Dans l’univers crypto, un problème technique ou une transaction inquiétante crée souvent une urgence psychologique : accès au wallet bloqué, retrait en attente, compte compromis, demande de vérification ou signature inattendue. C’est précisément le moment où les escrocs proposent leur « aide ». Ils imitent un service connu, répondent en message privé et réclament une phrase de récupération, une connexion à un site ou une signature supposée corriger le problème.
La bonne préparation ne consiste pas seulement à choisir un mot de passe robuste. Elle consiste aussi à savoir, avant tout incident, qui peut être joint, par quel chemin et pour quel type de sujet. Un site officiel identifiable n’est pas automatiquement la preuve d’un support opérationnel ; de même, un compte social populaire n’est pas nécessairement un canal d’assistance légitime. Par exemple, la page d’accueil https://antrush.uk/ permet d’identifier la marque ANT RUSH et l’accroche « Build. Explore. Conquer. », sans démontrer à elle seule l’existence de fonctions précises, de garanties de sécurité ou d’une assistance disponible. Cette méthode permet de séparer ces notions et de conserver des repères vérifiables quand la pression monte.
Pourquoi le faux support est une menace particulière pour les utilisateurs crypto
Dans un système traditionnel, certaines opérations peuvent être annulées ou contestées auprès d’un intermédiaire. En crypto, une transaction validée est généralement irréversible. Si une victime transmet sa phrase de récupération, approuve une dépense illimitée dans son wallet ou signe un message malveillant, un faux conseiller peut vider les actifs très rapidement. La qualité apparente de l’échange ne protège donc pas : logo, avatar, langage technique et faux numéro de dossier font partie des techniques d’usurpation.
Le faux support exploite aussi une confusion fréquente : un prestataire peut aider pour l’accès à un compte centralisé, mais ne peut pas récupérer la seed phrase d’un wallet non custodial, ni annuler à distance une signature déjà effectuée. Aucun support sérieux n’a besoin de la phrase de récupération, de la clé privée, du code à usage unique ou de l’accès à votre écran pour « sécuriser » vos fonds.
Les signaux d’alerte sont récurrents : prise de contact non sollicitée, urgence artificielle, demande de poursuivre sur Telegram, WhatsApp ou Discord, lien raccourci, promesse de récupération garantie, ou injonction à transférer des fonds vers une « adresse de sécurité ». L’AMF rappelle ces mécanismes dans sa page « Crypto-monnaies » (bitcoin, etc.) : attention aux arnaques !, notamment face aux fausses plateformes et aux sollicitations frauduleuses.
La règle pratique est simple : ne suivez jamais le lien fourni par la personne qui vous contacte. Reprenez vous-même l’URL que vous avez archivée, ou cherchez l’adresse officielle depuis une source indépendante et connue. Vous reprenez ainsi le contrôle du point d’entrée.
Étape 1 : confirmer l’identité officielle d’un site sans lui attribuer plus d’informations qu’il n’en publie
Commencez par constituer un petit registre personnel des services que vous utilisez ou envisagez d’utiliser. Pour chacun, notez le nom de domaine exact, l’URL d’accès, la date de vérification, les comptes sociaux explicitement reliés depuis le site et l’existence éventuelle d’un centre d’aide. Conservez cette liste dans un gestionnaire de mots de passe, une note chiffrée ou un document local : pas dans un brouillon public ni dans une conversation de messagerie.
Une page d’accueil est utile pour établir l’identité web d’une marque, mais son contenu doit être interprété avec retenue. La présence d’un nom et d’un positionnement affiché constitue un repère de présence officielle ; elle ne permet pas, à elle seule, de conclure à des fonctions précises, à un niveau de sécurité, à des conditions d’utilisation ou à des modalités d’assistance.
Cette discipline évite deux erreurs opposées : rejeter un site simplement parce qu’il est sobre, ou lui prêter des caractéristiques qu’il ne publie pas. Pour un échange, un wallet, une plateforme NFT ou un jeu avec composante Web3, cherchez plutôt des éléments vérifiables : domaine cohérent, pages légales quand elles sont attendues, documentation, statut réglementaire lorsqu’il est pertinent, et cohérence des liens internes. Une icône de cadenas indique une connexion chiffrée ; elle ne certifie ni la probité de l’opérateur ni l’authenticité d’un message reçu.
Vérifiez surtout les variantes de domaine. Les fraudeurs exploitent les fautes discrètes, les tirets, les extensions inhabituelles et les caractères visuellement proches. Ne vous fiez pas uniquement au premier résultat d’un moteur de recherche, qui peut parfois être une publicité. Tapez l’adresse connue ou utilisez un favori créé après vérification.
Étape 2 : vérifier si un canal de contact est réellement exploitable
Après avoir identifié le domaine, auditez les moyens de contact séparément. Un lien nommé « Contact », « Support » ou « Help » est un indice d’organisation, pas une garantie de joignabilité. Ouvrez-le et vérifiez ce qui est réellement proposé : adresse e-mail sur le domaine concerné, formulaire fonctionnel, ticket avec numéro de suivi, centre d’aide, procédure d’incident et délais annoncés. Notez le canal approprié à chaque situation : compte, transaction, bug, abus ou confidentialité.
L’examen doit porter sur le contenu disponible, pas sur l’intitulé de l’URL. Ainsi, dans le contenu fourni de https://antrush.uk/contact, la page affiche ANT RUSH et son slogan, sans adresse e-mail, formulaire, téléphone ni autre moyen visible de joindre une équipe. Cette observation limitée ne constitue pas une évaluation du projet, de sa sécurité ou de sa fiabilité globale. Elle illustre seulement une règle utile : une adresse contenant « contact » ne suffit pas à démontrer qu’un support est actuellement accessible.
