Aller au contenu
Mon, Jul 27, 2026
BTC $00,000 ETH $0,000 SOL $000
Vos clés sont à vous — nous ne les demandons jamais En direct
SCAM ALERT

Hameçonnage de la phrase de récupération et de la clé privée : pourquoi aucun acteur légitime ne les demande

Votre phrase de récupération est la clé maîtresse de vos cryptos. Quiconque la demande cherche à vous voler. Voici comment fonctionne cet hameçonnage et comment vous en protéger.

TokenSpin will never ask you to connect a wallet or enter a seed phrase — and we never link to the scam itself. This is a safety explainer, not a warning about any one named company.

Votre phrase de récupération, parfois appelée seed phrase, est une courte liste de mots capable de restaurer l’intégralité de votre wallet sur n’importe quel appareil. Votre clé privée remplit le même rôle sous une autre forme. Quiconque détient l’une ou l’autre contrôle entièrement vos fonds. C’est pourquoi l’hameçonnage (phishing) de la phrase de récupération et de la clé privée est si dévastateur : il contourne toutes les serrures et se contente de vous demander de remettre la clé maîtresse.

En quoi consiste cette arnaque

L’hameçonnage de la phrase de récupération désigne toute tentative de vous amener à saisir, coller, photographier ou réciter vos mots de récupération ou votre clé privée. Aucun site web, aucune application, aucun agent de support et aucune personne n’a la moindre raison légitime d’en avoir besoin. Toute la conception des wallets non custodiaux repose sur le principe que vous serez le seul à voir ces mots.

Comment cela fonctionne, étape par étape

1. Un prétexte crédible

L’escroc invente une raison qui paraît utile ou urgente. Les scénarios les plus courants : « nous devons vérifier votre wallet », « synchronisez votre wallet pour corriger une erreur », « validez votre compte pour recevoir votre récompense » ou « notre équipe de sécurité a détecté un problème et doit migrer vos fonds ».

2. Le canal d’approche

Le prétexte vous parvient par une fausse discussion de support, un message privé venant d’un compte se faisant passer pour un assistant officiel, un e-mail d’hameçonnage, une fenêtre surgissante ou un faux site de wallet qui apparaît lorsque vous cherchez de l’aide.

3. Le piège de la saisie

On vous présente un formulaire, une fenêtre de discussion ou un faux écran de « restauration de wallet » qui réclame vos douze ou vingt-quatre mots, souvent un mot par case pour paraître technique et légitime. Certaines variantes vous demandent d’« importer » votre wallet dans un outil en collant la phrase.

4. Le vol instantané

Dès l’instant où vous envoyez ces mots, l’attaquant charge votre wallet sur son propre appareil et le vide. Il n’y a ni délai, ni négociation, ni retour en arrière.

Les signaux d’alerte précis

  • Toute demande de votre phrase de récupération ou de votre clé privée, sous quelque forme que ce soit. C’est la seule règle qui ne souffre jamais d’exception.
  • « Vérifier », « valider », « synchroniser », « restaurer » ou « migrer » votre wallet. Ces mots servent à faire passer la remise de la phrase pour une formalité.
  • Un agent de support qui vous contacte en premier. Le vrai support ne vous écrit pas en message privé pour réclamer vos mots de récupération.
  • Un formulaire qui accepte chaque mot dans sa propre case. Les wallets légitimes se restaurent localement, sur votre appareil, jamais via un site web.
  • La pression d’agir avant que vos fonds ne soient « perdus ». La peur est l’outil qui pousse les gens à coller la phrase.

Comment l’éviter

Adoptez une habitude unique et inviolable : votre phrase de récupération ne quitte jamais l’endroit physique où vous l’avez rangée. Vous ne la tapez pas sur des sites web, vous ne la collez pas dans des discussions, vous ne l’envoyez pas dans des messages et vous ne la lisez pas à voix haute au téléphone. Le seul moment où vous la saisissez, c’est directement dans votre propre application de wallet lors d’une restauration, et encore, uniquement si c’est vous qui avez lancé cette opération.

Conservez les mots hors ligne, sur papier ou sur métal, dans un endroit privé. Ne les enregistrez jamais dans une capture d’écran, une application de notes, un brouillon d’e-mail ou un stockage en ligne, car les logiciels malveillants et les piratages de comptes récoltent précisément ces emplacements. Considérez comme un escroc toute personne qui évoque votre phrase de récupération tant que la preuve du contraire n’est pas faite, et cette preuve ne vient pour ainsi dire jamais.

Pourquoi cette arnaque est si efficace

L’hameçonnage de la phrase de récupération fonctionne parce qu’il se glisse dans des moments où vous êtes déjà inquiet ou plein d’espoir. Un message avertissant que vos fonds sont menacés déclenche la panique, un message promettant une récompense déclenche l’enthousiasme, et ces deux émotions poussent à agir avant de raisonner. Les escrocs s’appuient aussi sur l’autorité : ils habillent leur demande du vocabulaire des équipes de sécurité et des procédures officielles, si bien que remettre la phrase donne l’impression de suivre des instructions plutôt que d’enfreindre la seule règle qui compte. Le savoir à l’avance vous aide à vous reprendre dès que ces émotions montent, car l’émotion elle-même est souvent le premier signe que quelqu’un vous oriente vers la phrase.

Que faire si vous l’avez communiquée

Si vous avez déjà saisi votre phrase de récupération là où vous n’auriez pas dû, considérez que ce wallet est compromis dès maintenant.

  • Déplacez les fonds immédiatement vers un wallet entièrement neuf, créé avec une nouvelle phrase de récupération, idéalement sur un appareil sain.
  • Abandonnez le wallet exposé. Ne le réutilisez jamais, car l’attaquant peut le restaurer à tout moment.
  • Recherchez les logiciels malveillants si vous avez saisi la phrase sur un appareil susceptible d’être infecté.
  • Signalez les faits au canal de support officiel de votre fournisseur de wallet, ainsi qu’à votre police locale et au service national de signalement de la cybercriminalité ou des fraudes.

Notre engagement : TokenSpin ne vous demandera jamais votre phrase de récupération ni votre clé privée, ni pour réclamer une récompense, ni pour vérifier votre identité, ni pour quelque raison que ce soit. Si vous voyez un message utilisant notre nom pour la réclamer, ce message est frauduleux.

Frequently asked questions

Why would a wallet or exchange never ask for my seed phrase?

Self-custody wallets are built so that your recovery phrase stays on your device and is never transmitted anywhere. The provider does not have it and does not need it to help you. Exchanges use accounts and passwords, not your personal wallet seed. Because the phrase grants total control of your funds, any legitimate service treats it as something only you should ever see, which is why a request for it is always a scam.

Is it safe to store my seed phrase in a password manager or photo?

It is far safer to keep it offline on paper or engraved metal. Screenshots, notes apps, cloud drives, and email drafts are common targets for malware and account breaches, and a single compromise there can expose your whole wallet. If you must keep a digital record, understand you are accepting real risk. Most security-minded holders keep the phrase entirely offline and stored privately in more than one physical location.

I typed my seed phrase into a site by mistake. What now?

Treat the wallet as compromised immediately. Create a brand-new wallet with a fresh seed phrase on a device you trust, and move any remaining funds there right away. Do not keep using the exposed wallet, since the attacker can restore it whenever they choose. Scan your device for malware, then report the incident to your wallet provider's official support and to your local authorities.