranchis de votre numéro de téléphone, le prochain maillon faible est la façon dont vous approuvez les transactions et l'endroit où résident vos clés. Commencez par le guide des portefeuilles crypto et les bases de l'auto-conservation.
À lire aussi
Arnaque Pig Butchering : comment fonctionne l'escroquerie de longue haleine
Le pig butchering est une arnaque à l'investissement de longue haleine qui commence par un message amical et se termine par la disparition de vos économies. Voici chaque phase, les signaux d'alerte et comment briser le scénario avant de déposer.
Arnaques à la « récupération » de crypto : quand on vous vole une seconde fois
Après avoir perdu vos cryptos dans une arnaque, un « expert en récupération » apparaît et promet de tout récupérer contre des frais à l'avance ou un accès à votre portefeuille. C'est un second vol. Voici pourquoi une récupération on-chain n'est presque jamais réelle.
Portefeuilles froids et chauds : quand chacun a du sens
Un portefeuille chaud est en ligne et pratique ; un portefeuille froid garde les clés hors ligne et en sécurité. La vraie décision consiste à adapter votre exposition à la fréquence réelle de vos accès.