Authentification à deux facteurs sur une plateforme crypto : pourquoi le SMS est le maillon faible
Les codes SMS constituent l’authentification à deux facteurs la plus répandue sur les plateformes crypto, et la plus faible. Le problème ne se limite pas au détournement de carte SIM, en recul depuis trois ans selon le FBI. C’est l’hameçonnage en temps réel, et contre lui ni le SMS ni l’application d’authentification ne peuvent rien.



Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Les informations fournies dans cet article le sont à titre purement informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un risque élevé.
La plupart des utilisateurs protègent leur compte avec le procédé que la plateforme leur propose en premier à l’inscription : un code à six chiffres envoyé par SMS. C’est mieux que rien, et c’est la plus faible des authentifications à deux facteurs en circulation. La raison, elle, n’est pas celle qu’avancent la plupart des guides.
Le détournement de carte SIM, cette attaque qui consiste à faire transférer votre numéro vers une autre carte, recule depuis trois ans. Le centre de plaintes du FBI, l’IC3, a enregistré 2 026 signalements pour 72,7 millions de dollars de préjudice en 2022, 1 075 signalements pour 48,8 millions en 2023, 982 pour 26,0 millions en 2024 et seulement 971 pour 17,4 millions en 2025 (rapports annuels IC3 2023 et 2025). Le vrai problème se situe ailleurs. Face à un attaquant qui vous attire en temps réel sur une fausse page de connexion, ni le code SMS ni l’application d’authentification ne servent à quoi que ce soit. Tous deux lui livrent précisément le code dont il a besoin à cet instant.
L’essentiel en bref
- Les codes à usage unique transmis par le réseau téléphonique sont classés comme « authentificateur restreint » par la directive américaine NIST SP 800-63B-4 (juillet 2025), seul procédé rangé dans cette catégorie.
- L’agence fédérale allemande de cybersécurité, le BSI, constate que les procédés de code par SMS et les applications TOTP ne peuvent rien contre un hameçonnage en temps réel passant par un serveur relais.
- Selon le FBI, le préjudice lié au détournement de carte SIM est passé de 48,8 millions de dollars en 2023 à 17,4 millions en 2025. L’attaque recule, sans avoir disparu.
- L’hameçonnage et l’usurpation constituaient en 2025 le type d’infraction le plus signalé auprès de l’IC3, avec 191 561 signalements.
- Les clés d’accès et les clés de sécurité FIDO2 sont liées au domaine pour lequel elles ont été créées. Une page falsifiée n’obtient tout simplement aucune réponse.
- Celui qui n’enregistre qu’un seul procédé et perd son appareil se retrouve exclu de son propre compte. L’ordre suivi lors de la configuration décide de tout.
Pourquoi le SMS est la plus faible des authentifications à deux facteurs
Un code SMS échappe à votre contrôle dès l’instant où il entre sur le réseau mobile. Il dépend d’un numéro de téléphone, et un numéro de téléphone relève d’une procédure administrative chez un opérateur, non d’un secret cryptographique.
C’est exactement là qu’intervient le détournement de carte SIM. L’attaquant convainc l’opérateur de porter le numéro vers une nouvelle carte, le plus souvent à l’aide de données personnelles dérobées ou avec la complicité d’un employé corrompu. Tous les codes atterrissent ensuite chez lui.
La directive américaine NIST SP 800-63B-4 de juillet 2025 maintient un classement que le procédé portait déjà dans la version précédente de 2017 : la transmission d’un code à usage unique par le réseau téléphonique est jugée d’usage restreint, et elle était au moment de la publication le seul procédé de cette catégorie. Le classement vise le canal et non le seul SMS ; les appels vocaux relèvent de la même règle.
Quiconque continue de l’utiliser doit, selon la directive, documenter une évaluation des risques et proposer au moins un procédé qui ne soit pas restreint. Il lui est en outre demandé de surveiller des indicateurs tels que le changement de carte SIM ou le portage du numéro.
Pour vous, utilisateur, cela se résume à ceci : si votre plateforme propose mieux, le SMS devient la solution de repli et cesse d’être le premier choix.
Ce que l’authentification à deux facteurs par application apporte, et ce qu’elle n’apporte pas
Une application TOTP comme Aegis, Ente Auth ou l’authentificateur intégré à votre gestionnaire de mots de passe produit le code sur l’appareil lui-même, à partir d’un secret partagé et de l’heure courante. Le code n’est donc jamais acheminé par un canal tiers et ne peut être intercepté pendant son transport. Le détournement de carte SIM se heurte alors à un mur.
