Phishing crypto 2026 : le casse à 246 M€ qui n’a piraté personne
Le wallet drainer par signature s'est effondré de 83 % en 2025, mais la fraude crypto bat des records. En 2026, le hold-up ne pirate plus le portefeuille : il manipule l'humain qui le détient.
Le 10 janvier 2026, peu avant minuit (heure UTC), un particulier a vu s’envoler l’équivalent d’environ 246 millions d’euros (282 millions de dollars) en Bitcoin et en Litecoin. Aucun contrat malveillant signé, aucune faille de smart contract exploitée, aucun portefeuille matériel « piraté » au sens technique. La victime a décroché son téléphone, cru parler au support de Trezor, et récité, un à un, les mots de sa phrase de récupération. Ce casse, le plus gros vol crypto jamais infligé à une seule personne selon l’enquêteur on-chain ZachXBT, résume la mutation du phishing en 2026 : l’attaque a quitté la blockchain pour viser l’humain qui la contrôle. Loin de disparaître, le hameçonnage crypto a changé de cible, de méthode et d’échelle, et il n’a jamais coûté aussi cher à ses victimes les plus fortunées.
Le hold-up à 246 millions d’euros qui n’a exploité aucune faille
Les faits, reconstitués par ZachXBT et confirmés par la société de réponse à incident ZeroShadow, se jouent en quelques minutes. Autour de 23 heures UTC, un attaquant contacte sa cible en se faisant passer pour le support d’un « Trezor Value Wallet ». Le scénario est un manuel d’ingénierie sociale appliqué : créer l’urgence, afficher l’autorité d’une marque connue, isoler la victime le temps de lui faire commettre elle-même l’irréparable. En quelques échanges, la personne communique la sauvegarde de sa phrase de récupération. À cet instant, l’attaquant détient tout : il transfère 2,05 millions de Litecoin et 1 459 Bitcoin, soit environ 246 millions d’euros au cours du moment.
Le montant en fait le plus gros vol par ingénierie sociale de l’histoire de la crypto, devant le précédent record de 243 millions de dollars établi en août 2024. Ce n’était pas un cas isolé : janvier 2026 s’est soldé par près de 400 millions de dollars de vols crypto tous types confondus, mais c’est bien ce casse unique, contre une seule personne, qui a dominé le mois. Aucune signature piégée, aucun exploit de contrat, aucun logiciel compromis : seulement un appel téléphonique et un mensonge suffisamment crédible.
La bascule est là. Un hack de pont exploite une vulnérabilité dans le code (nous décryptions récemment ces ponts que la même faille percute deux fois) ; l’arnaque au faux support, elle, ne s’appuie sur aucun bug. Elle ne nécessite ni compétence en rétro-ingénierie, ni contrat malveillant déployé, ni course contre les listes de blocage. Elle demande un scénario, un numéro usurpé et une victime pressée de « sécuriser » ses avoirs. C’est infiniment plus simple à produire, et en 2026, infiniment plus rentable.
Le paradoxe de 2026 : le drainer s’effondre, la fraude bat des records
Vu de loin, 2025 ressemble à une victoire pour la sécurité. Selon le rapport annuel de Scam Sniffer, les pertes liées aux wallet drainers (ces contrats qui vident un portefeuille après une signature piégée) sont tombées à 83,85 millions de dollars, en recul de 83 % par rapport aux quelque 494 millions de 2024. Le nombre de victimes a chuté de 68 %, à 106 106. Le plus gros vol unitaire par drainer est passé de 55,48 millions à 6,5 millions de dollars, et les dossiers dépassant le million de dollars ont fondu de 30 à 11. Le pire trimestre, le troisième, a coïncidé avec le rallye d’Ethereum : les pertes suivent le marché, montant quand l’activité on-chain s’emballe.
