Sécurité Intermédiaire 9 min de lecture

Comment repérer les arnaques crypto - 6 types et une checklist de défense

Il y a six schémas d'arnaque centraux en crypto. Une fois que tu les connais, tu cesses de tomber dedans. Ce guide les passe en revue avec des exemples réels du terrain, les drapeaux rouges qui les trahissent, et une checklist au cas où tu aurais déjà cliqué. Le hero ci-dessous regroupe les six.

Manuel des arnaques · 6 schémas
CLIQUE UN TYPE POUR INSPECTER
Tokens honeypot
À quoi ça ressemble
Un nouveau token avec une courbe qui ne fait que monter. L'achat est facile. Quand tu essaies de vendre, MetaMask renvoie une erreur à chaque fois. Le contrat est codé pour que les achats passent et les ventes reverte.
Drapeaux rouges
Solution: colle le contrat dans Honeypot.is ou DexTools. Honeypot doit être No. Buy et sell tax tous deux sous 10%. Liquidité bloquée. Tout jaune se zappe.

Le schéma, le coût, la règle

Le schéma
Chaque arnaque crypto fonctionne en créant urgence ou confiance et en te poussant vers une seule mauvaise action: achète ce token, signe cette transaction, colle ta seed. Ralentis et 90% du tour s'effondre.
Le coût
Les pertes viennent en trois tailles. Petite: un swap raté, $20-200 partis. Moyenne: wallet vidé après une signature sur un faux site, $1k-50k. Totale: seed compromise, chaque wallet sur cette phrase perdu pour toujours.
La règle
Rien n'est gratuit en crypto. Personne ne contacte des inconnus avec un arbitrage rentable. Personne ne fait de giveaway Twitter en demandant ta seed. Au moment où quelque chose paraît trop généreux, c'est l'arnaque.

6 types d'arnaque en détail

Presque toute arnaque crypto dans la nature tombe dans l'une de ces six. Quand tu sais les nommer, tu les repères en quelques secondes.

01 / CONTRAT TOKEN
Tokens honeypot
Le smart contract autorise l'achat mais reverte chaque vente. La courbe ressemble à une tendance haussière parfaite parce que personne ne peut vendre. Promu par des tips: "cette coin liste sur Binance demain, 100x garanti". Tu achètes, tu vois le pump, tu essaies de prendre des profits, ton bouton sell ne marche pas. Le owner sort la liquidité et part avec tout.
Vérifier sur Honeypot.is
02 / WEB
Clones phishing de sites
Copie pixel-perfect d'un vrai protocole avec URL légèrement différente: uniswap-app.com, alt-layer-claim.io, trustpad-com.net. Le tiret est l'indice: les domaines réels n'en utilisent presque jamais. Tu connectes le wallet, signes une transaction, et un contrat malveillant vide chaque token avec approval actif.
Vérifie l'URL exactement
03 / SOCIAL
DM et spam de groupes
DM Telegram aléatoire proposant une "stratégie d'arbitrage", un "groupe privé de signaux" ou un "bug de bridge". La plupart mènent à un faux exchange où les dépôts marchent et les retraits sont bloqués. Même histoire dans les groupes: tu es ajouté à un chat avec des centaines de faux membres tous en train de vanter le même projet arnaque.
Mute et signale
04 / RECHERCHE
Fausses pubs Google
Recherche "uniswap", "metamask" ou "chainlist" et le premier résultat est une pub payée pour un clone phishing au-dessus du vrai site. Les gens cliquent le premier sans réfléchir. Quand Google les attrape, ils achètent une nouvelle pub sous un autre domaine et le cycle reprend. Considère toute la section pubs en recherche crypto comme hostile.
Toujours passer les pubs
05 / MALWARE
Logiciels craqués et détournement de presse-papiers
Apps piratées, surtout fichiers Excel depuis torrent, embarquent souvent un détourneur de presse-papiers. Tu copies ton adresse, la colles dans Telegram, et l'adresse collée est silencieusement remplacée par celle de l'attaquant. Tu remarques uniquement quand le destinataire dit "ce n'est pas ton adresse". Le transfert de test est déjà parti.
Vérifie les adresses collées
06 / SEED
Vol de seed phrase
La pire. Le malware scanne ton disque pour des motifs de 12, 18 ou 24 mots et envoie les correspondances à l'attaquant. Le wallet est désormais compromis à vie: un bot surveille l'adresse et balaie tout dépôt futur en quelques secondes. Même les fonds que tu envoies après avoir su sont volés instantanément. Considère-le mort.
Ne stocke jamais la seed en clair

3 mois de chauffe: comment un groupe d'arnaque à $100k+ a opéré

L'arnaque la plus polie que j'ai vue passer en personne n'était pas un rug rapide. C'était patient, professionnel, et a tourné des mois avant de voler quiconque.