Il s’agit d’un progrès réel, et pour l’immense majorité des comptes, c’est le bon compromis entre effort et protection.
L’angle mort demeure malgré tout. Le BSI le formule sans détour dans son évaluation des procédés : les procédés de code par courriel et par SMS, ainsi que le TOTP, n’offrent aucune protection lorsque le second facteur peut être intercepté par un serveur relais opéré par l’attaquant en temps réel.
Le déroulement n’a rien de spectaculaire. Vous cliquez sur un lien, arrivez sur une page qui ressemble à celle de votre plateforme, saisissez votre mot de passe et le code à six chiffres. La fausse page transmet les deux à la véritable plateforme dans la même seconde, et la voilà connectée. Votre code était valide, simplement pas à l’endroit que vous imaginiez.
L’authentification à deux facteurs par clé d’accès ou clé de sécurité
Les clés d’accès et les clés de sécurité FIDO2 résolvent précisément ce problème, non par un meilleur code mais en supprimant purement et simplement le code.
Lors de la configuration, votre appareil génère une paire de clés. La partie publique part vers la plateforme, la partie privée reste dans l’appareil ou sur la clé physique. À la connexion, l’appareil signe un nombre aléatoire fourni par son interlocuteur. L’essentiel tient à ce que cette signature soit fermement liée au domaine pour lequel la clé a été créée.
Kraken indique dans sa documentation que le système d’exploitation et le navigateur garantissent qu’une clé d’accès ne peut servir que pour le site pour lequel elle a été créée. Une page reconstituée sous une autre adresse interroge donc le vide, puisque votre appareil ne lui répond pas. Le BSI classe en conséquence les clés d’accès parmi les procédés résistants aux attaques d’hameçonnage courantes.
Deux formes sont à distinguer :
- Clé d’accès liée à l’appareil ou clé de sécurité matérielle – la clé privée ne quitte jamais l’appareil. La protection la plus élevée, mais une seconde clé de rechange devient indispensable.
- Clé d’accès synchronisée – la clé réside dans le trousseau d’Apple, de Google ou de votre gestionnaire de mots de passe et reste disponible sur tous vos appareils. Plus commode, la sécurité reposant alors sur la protection de ce compte.
Authentification à deux facteurs : quel procédé protège contre quoi
| Procédé | Protection contre le vol de mot de passe | Protection contre le détournement de carte SIM | Protection contre l’hameçonnage en temps réel | Source |
|---|---|---|---|---|
| Code SMS | oui | non | non | NIST SP 800-63B-4, juillet 2025 |
| Application d’authentification (TOTP) | oui | oui | non | Évaluation du BSI, au mois de 2026 |
| Confirmation par notification dans l’application | oui | oui | limitée | Évaluation du BSI, au mois de 2026 |
| Clé d’accès / clé de sécurité FIDO2 | oui | oui | oui | Évaluation du BSI, au mois de 2026 |
La colonne consacrée à l’hameçonnage en temps réel est celle qui compte. Tout ce qui précède la dernière ligne peut être retransmis par un attaquant placé entre vous et la plateforme, la confirmation par notification lui demandant un peu plus d’efforts puisqu’il doit déclencher lui-même la tentative de connexion.
Configurer l’authentification à deux facteurs sans se verrouiller dehors
Le dommage le plus fréquent en matière de double authentification vient de la perte de l’appareil bien plus que de l’attaque. Celui dont l’unique entrée TOTP se trouvait sur un téléphone désormais au fond de l’eau affronte le même problème qu’une victime de vol, sans le voleur.
L’ordre qui permet de l’éviter :
- D’abord la solution de rechange, ensuite le changement. Achetez une seconde clé de sécurité ou préparez un second appareil avec la même application TOTP avant de désactiver le SMS.
- Imprimez vos codes de récupération. La plupart des plateformes ne les affichent qu’une seule fois. Sur papier, rangés ailleurs que l’appareil, et jamais en capture d’écran dans votre photothèque.
- Enregistrez les deux procédés partout où c’est possible. Beaucoup de plateformes autorisent plusieurs méthodes en parallèle. Une clé d’accès accompagnée du TOTP vaut mieux qu’une clé d’accès seule.
- Retirez le SMS seulement ensuite, si la plateforme l’autorise. Tant que le SMS reste actif, il constitue la voie la plus faible vers le compte, et les attaquants empruntent toujours la plus faible.