Vu de près, ce n’est pas une disparition, c’est une redistribution. Le même écosystème criminel qui perd du terrain sur le drainage de masse en gagne, massivement, ailleurs. Chainalysis chiffre à environ 17 milliards de dollars les sommes dérobées par des arnaques en 2025, avec une explosion de 1 400 % des escroqueries par usurpation d’identité et un paiement moyen par victime qui bondit de 782 à 2 764 dollars. Les usurpations, les faux agents de support et les arnaques dopées à l’IA dépassent désormais les cyberattaques comme premier vecteur de perte.
Deux courbes, deux directions opposées. La première, celle du drainer technique, plonge. La seconde, celle de la fraude qui manipule directement l’humain, grimpe. Le tableau ci-dessous résume ce grand écart, qui est la clé de lecture de toute l’année.
| Indicateur | 2024 | 2025 | Évolution |
|---|---|---|---|
| Pertes wallet drainer (Scam Sniffer) | ≈ 494 M$ | 83,85 M$ | -83 % |
| Victimes de drainer | ≈ 332 000 | 106 106 | -68 % |
| Plus gros vol unitaire (drainer) | 55,48 M$ | 6,5 M$ | -88 % |
| Cas de pertes supérieures à 1 M$ | 30 | 11 | -63 % |
| Revenu total des arnaques crypto (Chainalysis) | ≈ 12 Md$ | ≈ 17 Md$ | hausse |
| Paiement moyen par victime d’usurpation | 782 $ | 2 764 $ | +253 % |
Pourquoi la signature piégée ne paie plus
Cette bascule n’a rien d’un hasard. Pendant trois ans, les portefeuilles ont méthodiquement colmaté le canal technique. La simulation de transaction, proposée par des acteurs comme Blockaid ou Scam Sniffer et désormais intégrée à MetaMask, Phantom ou Coinbase Wallet, montre à l’utilisateur ce qu’une signature va réellement faire avant qu’il ne l’approuve : un transfert d’actifs déguisé en simple connexion ne passe plus aussi facilement. Les listes de blocage grillent les domaines de drainers connus en quelques heures. Des outils comme revoke.cash permettent de révoquer les autorisations (approve, Permit2, setApprovalForAll) laissées ouvertes par mégarde.
Résultat : le rendement d’une campagne de drainage de masse s’est effondré. Quand chaque nouveau domaine est grillé en heures et chaque signature suspecte affichée en clair, il faut brûler énormément d’infrastructure pour un butin qui fond. Les kits de drainer en location (le fameux « drainer-as-a-service », loué à des affiliés contre 20 à 30 % de commission) existent toujours, mais leur terrain se réduit à vue d’oeil.
Face à des marges comprimées, les opérateurs ont fait ce que ferait n’importe quelle industrie sous pression : ils sont montés en gamme. Moins de filets jetés au hasard, de plus gros poissons ciblés un par un. Et pour attraper une baleine, inutile de raffiner le contrat malveillant : il suffit de convaincre son propriétaire de signer, ou mieux encore, de lui faire livrer sa phrase de récupération. Le maillon le plus rentable à attaquer n’est plus le logiciel, c’est la personne.
L’humain est la faille : anatomie d’une arnaque au faux support
Une arnaque au faux support se déroule en quatre temps. D’abord la reconnaissance : l’attaquant sait déjà que sa cible détient des cryptos, souvent grâce à une fuite de données (nous y revenons). Ensuite le prétexte : un courriel, un SMS ou un appel signalant une « activité suspecte », une « mise à jour de sécurité » ou une « tentative de retrait » sur le portefeuille. Puis l’urgence : une fenêtre de quelques minutes, une menace de blocage, un compte à rebours. Enfin l’autorité : l’attaquant se pare de l’identité d’une marque de confiance, d’un exchange, parfois d’une administration.
