Comment un SIM swap conduit à une perte crypto
Une bonne défense commence par une seed phrase correctement sauvegardée, mais cette mesure ne protège pas un compte d’exchange. Le fraudeur vise d’abord le numéro mobile. Il convainc l’opérateur de transférer la ligne, abuse d’un portail ou corrompt un intermédiaire. Le téléphone de la victime perd alors le réseau tandis que la nouvelle SIM reçoit appels et SMS.
Avec le numéro, l’attaquant cherche les services associés. Des fuites de données, des profils publics et des emails anciens l’aident à identifier la plateforme utilisée. Il lance une réinitialisation de mot de passe, intercepte le code SMS puis tente de modifier l’authentification et l’adresse de retrait.
La messagerie joue souvent un rôle central. Si l’email utilise lui aussi le SMS comme méthode de récupération, la prise de contrôle du numéro peut ouvrir plusieurs portes. Le fraudeur efface ensuite les alertes ou crée des règles de transfert afin de masquer ses actions.
Un wallet non custodial correctement protégé ne dépend pas du numéro pour signer une transaction. Toutefois, une application mobile peut contenir la seed, une sauvegarde cloud ou un code d’accès récupérable. Le SIM swap devient alors un point de départ plutôt qu’une clé cryptographique directe.
Les signaux qui doivent déclencher une réaction immédiate
Une perte soudaine de réseau constitue le signal le plus connu. Le téléphone affiche « aucun service » alors que la zone capte normalement et que d’autres abonnés utilisent le réseau. Un redémarrage ne résout rien. Dans ce contexte, n’attendez pas plusieurs heures avant de contacter l’opérateur depuis un autre appareil.
Des emails de réinitialisation non demandés, des notifications de changement de mot de passe ou des codes 2FA reçus sans action indiquent aussi une tentative. Une alerte d’ajout d’appareil ou de nouvelle clé API mérite la même urgence.
Sur une plateforme crypto, surveillez les changements d’adresse, les retraits en attente, la désactivation d’un facteur et la création d’une whitelist. Certains services imposent un délai après une modification de sécurité. Ce délai peut sauver les fonds si l’utilisateur réagit assez vite.
La disparition de messages n’innocente pas le compte. Un accès à la messagerie permet de supprimer les alertes. Consultez les sessions actives, l’historique de connexion, les règles de transfert et les appareils reconnus depuis un terminal sûr.
Pourquoi le SMS ne suffit pas comme second facteur
Le SMS ajoute une barrière par rapport à un simple mot de passe, mais il dépend du contrôle administratif du numéro. Une personne qui convainc l’opérateur peut recevoir les codes sans posséder votre téléphone. Les faiblesses du réseau télécom et les procédures de support augmentent ce risque.
La CISA recommande notamment des clés FIDO et un code PIN chez l’opérateur pour réduire l’exposition au SIM swap. Une clé matérielle FIDO2/WebAuthn résiste mieux au phishing, car elle vérifie le domaine avant de valider la connexion. Un fraudeur ne peut pas copier un code et le rejouer sur un faux site.
Une application TOTP génère des codes localement et évite le transport par SMS. Elle reste cependant vulnérable au phishing en temps réel : l’utilisateur peut saisir le code sur une fausse page qui le transmet aussitôt. La clé FIDO offre donc une protection supérieure quand le service l’accepte.
Les passkeys constituent une autre option liée à un appareil ou à un gestionnaire sécurisé. Leur récupération doit être examinée avec soin. Si le compte cloud qui synchronise les passkeys dépend encore du numéro compromis, le gain diminue.
Verrouiller le compte auprès de l’opérateur mobile
Demandez un PIN ou mot de passe distinct pour toute modification de ligne. Évitez un code dérivé d’une date de naissance ou d’une information publique. Certains opérateurs proposent un « port freeze », une interdiction de transfert ou une vérification renforcée en boutique.
Faites retirer les questions de sécurité faibles lorsqu’une alternative existe. Le nom de jeune fille, l’école ou le lieu de naissance se trouvent parfois dans des bases compromises. Une phrase secrète unique et non réutilisée réduit ce risque.
Contrôlez les personnes autorisées sur le compte familial ou professionnel. Un second titulaire mal protégé peut permettre une modification de la ligne principale. Les entreprises devraient documenter qui peut commander une eSIM, remplacer un appareil ou joindre le support.
Utiliser un numéro peu exposé pour les comptes sensibles peut limiter le ciblage. Cette ligne ne devrait pas figurer sur les réseaux sociaux, les annonces publiques ou les formulaires commerciaux. Elle ne remplace pourtant pas une authentification forte.
Sécuriser l’email avant la plateforme crypto
Commencez par un mot de passe long et unique enregistré dans un gestionnaire réputé. Activez une clé de sécurité ou une passkey, puis retirez le SMS comme méthode de récupération lorsque le fournisseur le permet. Conservez des codes de secours hors ligne dans un lieu protégé.
Examinez les adresses de récupération. Une ancienne boite email oubliée peut offrir un chemin plus faible. Vérifiez également les applications tierces, les mots de passe d’application, les sessions et les règles automatiques.