- Placez vos adresses de retrait sur une liste d’autorisation. Même une intrusion réussie reste alors sans effet si l’adresse de destination n’a pas été validée.
Ce que l’authentification à deux facteurs ne couvre pas
La double authentification protège l’accès à un compte tenu chez un prestataire. Elle ne protège pas les cryptomonnaies que vous conservez vous-même, où il n’existe ni compte ni connexion, seulement la clé privée. La manière de sécuriser celle-ci est détaillée dans notre guide sur la conservation de la phrase de récupération ; la plaque d’acier, la phrase secrète et le multisignature y résolvent ce que la double authentification résout sur la plateforme.
Elle ne vous protège pas davantage contre vos propres virements. L’escroquerie la plus répandue depuis l’échéance MiCA exploite exactement ce ressort : une prétendue injonction de la plateforme à mettre votre solde « en sécurité » en raison de nouvelles règles. Nous avons décortiqué la manière de reconnaître ces messages à propos des injonctions de retrait frauduleuses. Séparer proprement les deux sujets, la protection du compte d’un côté et la conservation de l’autre, couvre l’essentiel des attaques réalistes.
Si vous envisagez de toute façon de changer de prestataire, notre panorama des plateformes crypto réglementées indique lesquelles disposent d’un agrément MiCA dans l’Union européenne et quelles fonctions de sécurité elles proposent. L’agrément ne dit rien de la qualité de leur double authentification, mais il dit face à qui vous pouvez faire valoir vos droits en cas de litige.
Questions fréquentes
L’authentification à deux facteurs par SMS vaut-elle mieux que rien ? Oui, nettement. Un mot de passe dérobé ne suffit plus à lui seul. Le SMS représente l’échelon le plus faible, pas l’échelon inutile : si votre plateforme ne propose rien d’autre, il vaut mieux que l’abstention.
Que se passe-t-il si je perds le téléphone qui héberge mon application d’authentification ? Sans codes de récupération ni second appareil déjà configuré, il ne reste que le service client de la plateforme, avec justificatif d’identité et délai d’attente. C’est pourquoi ces codes doivent être imprimés avant l’activation du procédé.
Les clés d’accès sont-elles sûres lorsqu’elles sont synchronisées dans le nuage ? La protection contre l’hameçonnage reste identique dans les deux formes, car elle tient à la liaison avec le domaine. Avec une clé synchronisée, le risque se déplace vers votre compte Apple, Google ou votre gestionnaire de mots de passe, qui exige alors lui-même une protection solide.
Ai-je aussi besoin de la double authentification pour mon propre portefeuille ? Non, elle n’y existe pas techniquement. Un portefeuille autoconservé ne connaît aucun compte que l’on pourrait bloquer, seulement la clé privée. Ce qui protège là-bas, ce sont la phrase secrète, le multisignature et une sauvegarde correctement rangée.
Pourquoi ma plateforme ne propose-t-elle pas de clé de sécurité ? Le FIDO2 coûte du travail de mise en œuvre, et beaucoup de prestataires le classent bas parce que très peu d’utilisateurs le réclament. Vérifiez quels procédés le vôtre répertorie dans ses paramètres de sécurité, car l’offre varie fortement.
Sources
- FBI Internet Crime Complaint Center : rapport annuel IC3 2025 (PDF, chiffres du détournement de carte SIM et de l’hameçonnage pour 2023 à 2025)
- FBI Internet Crime Complaint Center : rapport annuel IC3 2023 (PDF, chiffres du détournement de carte SIM pour 2022)
- NIST : SP 800-63B-4, Digital Identity Guidelines (PDF, sections consacrées aux authentificateurs restreints)
- BSI : Quel est le niveau de sécurité et de simplicité des procédés d’authentification à deux facteurs ?
- Assistance Kraken, article d’aide « What is a Passkey ? » (support.kraken.com/articles/what-is-a-passkey)
(Au 15 août 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte.
Articles liés
- Escroqueries en crypto-monnaies: Comment protéger ses cryptos?
- Hériter des cryptomonnaies : comment vos héritiers obtiennent l’accès, et pourquoi la phrase de récupération n’a pas sa place dans un testament
- Crypto envoyée à la mauvaise adresse : ce qui reste possible et ce qui est définitivement perdu
- Extensions de navigateur voleuses de portefeuille : quand une application sportive collecte votre phrase de récupération
- Crypto volée : où porter plainte vraiment et ce qui compte dans les premières heures
Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Plus sur ce sujet
Voir toutOctober 2, 2026 8:19 AM