Le ressort psychologique est toujours le même : placer la victime en état de stress aigu, la couper de toute vérification extérieure et lui faire exécuter elle-même l’opération. Tant qu’elle reste au téléphone, elle n’a pas le temps de réfléchir, de rappeler un proche ou de consulter le site officiel. L’escroc ne « pirate » rien ; il pilote une personne. C’est pourquoi les montants explosent alors que les compétences techniques requises, elles, diminuent.
En France, Cybermalveillance.gouv.fr classe le faux support technique parmi les principales menaces visant les particuliers, et documente une hausse des approches liées aux crypto-actifs. Le dispositif public rappelle un point trop souvent oublié dans la panique : aucun service légitime ne vous demandera de « déplacer vos fonds en lieu sûr » sous la dictée d’un inconnu, et aucune urgence réelle ne justifie de contourner vos propres vérifications.
La phrase de récupération, ce secret qu’aucun support ne demande
Au coeur de chaque casse par ingénierie sociale, il y a un seul secret : les 12 ou 24 mots de la phrase de récupération (la seed). Quiconque les possède contrôle les fonds, définitivement, sur n’importe quel appareil, sans mot de passe ni deuxième facteur. C’est précisément ce que l’attaquant du 10 janvier a obtenu, et c’est la cible ultime des campagnes en cours. La seed n’est pas un mot de passe que l’on réinitialise : c’est la clé maîtresse, et sa compromission est irréversible.
Charles Guillemet, directeur technique de Ledger, le martèle après une vague d’arnaques usurpant jusqu’à son propre nom : « aucune application Ledger Live légitime ne vous demandera vos 24 mots ; si une application ou une personne les réclame, considérez que quelque chose ne va pas ». La formule vaut pour tous les fabricants : un support authentique n’a structurellement aucun besoin de votre seed, puisqu’elle ne sert qu’à restaurer un portefeuille sur un appareil, jamais à « vérifier » un compte.
Les escrocs exploitent la confiance placée dans les institutions. Cybermalveillance.gouv.fr signale des fraudeurs se faisant passer pour des policiers, des gendarmes, des douaniers ou des magistrats afin d’extorquer ces clés de récupération, parfois en prétextant une « enquête » sur les fonds de la victime. Le rappel est sans ambiguïté : les forces de l’ordre ne demandent jamais une seed. Le principe est universel : la phrase de récupération se saisit sur son propre appareil, jamais sous la pression d’un tiers, jamais dans un formulaire, jamais au téléphone.
La fuite nourrit le hameçon : la chaîne d’approvisionnement en données
Pour cibler une baleine, encore faut-il savoir qu’elle existe. C’est le rôle, involontaire, des fuites de données. En mai 2025, Coinbase a révélé que des cybercriminels avaient soudoyé des sous-traitants de son support client, basés en Inde et employés via un prestataire tiers, pour exfiltrer les données de moins de 1 % de ses utilisateurs actifs : noms, coordonnées, derniers chiffres de comptes, images de pièces d’identité. L’opération avait commencé dès fin décembre 2024. Aucun mot de passe ni clé privée n’a fuité, mais l’essentiel pour un arnaqueur était là : une liste nominative et qualifiée de détenteurs de crypto.
Les attaquants ont réclamé une rançon de 20 millions de dollars. Le patron de Coinbase, Brian Armstrong, a refusé de payer (« nous ne financerons pas une activité criminelle ») et promis une récompense équivalente pour toute information menant à une arrestation. La facture de remédiation et de dédommagement est estimée entre 180 et 400 millions de dollars dans un document déposé auprès de la SEC. Le message était limpide : la vraie valeur n’était pas la rançon, mais la liste, revendable ou exploitable en faux support pendant des mois.
