BLOG |

Comment faire ?

Hameçonnage visant la phrase de sauvegarde (phrase de récupération) : comment protéger votre portefeuille Bitcoin

Voici comment fonctionne l'hameçonnage, et la seule règle qui vous permettra de rester en sécurité.

Hameçonnage visant la phrase de sauvegarde (phrase de récupération) : comment protéger votre portefeuille Bitcoin
12 août 2026
Destiny Smart

Le phishing est plus ancien qu'Internet, mais plus récent que la plupart des gens ne le pensent. Le terme lui-même a été inventé vers 1996 sur America Online (AOL), après qu’un adolescent eut mis au point un outil permettant de voler des mots de passe, et la tactique qui le sous-tend (fausse confiance, fausse urgence, demande de la seule chose qui permet d’accéder à tout) n’a pas changé depuis. Ce qui a changé, c’est la cible : de faux sites web demandent désormais aux utilisateurs de Bitcoin de saisir leur phrase de sauvegarde, la seule chose qui permet réellement de vider un portefeuille.

Il n'y a qu'une seule information qui permette de le faire sans votre autorisation : votre phrase de sauvegarde, également appelée « phrase de graine » (une série de mots générée lors de la configuration d'un portefeuille non dépositaire, généralement composée de 12 ou 24 mots selon le portefeuille, bien que Blink en utilise 12). Tout le reste — votre adresse e-mail, votre numéro de téléphone, voire votre code PIN — peut être contourné par un escroc, mais pas votre phrase de sauvegarde ; c’est donc celle-ci qu’il cherche à obtenir.

Ce n'est pas un problème propre à Blink, ni même un problème nouveau. Tous les portefeuilles non dépositaires fonctionnent ainsi depuis plus d'une décennie, et le phishing les a toujours accompagnés ; ce qui est nouveau, c'est que Blink propose désormais des comptes non dépositaires, ce qui signifie qu'un nombre croissant d'utilisateurs de Blink détiennent une phrase de sauvegarde et pourraient, pour la première fois, devenir des cibles.

Si vous ne comprenez pas bien pourquoi ces douze mots revêtent une telle importance, commencez par lire cet article : « Pas vos clés, pas vos cryptomonnaies » — Qu'est-ce que cela signifie ? Tout ce qui suit part du principe que vous savez déjà que votre phrase de sauvegarde représente vos bitcoins, et c'est précisément pour cette raison qu'elle vaut la peine d'être volée.

Avertissement : cet article ne vous expliquera pas comment sont conçus les sites de hameçonnage, et je ne fournirai aucun lien vers des exemples concrets. Voici la règle à respecter : ne saisissez jamais votre phrase de secours sur un site web. Ni pour Blink, ni pour le « support Blink », ni pour aucun portefeuille, que vous en connaissiez le nom ou non. Elle n’appartient qu’à vous et à vous seul — si quelqu’un vous demande de la communiquer, il s’agit presque certainement d’une tentative d’hameçonnage.

L'arnaque précédente : de faux messages d'assistance Blink

Pendant des années, la plus grande menace pour les utilisateurs de Blink n'était pas d'ordre technique, mais social. Quelqu'un envoyait un message en premier, se faisant passer pour le service client de Blink, pour demander des informations de compte, des codes PIN ou des codes de vérification. Nous en avons beaucoup parlé, et cela a porté ses fruits : la plupart des membres de cette communauté savent désormais, instinctivement, que le service client de Blink ne vous envoie jamais de message en premier. Cette simple prise de conscience a permis à de nombreuses personnes d'économiser beaucoup d'argent.

Il y a maintenant une deuxième habitude qu'il vaut la peine d'adopter en parallèle.

Pourquoi cela représente un nouveau risque pour les utilisateurs de Blink, même si le phishing n'en est pas un

Depuis plus d'une décennie, les tentatives d'hameçonnage visant les phrases de récupération ciblent les utilisateurs de portefeuilles Bitcoin en gestion autonome. Il ne s'agit pas d'une nouvelle tactique, et elle n'est pas propre à Blink : tout portefeuille doté d'une phrase de récupération est une cible depuis que ces phrases existent. Ce qui a changé, c'est qui, sur Blink, en possède désormais une.

Pendant la majeure partie de l'histoire de Blink, la plupart des utilisateurs pratiquaient la gestion en propre. Il n'y avait pas de phrase de sauvegarde à voler, car il n'y avait tout simplement pas de phrase de sauvegarde, point final. Le pire qu'un escroc pouvait faire était de vous piéger pour que vous lui révéliez vos identifiants de connexion ou un code d'authentification à deux facteurs.