Pour les services crypto où des fonds ou une identité sont en jeu, privilégiez un parcours de support accessible après vous être connecté en saisissant vous-même l’adresse officielle. Méfiez-vous des comptes qui répondent dans les commentaires ou les messages privés, même s’ils portent un badge ou reprennent le visuel de la marque. Un opérateur fiable indique généralement ses canaux publics depuis son site ; l’absence de cette cohérence doit vous rendre plus prudent, non vous pousser vers le premier interlocuteur disponible.
Un test sobre avant toute urgence
Si le service est important pour vous, faites un test non sensible. Consultez la base d’aide, identifiez la catégorie correspondant à votre cas et, si un ticket est proposé, posez une question générale ne contenant ni données personnelles ni informations de compte. Évaluez la clarté du parcours plutôt que la vitesse d’une réponse sur un réseau social. Gardez une capture de la procédure officielle et de l’URL, datée, car les interfaces évoluent.
Évitez toutefois de transmettre à un support davantage que nécessaire. Un numéro de dossier, une date, le montant d’une opération ou l’identifiant public d’une transaction peuvent parfois suffire au diagnostic. Une clé privée, une seed phrase et un code 2FA ne doivent jamais être communiqués, quelle que soit l’identité affichée par l’interlocuteur.
Constituer son dossier d’incident sans exposer ses données ni ses clés
Une préparation minimale raccourcit le temps de réaction tout en évitant les divulgations précipitées. Pour chaque plateforme importante, archivez l’URL de connexion, le canal de support vérifié, l’adresse d’envoi des signalements et les paramètres de sécurité activés. Si vous utilisez plusieurs wallets, consignez uniquement les adresses publiques et le réseau associé ; ne centralisez jamais vos secrets dans ce dossier.
En cas d’incident, relevez les faits dans l’ordre : date et heure avec fuseau, URL ou pseudonyme de l’interlocuteur, type de demande reçue, adresses publiques concernées, identifiants de transaction, captures d’écran et e-mails complets. Les captures doivent montrer le contexte, mais masquez votre adresse, vos codes, votre solde total et tout document d’identité avant de les partager. Ne modifiez pas les messages originaux ; exportez-les ou sauvegardez-les avant tout blocage.
Un dossier utile distingue les observations des interprétations. Écrivez par exemple « message reçu depuis tel compte à telle heure » plutôt que « support officiel piraté ». Cela aide le vrai support, le prestataire concerné ou les autorités à examiner les éléments sans amplifier une hypothèse. Si une transaction est impliquée, vérifiez l’adresse et le hash directement dans un explorateur compatible avec le réseau, sans cliquer sur un lien transmis dans la discussion suspecte.
- Pour un compte centralisé : e-mail du compte, heure du dernier accès connu, numéro de ticket et opérations concernées.
- Pour un wallet : adresse publique, réseau, hash de transaction, contrat approuvé et captures des autorisations visibles.
- Pour une usurpation : URL exacte, captures du profil, identifiant du compte et contenu des messages.
Les recommandations de l’ANSSI sur le Signalement d’un contenu inadéquat rappellent l’intérêt de signaler les contenus frauduleux par les canaux adaptés, notamment face à l’hameçonnage et à l’usurpation. Signaler n’équivaut pas à récupérer des fonds, mais peut limiter la diffusion d’une campagne et conserver une trace utile.
Que faire face à un message urgent, une récupération de compte ou une demande de signature
Lorsqu’un message prétend qu’un retrait doit être validé ou que votre wallet est compromis, marquez une pause. Ne répondez pas, ne cliquez pas et n’ouvrez pas le lien sur le même appareil si vous pouvez l’éviter. Accédez au service à partir de votre favori vérifié, puis contrôlez les alertes dans votre espace habituel. Si aucune alerte n’y apparaît, le message est très probablement externe au parcours légitime.
Une demande de signature exige une attention particulière. Lire « signature » ou « connexion » ne garantit pas une opération sans conséquence : certaines signatures accordent des permissions, et certaines transactions déclenchent des transferts. Vérifiez le domaine connecté, le wallet actif, le réseau, le destinataire, les montants et les autorisations. En cas de doute, refusez l’opération. Il est plus facile de reprendre une action légitime plus tard que de réparer une autorisation abusive.
Si vous pensez avoir exposé un mot de passe d’exchange, changez-le depuis l’adresse officielle, déconnectez les sessions actives, régénérez les méthodes de récupération si nécessaire et contactez le support vérifié. Si vous avez révélé une seed phrase ou une clé privée, considérez le wallet comme compromis : créez un nouveau wallet depuis une procédure sûre et transférez les actifs encore accessibles, sans utiliser de liens proposés par un prétendu assistant. Si les fonds ont déjà été envoyés, rassemblez les preuves et effectuez les signalements appropriés ; méfiez-vous des « sociétés de récupération » qui demandent des frais anticipés ou de nouveaux accès.
Enfin, partagez une règle familiale ou professionnelle très claire : aucun incident ne justifie de communiquer une phrase de récupération, une clé privée ou un code à usage unique. La préparation des URL officielles et des canaux réellement exploitables transforme cette règle en réflexe opérationnel. En crypto, la meilleure assistance est souvent celle que l’on a vérifiée calmement avant d’en avoir besoin.