Rapport de terrain · début 2023
Un nouveau canal de "signaux crypto" est apparu et a commencé à acheter de la pub partout
Ils ont acheté de la pub dans chaque canal crypto Telegram moyen qu'ils pouvaient atteindre. En quelques semaines ils avaient plus de 100,000 abonnés. Le contenu était pointu: vraies analyses de projets, vraie analyse de charts, parfois de bons calls. Les gens suivent des comptes comme ça tout le temps. Ça avait l'air totalement légitime.

Checklist de défense en 7 étapes

Colle ça sur un post-it à côté de l'écran. Chaque étape ne coûte rien et retire une catégorie entière d'arnaques de ta vie.

1
Tape les URLs à la main pour tout ce qui touche ton wallet
Ne clique jamais sur un lien wallet-connect depuis une réponse Twitter, un message Telegram ou une pub Google. Tape toujours le domaine dans la barre toi-même ou utilise un favori. Cette seule habitude tue le phishing complètement.
2
Vérifie chaque nouveau contrat token sur Honeypot.is ou DexTools
Avant tout swap d'un small-cap ou d'un nouveau token, colle l'adresse du contrat dans un scanner honeypot. Honeypot: No. Buy tax: sous 10%. Sell tax: sous 10%. Liquidité: locked. Si un champ est jaune ou rouge, tu pars.
3
Ne réponds jamais en DM à des inconnus proposant des "combines" ou de l'"arbitrage"
Les vrais traders n'envoient pas de messages à des inconnus avec des stratégies rentables. Si quelqu'un pouvait gagner $10k par jour avec une astuce privée, il ne la partagerait pas. Block, mute, on passe.
4
Passe les pubs Google sur toute recherche crypto
Pour des termes comme "uniswap", "metamask", "chainlist", "phantom wallet", le premier résultat payé est souvent un clone phishing. Toujours descendre jusqu'au premier résultat organique (non payé) et vérifier le domaine.
5
Vérifie l'adresse collée à chaque envoi
Les détourneurs de presse-papiers échangent les adresses silencieusement. Vérifie les 4 premiers et 4 derniers caractères de l'adresse collée avant de signer. Si ça ne correspond pas à ce que tu as copié, ta machine a un malware. Stop, scan, change pour un appareil propre.
6
Garde la seed phrase hors d'internet, point
Ne tape jamais, ne colle jamais, ne photographie jamais la seed de 12-24 mots. Pas dans un gestionnaire de mots de passe, pas dans une note cloud, pas en capture d'écran. Papier ou hardware wallet uniquement. Une fois que la seed touche un appareil connecté, considère-la compromise.
7
Utilise une machine séparée pour faire de la crypto sérieuse
Si tu détiens du vrai argent, dédie un appareil uniquement à la crypto. Pas de torrents, pas de téléchargements aléatoires, pas de logiciels craqués. Un Mac propre ou un Linux frais coûte moins qu'un wallet vidé.

Que faire si tu as déjà connecté à un site arnaque

Pris en quelques minutes? Tu peux généralement encore sauver le wallet. Fais les deux étapes ci-dessous dans les 5-10 prochaines minutes. Version rapide: revoke les approvals, puis déconnecte chaque site.

ÉTAPE 1 / 5 MIN
Revoke les approvals sur Revoke.cash
Ouvre revoke.cash, connecte le wallet affecté, et revoke chaque approval qui ne correspond pas à un protocole que tu utilises activement. Les token approvals sont la façon dont les contrats arnaque vident les wallets après: un approval malveillant leur permet de transférer tes tokens à tout moment, même des jours après avoir fermé l'onglet. Vérifie chaque chain (Ethereum, BSC, Polygon, Arbitrum, Base) - les approvals sont par chain.
ÉTAPE 2 / 2 MIN
Déconnecte chaque site de MetaMask
Ouvre MetaMask, clique les trois points en haut à droite, puis Connected sites. Tape disconnect sur chaque entrée, même celles auxquelles tu fais confiance. Les vrais sites peuvent toujours être reconnectés plus tard. Fais ça sur chaque wallet (MetaMask, Phantom, Rabby) que tu utilises dans le même navigateur.

Si tu as signé un approval malveillant et vu des tokens sortir en quelques secondes, les fonds sont perdus. Déplace ce qui reste vers un wallet frais sur un appareil propre immédiatement. Le wallet compromis est à considérer comme brûlé. Si ta seed phrase a déjà été tapée ou stockée sur la machine affectée, la phrase entière plus chaque wallet dessus sont morts - déplace tout vers une seed totalement nouvelle aujourd'hui.

Stuck on a term? Every crypto term explained simply in our glossary. Open the glossary