En bref

Une interface soignée ne prouve rien. Faites confiance à la destination, à ce qui vous est demandé et à votre propre procédure de vérification, pas à l'assurance qu'affiche la page.

01

Partez d'un endroit que l'attaquant ne contrôle pas

Le moment le plus risqué est souvent le premier clic. Publicités de recherche, comptes clonés sur les réseaux sociaux, messages Discord et domaines à l'orthographe voisine mènent tous vers des copies convaincantes. Plutôt que de suivre le lien devant vous, ouvrez un signet que vous avez enregistré vous-même ou passez par la documentation officielle du projet, vérifiée de façon indépendante.

Ce que vous vérifiez, c'est le nom d'hôte entier, pas le logo ni le titre de la page. Si votre téléphone tronque l'adresse, touchez la barre et lisez à partir du dernier point avant la première barre oblique. Un sous-domaine comme example.com.attacker.site appartient à attacker.site, pas à example.com.

  • Utilisez un signet enregistré ou un lien situé dans une documentation officielle vérifiée de façon indépendante.
  • Lisez le nom d'hôte jusqu'au bout et confirmez que le domaine de premier niveau est bien celui attendu.
  • Traitez les publicités de recherche et les publications pressantes comme des pistes à vérifier, pas comme des destinations fiables.
02

Sachez ce que « connecter » peut et ne peut pas faire

Une connexion de portefeuille de base laisse en général le site voir l'adresse publique que vous choisissez, et ne devrait jamais demander votre phrase de récupération. Les signatures et approbations qui suivent peuvent avoir des conséquences très différentes ; ne rangez donc pas toutes les fenêtres sous le même mot inoffensif.

Si l'on vous demande des autorisations de dépense illimitées, des messages que vous ne comprenez pas ou des transactions qui masquent la destination ou le montant, arrêtez-vous. Une véritable échéance survit au temps nécessaire à la vérification. L'attaquant a besoin que vous pensiez le contraire.

03

Appliquez une procédure de sortie de deux minutes

Si la page se comporte autrement que la documentation, fermez-la. Ne faites pas un petit essai et ne demandez pas à la personne qui vous a envoyé le lien s'il est authentique. Ouvrez un nouvel onglet, trouvez vous-même les canaux d'assistance officiels et comparez précisément le domaine et l'action demandée.

Si vous avez déjà signé quelque chose de suspect, contenez avant d'enquêter. Déconnectez le site dans votre portefeuille, passez en revue les autorisations de jetons, conservez les hachages de transaction et des captures d'écran, puis contactez votre fournisseur de portefeuille par un canal vérifié. Ne payez jamais un inconnu qui promet de récupérer vos actifs.

Sources et relecture

Nous utilisons des sources primaires quand c'est possible et relisons cette page lorsque les recommandations citées ou les systèmes sous-jacents changent sensiblement.

Rédigé par
Crypto Academy Editorial Desk
Relu par
Crypto Academy Research Desk
Prochaine relecture
1 déc. 2026
Vous avez fini ce guide ?Enregistré uniquement dans ce navigateur.