1,26 milliard de dollars en trois mois : les piratages crypto au plus haut de 2026
La société de sécurité CertiK dénombre pour le troisième trimestre 2026 environ 1,26 milliard de dollars de dommages sur 247 incidents. Septembre, avec 99 cas, a été le mois le plus lourd de l'année : voici le contexte et les conséquences pour votre conservation.
September 15, 2026 11:14 PM

Criminalité crypto et IA : des arnaques plus crédibles
L'IA renforce le faux support, les deepfakes et l'hameçonnage dans l'univers crypto. Pourquoi les données restent à nuancer et quelles routines de sécurité protègent un portefeuille.
October 2, 2026 11:48 AM

3 informations suffisent : comment le SIM swap atteint votre compte crypto
Des escrocs font activer chez l'opérateur une nouvelle carte SIM à votre nom et interceptent ainsi chaque code par SMS. Comment se déroule l'attaque contre votre compte crypto et avec quels réglages vous la faites échouer.
September 19, 2026 11:14 PM

Des pirates nord-coréens vident 7 000 portefeuilles crypto : ce qu’il faut vérifier face aux offres d’emploi et aux tests de code
Sept agences, dont les services de renseignement allemands, alertent sur le groupe WaterPlum : 30 000 machines infectées, plus de 7 000 portefeuilles vidés. L’appât est une offre d’emploi, le piège un test de code.
September 17, 2026 5:15 PM

D'CENT App Wallet : comment savoir si votre phrase de récupération doit déménager
Le fabricant IoTrust signale des transferts d’actifs suspects dans le portefeuille applicatif D'CENT et demande aux utilisateurs de déplacer leurs avoirs. Une seule question tranche : votre phrase de récupération a-t-elle déjà été saisie dans l’application ?
August 25, 2026 11:32 PM

Hameçonnage de portefeuille crypto par courrier : pourquoi le code QR de votre boîte aux lettres veut votre phrase de récupération
Des lettres accompagnées d'un code QR réclament une prétendue mise à jour urgente du portefeuille au nom de la résistance quantique et mènent à une page qui demande la phrase de récupération. L'Office fédéral de la cybersécurité a signalé le procédé le 18 août 2026.
September 10, 2026 11:23 AM

Hameçonnage depuis la vraie adresse de l’expéditeur : comment vérifier une alerte de sécurité de votre wallet
Une prétendue alerte de sécurité adressée aux clients d’un fabricant de portefeuilles a emprunté son circuit d’envoi authentique et passé tous les contrôles techniques. La procédure de vérification qui tient malgré tout vous prend quatre minutes.
September 14, 2026 5:13 AM

Code étranger sur votre adresse Ethereum : comment vérifier votre délégation EIP-7702
Depuis la mise à jour Pectra, une seule signature peut suffire pour que votre adresse Ethereum exécute le code d'un contrat étranger. Une mesure réalisée par nos soins sur 200 blocs montre vers quoi ces délégations pointent aujourd'hui majoritairement et comment vérifier votre propre adresse en quelques minutes.
September 10, 2026 2:17 PM

Piratage Trezor ? Ce courriel sur le STM32 est une attaque par hameçonnage
Une fausse alerte de sécurité au sujet du STM32 est partie d'une véritable adresse Trezor. Ce qui se cache derrière et ce que vous devez faire si vous avez cliqué.
September 7, 2026 8:28 PM

Clés volées plutôt que failles de code : pourquoi la clé privée est la porte d'entrée des piratages crypto en 2026
Les clés privées compromises ont dépassé pour la première fois en 2026 les défauts du code des contrats intelligents comme voie d'attaque la plus fréquente. Ce qui se cache derrière ce basculement et comment vérifier le point unique de votre propre dispositif.
September 4, 2026 11:18 PM

Fuite de données Trezor : suis-je concerné et que faire maintenant ?
Trezor a élargi le 4 septembre 2026 la fuite de données survenue chez le prestataire d'expédition ShipMonk : environ 67 000 personnes concernées de plus, un peu plus de 80 000 au total, pour des commandes de novembre 2019 à août 2021. Comment vérifier en deux minutes si vous en faites partie, et ce qu'une adresse de domicile exposée signifie pour l'autoconservation.
September 1, 2026 8:29 AM

Attaque du presse-papiers : comment un logiciel malveillant remplace votre adresse de portefeuille
Un clipper remplace l’adresse de réception par celle de l’attaquant entre le copier et le coller, et la somme de contrôle de votre portefeuille n’y voit rien. Ce que Microsoft et l’Office fédéral de la cybersécurité ont documenté, et quelle vérification fait vraiment échouer l’attaque.
August 22, 2026 5:16 AM

Fuite de données SafePal : 39 798 clients touchés, noms, adresses et numéros de téléphone
SafePal a confirmé le 16 août 2026 une fuite de données : les noms, adresses de livraison, numéros de téléphone et détails de commande de 39 798 clients ont été exposés. Les phrases de récupération et les clés privées ne sont pas concernées, mais le risque d’hameçonnage reste considérable.
December 18, 2022 6:03 PM