Une adresse réservée aux services financiers réduit l’exposition. Elle ne doit pas servir aux newsletters, forums ou petites inscriptions. Son nom ne devrait pas reprendre exactement votre identité publique.
Le gestionnaire de mots de passe aide aussi à détecter un domaine falsifié : il ne remplit pas les identifiants sur une adresse différente. Cette protection complète la vérification manuelle de l’URL, sans la remplacer.
Renforcer un compte d’exchange
Activez le facteur le plus robuste disponible. Une clé FIDO physique, idéalement en deux exemplaires conservés séparément, offre une bonne base. Si la plateforme ne propose que TOTP, protégez l’application et stockez sa clé de récupération hors du téléphone principal.
Créez une whitelist d’adresses de retrait et imposez un délai à toute modification. Ajoutez un code anti-phishing aux emails si l’exchange le propose. Désactivez les clés API inutiles et limitez les permissions de celles qui restent.
Les fonds destinés à l’épargne n’ont pas besoin de demeurer sur une plateforme. Un retrait vers un wallet contrôlé par l’utilisateur réduit l’exposition au compte, mais transfère la responsabilité des clés. Les critères de choix d’une plateforme crypto aident aussi à évaluer les protections proposées avant d’y laisser des montants importants.
Ne gardez pas les codes de secours dans la même boite email que les alertes. Évitez aussi une capture d’écran dans la galerie synchronisée. Une copie papier ou un support chiffré hors ligne limite la compromission simultanée.
Que faire pendant une attaque
Appelez immédiatement l’opérateur depuis un autre téléphone. Demandez le gel de la ligne, l’annulation du transfert et une note de fraude sur le compte. Notez l’heure, le numéro de dossier et l’identité du service contacté.
Depuis un appareil fiable et un réseau sûr, changez le mot de passe de l’email principal. Révoquez les sessions, retirez les règles inconnues et remplacez les méthodes de récupération. Passez ensuite aux plateformes financières selon l’urgence des actifs accessibles.
Contactez l’exchange par son canal officiel, jamais via un message privé reçu après un post public. Demandez le gel des retraits et fournissez les preuves demandées. Un support légitime ne réclame ni seed phrase ni transfert de « vérification ».
Si un wallet non custodial risque une compromission, transférez les fonds vers un wallet créé sur un appareil sain avec une nouvelle seed. Cette opération doit éviter les adresses communiquées par un inconnu. Pour un multisig, appliquez la procédure de rotation prévue.
Conservez les emails, SMS, captures, TXID, adresses, journaux de connexion et échanges avec l’opérateur. Signalez les faits aux autorités compétentes. Une transaction confirmée ne s’annule généralement pas, mais les preuves facilitent une enquête et l’identification d’un passage par une plateforme régulée.
Les fausses bonnes idées
Changer uniquement le mot de passe de l’exchange ne suffit pas si l’email et le numéro restent compromis. Réactiver la ligne sans remplacer les méthodes de récupération laisse aussi une porte ouverte. La réponse doit couvrir toute la chaîne d’identité.
Un VPN ne bloque pas un SIM swap. Il protège une partie du trafic réseau, pas le transfert administratif du numéro. Une application d’authentification installée sur le même appareil compromis peut également perdre son avantage.
Multiplier les SMS d’alerte n’offre pas une sécurité structurelle. Lorsque l’attaquant contrôle la ligne, il reçoit lui-même ces messages. Préférez des notifications vers plusieurs canaux indépendants.
Enfin, la publication immédiate de tous les détails sur les réseaux sociaux peut aider le fraudeur et attirer de faux supports. Partagez d’abord les informations avec l’opérateur, les plateformes et les autorités, puis communiquez sans révéler les éléments de récupération.
Construire une protection durable
Réservez deux clés FIDO : une principale et une sauvegarde. Testez leur fonctionnement sans supprimer la méthode précédente avant confirmation. Gardez les codes de récupération dans deux emplacements physiques distincts.
Programmez un contrôle trimestriel des sessions, facteurs, whitelists et coordonnées de récupération. Un changement de téléphone, d’opérateur ou de collaborateur doit déclencher une révision immédiate.
Pour une équipe, séparez la personne qui initie un retrait de celle qui l’approuve. Utilisez plusieurs comptes nominatifs plutôt qu’un identifiant partagé. La lecture des permissions d’un smart contract complète cette gouvernance pour les wallets qui interagissent avec des applications décentralisées.
La sécurité ne repose jamais sur une seule barrière. Le verrou opérateur ralentit le transfert, la clé FIDO protège la connexion, la whitelist limite le retrait et le wallet non custodial retire une partie des fonds du compte. Même si une couche cède, les autres doivent préserver du temps et réduire les dommages.
Un SIM swap exploite surtout la récupération de compte et l’urgence. Traitez une perte inexpliquée de réseau comme un incident, contactez immédiatement l’opérateur, sécurisez l’email puis les plateformes. À long terme, retirez le SMS des accès critiques, cloisonnez les identités et testez vos procédures avant d’en avoir besoin.