Tout a changé dès que les comptes non dépositaires sont devenus une réalité. Aujourd’hui, de plus en plus de personnes détiennent les douze mots qui constituent l’intégralité de leur portefeuille : pas de réinitialisation de mot de passe, pas de ticket d’assistance, pas de bouton « Annuler ». C’est là tout l’intérêt de la propriété non dépositaire, et c’est un véritable compromis sur lequel nous avons été clairs dès le premier jour : une véritable propriété implique une véritable responsabilité.

Cela signifie également qu'un type d'arnaque, qui n'est pas nouveau pour les autres portefeuilles Bitcoin, vaut désormais la peine d'être mis en œuvre spécifiquement contre les utilisateurs de Blink. Un faux écran de connexion vous demandant votre adresse e-mail n'a que très peu de valeur pour un cybercriminel. En revanche, un faux écran vous demandant votre phrase de sauvegarde vaut autant que la quantité de bitcoins que vous possédez. Cette incitation n'existait pas pendant la majeure partie de l'histoire de Blink. Elle existe désormais.

Cela concerne tout particulièrement les utilisateurs de Blink, car Blink propose désormais une option de compte non dépositaire. Si vous avez effectué cette transition ou si vous envisagez de le faire, vous disposez pour la première fois d'une phrase de sauvegarde, ce qui fait de vous une cible potentielle, même si ce type d'attaque est monnaie courante sur d'autres portefeuilles Bitcoin. Découvrez-en davantage sur les comptes non dépositaires sur Blink Wallet.

À quoi ressemble une arnaque par hameçonnage utilisant une phrase de secours ?

Je ne peux pas prédire sous quelle forme exacte cela se présentera : une fausse mise à jour d’application, un site web cloné dont l’URL diffère d’un seul caractère, un « outil de récupération de portefeuille », un code QR présenté lors d’un rendez-vous qui redirige vers une destination inappropriée. Le déguisement change. La demande, elle, reste toujours la même.

Le signe révélateur est toujours le même : à un moment donné, on vous demandera de saisir vos douze mots dans un champ de saisie. C'est là tout le principe de l'arnaque. Tout ce qui précède ce moment-là — l'urgence, le logo d'apparence officielle, le compte à rebours, le message « vos fonds sont en danger » — n'a pour seul but que de vous amener à ce champ de saisie.

La seule règle à respecter pour la sécurité de votre phrase de secours : ne la saisissez jamais sur un site web

La phrase de secours doit être enregistrée dans un portefeuille que vous avez créé vous-même. Jamais sur un site web.

Dites-la comme bon vous semble, pourvu que vous puissiez vous en souvenir. Votre phrase de secours permet de déverrouiller votre portefeuille sur votre appareil, dans une application que vous avez installée vous-même. Elle ne doit en aucun cas être saisie dans un navigateur, une fenêtre de discussion, un formulaire d'assistance ou un « portail de vérification ». Si un message vous demande de le faire, fermez-le. Peu importe à quel point il semble convaincant.

Voici à quoi ressemble réellement une récupération légitime : vous ouvrez une application de portefeuille, la vraie, téléchargée depuis la page officielle de l'App Store ou du Play Store, ou compilée à partir du code source si vous êtes ce genre d'utilisateur, puis vous saisissez vos mots de passe directement dans cette application, hors ligne, sans rien envoyer nulle part. C'est tout. Il n'existe aucune version légitime de ce processus qui se déroule sur une page web.

Ce que Blink ne fera jamais : nous ne vous demanderons jamais votre phrase de secours, que ce soit par chat, par e-mail, par téléphone ou via un formulaire en ligne. Ni pour « vérifier » votre compte, ni pour vous aider à récupérer vos fonds, ni pour aucune autre raison. Si nous avions besoin de votre phrase de secours pour vous aider, cela signifierait que nous avons déjà accès à vos fonds, or le principe même des comptes sans dépôt fiduciaire est que nous n’y avons pas accès.

Comment protéger votre phrase de sauvegarde contre les tentatives d'hameçonnage

Ajoutez le vrai site à vos favoris, ne le recherchez pas. Une publicité de recherche ou un domaine similaire ne se distingue du vrai site que par une simple faute de frappe. Tapez « blink.sv » une fois, ajoutez-le à vos favoris, puis utilisez ce favori.

Considérez l'urgence comme un signal d'alarme, et non comme une raison de se précipiter. « Votre compte va être suspendu », « vérifiez dans les 24 heures », « vos fonds sont en danger » : ces phrases ont pour but de mettre hors service la partie de votre cerveau qui, autrement, vous inciterait à prendre du recul et à vérifier les faits. Un véritable rétablissement ne se fait pas contre la montre.