Le fabricant Trezor a connu sa propre mésaventure. En août 2026, l’un de ses prestataires logistiques (ShipMonk) a été compromis via une faille de l’outil d’analyse Metabase, exposant noms, adresses postales, numéros de téléphone et courriels ; l’incident, d’abord estimé à près de 14 000 clients, s’est étendu à quelque 81 000 acheteurs. Trezor a lui-même averti que ces informations pouvaient nourrir de faux courriels, de faux appels et de fausses lettres imitant une banque, un exchange, voire Trezor. Difficile de ne pas y voir le carburant idéal d’une arnaque au faux support comme celle de janvier.
| Date | Cible / événement | Méthode | Montant / ampleur | Source |
|---|---|---|---|---|
| 10 janv. 2026 | Particulier (victime unique) | Faux support Trezor, extraction de la seed | ≈ 246 M€ (282 M$) | ZachXBT / CoinDesk |
| 19 août 2024 | Créancier de Genesis | Faux support Google et Gemini | ≈ 212 M€ (243 M$) | CoinDesk |
| mai 2025 | Coinbase | Corruption de sous-traitants du support | Données de moins de 1 % des clients ; rançon de 20 M$ refusée | CNBC / SEC |
| août-sept. 2026 | Trezor (via ShipMonk) | Fuite chez un prestataire logistique | ≈ 81 000 clients exposés | BleepingComputer |
| depuis mars 2026 | Uniswap, Morpho, Aave… | Malvertising via Google Ads | 356+ liens ; ≈ 1,27 M$ de pertes | SEAL / crypto.news |
Malvertising : quand Google vend la première place aux faussaires
Le premier contact ne vient pas toujours d’un appel. De plus en plus, il vient d’une publicité. Depuis mars 2026, la Security Alliance (SEAL) documente une flambée du phishing via Google Ads : plus de 356 liens publicitaires malveillants recensés sur un an, et environ 1,27 million de dollars de pertes sur la seule seconde quinzaine de mars. Le principe est mécanique : les attaquants achètent des annonces (ou piratent des comptes annonceurs légitimes), surenchérissent sur les mots-clés d’un protocole connu, et placent leur site cloné au-dessus du résultat officiel.
Une campagne visant Uniswap a ainsi dérobé plus de 400 000 dollars. Uniswap était la marque la plus usurpée, devant Morpho et d’autres protocoles DeFi comme Aave, dont le rendement réel attire justement les utilisateurs que les escrocs cherchent à piéger. Les pages frauduleuses recourent à des iframes masquées et à des charges secondaires invisibles pour les systèmes automatiques de Google, tout en affichant une URL d’apparence légitime, puis pivotent vers de nouveaux liens dès que les anciens sont signalés.
Stacy Muur, fondatrice de l’agence Green Dots, résume l’exaspération du secteur : « il est insensé que Google ait ignoré ce problème pendant des années, laissant de faux liens passer au-dessus des vrais et vider les portefeuilles des utilisateurs ». Le paradoxe est cruel : l’internaute prudent qui tape lui-même le nom d’un protocole dans un moteur de recherche, plutôt que de suivre un lien reçu, peut tomber sur la publicité piégée en première position. La confiance dans le moteur devient le vecteur.
Quand l’arnaque passe au papier : la lettre « Ledger » et son QR code
Le signe le plus troublant de cette montée en gamme, c’est le retour au courrier postal. Début 2026, des clients de Ledger ont reçu chez eux une lettre papier, soignée, imitant une mise à jour de sécurité « Quantum Resistance » signée du nom de Charles Guillemet. Un QR code renvoyait vers un site de phishing conçu pour aspirer les 24 mots de la seed. La lettre fixait une échéance comminatoire (le 30 avril 2026) et menaçait, ironie suprême, de « désactiver le Clear Signing » du portefeuille en cas d’inaction.
Deux enseignements. D’abord, l’attaque exploite un vrai débat technologique (la résistance quantique) pour paraître crédible : plus le prétexte colle à l’actualité et au vocabulaire de la marque, plus il fonctionne. Ensuite, envoyer une lettre à la bonne adresse suppose de connaître cette adresse, ce que fournissent précisément des fuites comme celle de ShipMonk. La boucle se referme : la donnée volée hier devient l’enveloppe crédible d’aujourd’hui.