Grand Crypto Débat: stocker la crypto avec Echange ou Portefeuille?
Qu'est-ce qui est le mieux : stocker la crypto via un échange ou un portefeuille? Voyons les avantages et les inconvénients des deux.
December 26, 2025 3:05 PM

Alerte: Trust Wallet piratée, 7 millions de dollars volés, et remboursements promis?
Une attaque supply chain sur l’extension Chrome de Trust Wallet a causé 7 M$ de pertes. CZ promet un remboursement total.
August 20, 2026 5:25 PM

Bitcoin sur plusieurs portefeuilles : comment l'Autriche détermine le coût d'acquisition
Bitcoin répartis sur plusieurs portefeuilles ? Comment l'Autriche détermine le coût d'acquisition et le prix moyen glissant pour l'impôt.
October 4, 2026 2:35 AM

Construire un portefeuille crypto : les quatre plus grandes cryptos évoluent de concert, à 0,82 à 0,90
Le bitcoin, l'ethereum, le solana et le XRP ont évolué presque en parallèle sur douze mois, avec des baisses de 52 à 73 % depuis leur sommet. Ce que cela signifie pour la pondération d'un portefeuille.
August 21, 2026 5:30 PM

Application de portefeuille sans agrément de la BaFin : quand la conservation de cryptoactifs exige une autorisation
Le 19 août 2026, la BaFin a publié deux communications aux consommateurs sur des offres de portefeuille. Celui qui contrôle les moyens d’accès détermine si un agrément est nécessaire.
May 23, 2024 5:27 PM

Comment gérer la volatilité du marché des cryptos: Stratégies et Facteurs Clés
Commerçants, Analystes, Institutions Financières, Investisseurs... Débutants ou Experts, ceci est pour vous! Un guide complet sur la volatilité du marché des crypto-monnaies: stratégies, facteurs clés, FAQ...
May 16, 2026 3:08 PM
Revue CoinTracking 2026 – Taxes sur les cryptomonnaies, suivi de portefeuille et support complet
Gérez vos impôts crypto grâce à notre guide sur CoinTracking. Découvrez comment suivre vos transactions et simplifier votre déclaration fiscale.
May 8, 2024 12:47 PM

Vendre des crypto-monnaies en toute simplicité grâce au partenariat entre BitPay et MoonPay
Alors que le partenariat entre BitPay et MoonPay vise à vendre des cryptos plus rapidement, les utilisateurs s'interrogent sur la sécurité de ces transactions. Voici tout ce qu'il faut savoir...
September 27, 2026 8:17 AM

Toncoin devient Gram : ce que le portefeuille Telegram change pour les détenteurs
Depuis le 15 juin 2026, le jeton du réseau The Open Network porte de nouveau son nom d’origine, Gram, et depuis la fin du mois d’août un portefeuille auto-conservé se déploie directement dans le messager. Ce que vous devez faire, ce que MiCA en dit et ce qu’il reste de l’écosystème né en 2024 avec les jeux à récompense par tapotement.
September 23, 2026 5:14 AM

Configurer un portefeuille crypto : sécuriser ses coins en sept étapes
Un portefeuille crypto personnel se configure en vingt minutes, mais une seule étape décide de tout le reste. Ce guide vous conduit du type de portefeuille aux mots de récupération et au montant test, et précise les exigences de la BaFin et du fisc.
September 22, 2026 5:24 AM

Corrélation dans un portefeuille crypto : pourquoi dix actifs ne font pas une diversification
Le 21 septembre 2026, 15 des 20 plus grandes cryptomonnaies hors actifs adossés à une monnaie ont progressé d'au moins cinq pour cent, et aucune n'a reculé. Nous avons mesuré 66 paires d'actifs sur 90 séances et montrons ce que ces chiffres impliquent pour la diversification de votre portefeuille.
August 24, 2026 2:22 PM

Phantom Wallet retire Sui et Monad : ce qu'il faut faire avant les échéances
Phantom Wallet retire Monad de son application le 26 août et Sui le 24 septembre. Les avoirs ne sont pas perdus, mais une seule des deux issues reste sans conséquence fiscale.
August 13, 2026 6:31 PM

Trezor Hack : d’abord 13 689 clients exposés, puis environ 67 000 de plus
Une fuite chez ShipMonk, prestataire logistique de Trezor, a exposé en août noms, téléphones et adresses de 13 689 clients ; en septembre, Trezor a signalé environ 67 000 personnes concernées de plus aux États-Unis. Les appareils restent sûrs.
Vous pourriez aussi aimer