Sauvegardez votre phrase de sécurité dans un endroit dont vous seul avez le contrôle. Une plaque d'acier, un gestionnaire de mots de passe, une sauvegarde chiffrée sur le cloud… Choisissez la solution que vous utiliserez réellement. La sauvegarde la plus sûre au monde ne vous servira à rien si, six mois plus tard, un faux site parvient à vous convaincre de remettre une copie à quelqu'un d'autre.

Considérez tout contact non sollicité comme hostile jusqu'à preuve du contraire. Ne vous contentez pas de penser qu'il est « peu probable qu'il soit légitime » : partez du principe qu'il est hostile. Les auteurs de ces escroqueries sont patients, et il leur suffit de réussir une seule fois.

Les avantages et les inconvénients des portefeuilles Bitcoin sans garde

Le contrôle non dépositaire est la bonne voie à suivre. Mais ce n’est pas sans risque. Avec les portefeuilles dépositaires, une équipe d’assistance se tenait entre vous et un mot de passe perdu. Avec les portefeuilles non dépositaires, il n’y a que vous, vos douze mots, et rien d’autre. Je ne vais pas faire comme si ce compromis n’existait pas, et je ne vais pas laisser un simple paragraphe promotionnel occulter le fait que l’auto-custode signifie que vous êtes désormais la cible, tout comme le sont déjà depuis des années les détenteurs de bitcoins en auto-custode utilisant d’autres portefeuilles.

Ce n'est pas une raison pour éviter la détention sans garde. C'est une raison pour prendre cette règle très au sérieux : votre phrase de sauvegarde doit être conservée dans votre portefeuille, sur votre appareil, et nulle part ailleurs. Jamais.

Hameçonnage de la phrase de secours : Foire aux questions

L'équipe d'assistance de Blink me demandera-t-elle un jour ma phrase de secours pour m'aider à récupérer mon compte ?
Non. Jamais. Si nous pouvions récupérer vos fonds à l'aide de votre phrase de secours, cela signifierait que nous y avons accès, or l'intérêt même des comptes non dépositaires réside précisément dans le fait que nous n'y avons pas accès. Toute personne vous demandant votre phrase de secours « pour vous aider » n'est pas Blink.

Et si un site web ressemblait exactement à blink.sv ?
Vérifiez l'URL caractère par caractère avant toute autre chose. Les domaines similaires misent sur le fait que vous vous fiez au logo et que vous ne vérifiez pas la barre d'adresse. Ajoutez le vrai domaine à vos favoris et n'y accédez jamais via un résultat de recherche ou un lien contenu dans un message.

J'ai déjà saisi ma phrase de sauvegarde sur un site qui semblait officiel. Que dois-je faire ?
Transférez immédiatement vos fonds vers un tout nouveau portefeuille avec une phrase de sauvegarde fraîchement générée, avant toute autre chose. Partez du principe que l'ancienne phrase a été compromise dès qu'elle a quitté votre appareil, même si rien n'a encore été volé.

S'agit-il uniquement d'un problème lié à Blink ?
Non. Il s'agit d'un risque qui concerne l'ensemble du réseau Bitcoin, et non pas spécifiquement Blink. Tout portefeuille non dépositaire, qu'il s'agisse de Blink, de Phoenix ou d'un autre, présente exactement ce même point de défaillance unique : la phrase de sauvegarde. Les utilisateurs de Blink sont simplement plus récents en tant que cibles que la plupart des autres.

L'utilisation d'un portefeuille matériel permet-elle d'éliminer ce risque ?
Cela permet de le réduire, car votre phrase de sauvegarde n'a jamais besoin d'entrer en contact avec un appareil connecté à Internet pour signer des transactions. Cela n'élimine toutefois pas entièrement le risque : vous pouvez toujours être amené, par la ruse, à saisir vos mots dans une fausse procédure de « restauration » affichée à l'écran. La règle reste la même, quel que soit le portefeuille que vous utilisez.

Vos douze mots ont exactement la même valeur que vos bitcoins, ni plus ni moins. Considérez toute demande les concernant, aussi officielle soit-elle, de la même manière que vous traiteriez un inconnu qui vous demanderait de lui confier votre argent « juste une seconde ». Vous ne le feriez pas, alors ne commencez pas maintenant.

Vous avez trouvé cela utile ? Donnez un pourboire à l'auteur !

Vous avez trouvé cela utile ? Donnez un pourboire à l'auteur !

Composant de partage social

Téléchargez Blink

Commencez à recevoir et à envoyer des bitcoins dès maintenant

Communauté