On est loin du courriel truffé de fautes d’orthographe. On est dans une opération de précision, multicanale (courriel, SMS, appel, QR code, courrier), calibrée pour un individu identifié. C’est aussi ce qui la rend si efficace contre des cibles averties : quelqu’un qui se méfierait d’un email douteux baisse la garde devant une lettre papier à son nom, portant le logo et la signature d’un dirigeant bien réel.
Usurper jusqu’au régulateur : ce que dit l’AMF
La France n’est pas épargnée, et son régulateur le documente. L’Autorité des marchés financiers (AMF) tient une liste noire des acteurs non autorisés qui, en 2026, recense plusieurs milliers d’entités. Fait révélateur : la catégorie la plus fournie n’est plus le faux courtier ni la fausse plateforme d’investissement, mais l’usurpation d’identité, avec plus de 1 400 entrées. Les escrocs imitent les sites et les adresses courriel d’établissements légitimes, et parfois l’AMF elle-même, pour crédibiliser leurs approches.
L’autorité met régulièrement en garde contre ces acteurs et publie ses listes noires, tout en rappelant qu’elles ne sont jamais exhaustives : de nouveaux sites apparaissent chaque jour. Le réflexe de vérification reste la meilleure parade. Avant tout dépôt, il faut consulter le registre officiel des prestataires de services sur actifs numériques (PSAN), sachant que le régime transitoire français a laissé place au cadre européen MiCA le 1er juillet 2026 : depuis cette date, un prestataire non agréé n’a plus le droit d’opérer en France.
Cybermalveillance.gouv.fr a par ailleurs publié début 2026 une note dédiée aux fuites de données dans le secteur des crypto-actifs, précisément parce que ces fuites alimentent la vague de faux supports et de fausses convocations judiciaires. Le dispositif y détaille les risques (hameçonnage ciblé, usurpation d’autorités) et les bons gestes : ne jamais donner de seed, vérifier l’expéditeur, signaler. C’est la reconnaissance officielle que la donnée personnelle est devenue une matière première du crime crypto.
Après le casse : blanchir via Monero, THORChain et Tornado Cash
Une fois les fonds détournés, la course au blanchiment commence, et elle est souvent gagnée par l’attaquant. Dans le casse du 10 janvier, ZachXBT a retracé un blanchiment en plusieurs couches : conversion des Bitcoin et Litecoin volés en Monero via des exchanges instantanés, un afflux tel que le cours du XMR a bondi d’environ 70 % en quatre jours. L’attaquant a aussi ponté des Bitcoin vers Ethereum et d’autres réseaux à l’aide de THORChain, puis fait transiter près de 1 469 ETH (environ 4,9 millions de dollars) par le mélangeur Tornado Cash.
Cette architecture explique pourquoi la récupération est si rare. Une fois converti en Monero, dont les montants et les adresses sont opaques par conception, un butin devient presque impossible à suivre. Le pontage inter-chaînes multiplie les sauts, et les mélangeurs cassent le lien entre l’entrée et la sortie. Chaque couche ajoute du temps et du bruit, exactement ce dont l’enquêteur manque et ce dont le blanchisseur a besoin.
Le travail d’enquêteurs on-chain comme ZachXBT, ou de sociétés d’analyse qui tracent manipulations et flux (à l’image de CertiK décortiquant l’oracle Nostra), permet parfois d’identifier des adresses, d’alerter des exchanges et de geler des fonds avant qu’ils ne quittent le système. Mais la fenêtre est étroite et se referme vite. La leçon opérationnelle est brutale : sur ce type de casse, la prévention vaut mille fois la poursuite, car après coup, il ne reste presque rien à récupérer.
La traque des baleines : moins de filets, de plus gros poissons
La concentration est le trait marquant de 2026. Scam Sniffer relevait qu’en janvier, deux victimes concentraient à elles seules près des deux tiers des pertes mensuelles par phishing de signature : la définition même de la traque des baleines. On passe d’une logique de volume (des centaines de milliers de petits vols) à une logique de valeur (quelques coups colossaux), plus discrète statistiquement mais bien plus lourde par dossier.
Le phénomène n’est pas neuf. En août 2024, un créancier de la société en faillite Genesis avait perdu 4 064 Bitcoin (243 millions de dollars) après que des attaquants, se faisant passer pour le support de Google puis de l’exchange Gemini, l’eurent convaincu de réinitialiser ses sécurités et d’exposer ses clés. Ce dossier a connu une suite judiciaire rare : trois suspects (connus sous les pseudonymes Greavys, Wiz et Box) ont été identifiés, plusieurs arrestations ont eu lieu et plus de 9 millions de dollars ont été gelés, en partie grâce au travail de ZachXBT.
Mais l’exception confirme la règle : la plupart des victimes ne revoient jamais leurs fonds. La logique économique est implacable. Un seul coup réussi contre une baleine rapporte davantage que des dizaines de milliers de portefeuilles vidés à la petite semaine, pour un risque et un coût d’infrastructure moindres. Tant que cette équation tient, les campagnes continueront de délaisser le filet dérivant pour le harpon.
Pourquoi le portefeuille matériel et le clear signing ne suffisent pas
Voici la vérité inconfortable pour l’industrie : ses défenses les plus abouties supposent toutes que l’attaque touche la chaîne. Le stockage à froid protège la clé d’une exfiltration à distance. Le multisig répartit le pouvoir de signer entre plusieurs parties. Le clear signing, ce standard qui affiche en clair ce que l’on signe (l’initiative ERC-7730, désormais portée par l’Ethereum Foundation), combat la signature aveugle tenue pour responsable de milliards de pertes, dont le hack de Bybit.
Aucune de ces défenses n’arrête un scénario où la victime révèle volontairement sa seed ou valide elle-même un virement en toute connaissance apparente de cause. Un audit de smart contract, aussi rigoureux soit-il (le secteur se consolide d’ailleurs, S&P Global venant de racheter OpenZeppelin), sécurise du code, pas une conversation téléphonique. Le code peut être parfait et la personne, manipulée : le résultat est le même, les fonds partent.
C’est le paradoxe de la sécurité crypto en 2026 : plus la couche technique se durcit, plus l’attaquant rationnel se reporte sur la seule couche restée sans correctif, l’humain. On ne « patche » pas la confiance, la peur ou la précipitation. La sécurité cesse alors d’être un problème purement logiciel pour devenir, aussi, une question de réflexes, de formation et de culture du doute.
Se défendre : le réflexe « vérifier hors bande »
Si l’attaque vise l’humain, la défense est d’abord un ensemble de réflexes. Le plus important tient en une phrase : personne, jamais, n’a besoin de votre phrase de récupération. Autour de ce principe, voici la panoplie minimale à adopter.
- Ne jamais communiquer sa phrase de récupération, à quiconque, sur aucun support : ni au téléphone, ni dans un formulaire, ni via un QR code reçu par courrier ou par message.
- Vérifier hors bande : face à un message « urgent », raccrocher et rappeler le support par un numéro trouvé soi-même sur le site officiel, jamais celui fourni par l’interlocuteur.
- Traiter l’urgence comme un signal d’alarme : le compte à rebours est l’outil premier de l’escroc ; un service légitime vous laisse le temps de vérifier.
- Contrôler les autorisations, pas seulement le solde : révoquer régulièrement les approbations dormantes (via revoke.cash) et privilégier les portefeuilles qui simulent et affichent en clair chaque signature.
- Vérifier l’enregistrement : consulter le registre PSAN de l’AMF avant de confier des fonds à une plateforme, et se méfier de toute entité pressante, non listée ou promettant un rendement garanti.
- Signaler vite : en cas de doute ou de perte, saisir Cybermalveillance.gouv.fr et déposer plainte ; plus le signalement est rapide, plus la traçabilité on-chain a une chance d’aboutir.
Ces gestes ne rendent pas invulnérable, mais ils brisent le scénario au moment précis où l’escroc en a besoin : l’instant de bascule où la victime, isolée et pressée, s’apprête à livrer son secret ou à valider le virement. Reprendre trente secondes, raccrocher, vérifier ailleurs par un canal que l’on a soi-même choisi : c’est souvent tout ce qui sépare un portefeuille intact d’un casse à neuf chiffres.
Ce que 2026 change dans la carte de la menace
La leçon de l’année n’est pas que le phishing recule ; c’est qu’il se déplace. Le drainer de masse, très visible et très mesurable, a servi d’arbre cachant la forêt : pendant que ses chiffres s’effondraient, la fraude par usurpation et ingénierie sociale atteignait des sommets, portée par des données volées, des publicités détournées et, de plus en plus, par une intelligence artificielle qui fabrique voix et visages crédibles à la chaîne. Nos analyses sur l’IA comme moteur du hameçonnage et sur le poison qui remonte la chaîne logicielle décrivent les deux autres faces du même basculement.
Pour l’utilisateur, la conclusion est presque rassurante par sa simplicité. Les menaces les plus coûteuses de 2026 n’exigent pas de comprendre les rouages d’un smart contract ; elles exigent de résister à une pression sociale. La meilleure ligne de défense n’est ni un gadget, ni un audit, ni une signature avancée : c’est la discipline de ne jamais livrer son secret et de toujours vérifier par un autre canal. Dans un secteur obsédé par le code, la faille et le correctif de 2026 sont, l’un comme l’autre, profondément humains.
Foire aux questions
Un portefeuille matériel protège-t-il vraiment contre le phishing ?
Un portefeuille matériel protège la clé privée d’un vol à distance, mais pas d’une manipulation. Si vous révélez votre phrase de récupération à un faux support ou validez vous-même un virement frauduleux, le matériel n’y peut rien : l’attaque ne vise pas l’appareil, elle vise votre confiance.
Que faire si j’ai communiqué ma phrase de récupération à un faux support ?
Agissez immédiatement : depuis un appareil sain, transférez vos fonds restants vers un nouveau portefeuille dont la phrase de récupération n’a jamais été exposée, révoquez les autorisations en cours, puis signalez l’incident à Cybermalveillance.gouv.fr et déposez plainte. La récupération reste rare, mais la rapidité augmente les chances de traçage.
Comment reconnaître un faux support Ledger ou Trezor ?
Aucun support légitime ne demande jamais vos 24 mots. Méfiez-vous de tout contact non sollicité, de l’urgence, des menaces de blocage, des QR codes et des liens fournis dans le message. En cas de doute, vérifiez toujours en passant par le site officiel que vous saisissez vous-même.
Pourquoi les pertes par wallet drainer ont-elles chuté en 2025 ?
Parce que les portefeuilles ont colmaté le canal technique : simulation de transaction, listes de blocage et outils de révocation ont fait fondre le rendement du drainage de masse. Les attaquants se sont alors reportés sur l’ingénierie sociale et la traque de cibles fortunées.
L’AMF peut-elle récupérer mes fonds après une arnaque crypto ?
Non. L’AMF publie des listes noires et met en garde, mais ne récupère pas les fonds. Avant d’investir, vérifiez l’enregistrement PSAN de la plateforme ; après une fraude, signalez-la à l’AMF et à Cybermalveillance.gouv.fr. Une fois les fonds blanchis via Monero, les revoir est très improbable.
Par la rédaction Sécurité et Exploits de HOGE Wire, le 22 septembre 2026.