Comment récupérer un wallet crypto compromis : guide d'urgence
Vos fonds bougent sans votre accord. Ou votre solde vient de tomber à zéro. Ou quelqu’un vous a signalé que votre phrase de récupération a été exposée là où elle n’aurait jamais dû l’être.
Stop. Respirez. Voici ce qu’il faut faire immédiatement.
- Créez un nouveau wallet sur un appareil de confiance.
- Transférez sans attendre tous les fonds restants vers la nouvelle adresse.
- Révoquez les autorisations de l’ancien wallet si possible.
- Gelez vos comptes sur les plateformes d’échange si des fonds y ont été touchés.
- Ne réutilisez jamais l’ancienne phrase de récupération.
Si vous êtes en situation de crise, commencez par le premier point et suivez l’ordre.
Déterminer ce qui s’est passé : analyse de la faille
Avant de pouvoir récupérer vos actifs, vous devez comprendre ce qui a été touché et comment. La suite dépend entièrement de ce diagnostic.
Vérifiez votre historique de transactions
Utilisez un explorateur de blocs pour examiner les dernières transactions associées à votre adresse. Repérez les transferts sortants non autorisés et les autorisations de tokens que vous ne reconnaissez pas.
Identifiez la méthode d’attaque
Ce que vous observez dans l’historique des transactions donne des indices sur la faille :
- Tokens drained via an approve() call you didn't make. Il s’agit d’une attaque de phishing ou d’un wallet drainer. L’attaquant vous a fait signer une autorisation accordant un accès illimité à vos tokens via un contrat malveillant. Votre phrase de récupération peut encore être intacte. Passez en revue et révoquez ces autorisations si possible.
- All funds sent to an unknown address in one transaction. Votre phrase de récupération ou votre clé privée a probablement été compromise. Considérez l’ancien wallet comme perdu. Créez un nouveau wallet avec une nouvelle phrase sur un appareil sain et n’utilisez plus jamais l’ancienne adresse.
- Exchange account emptied, no on-chain wallet movement. Il s’agit d’une attaque de phishing, d’un vol de carte SIM ou d’un piratage d’identifiants sur la plateforme d’échange, et non sur votre wallet auto-conservé. Contactez immédiatement la plateforme pour geler le compte et changez votre mot de passe et la double authentification.
- Small withdrawals over time. Ce schéma indique la présence d’un keylogger ou d’un malware à accès distant sur votre appareil. Réinitialisez complètement l’appareil avant toute autre action.
Here's the honest issue : la sécurité d’un hot wallet dépend entièrement de l’appareil sur lequel il fonctionne. MetaMask, par exemple, stocke la phrase de récupération et la clé privée localement dans le navigateur ou sur l’appareil, et son extension expose à des risques de phishing et d’extensions malveillantes. Trust Wallet est non dépositaire et génère les clés localement, mais reste un hot wallet sans module matériel dédié. Si un malware infecte votre appareil, vos données et vos fonds sont en danger.
Identifier la méthode d’attaque vous permet de savoir si vous faites face à une autorisation réversible ou à une phrase compromise. Les réponses sont alors radicalement différentes.
Feuille de route pour une récupération complète
Suivez ces étapes dans l’ordre. Ne sautez rien.
Étape 1 : créez un nouveau wallet sur un appareil sain
Utilisez un appareil qui n’a jamais servi à accéder à des services crypto. Si vous suspectez un malware, n’utilisez pas l’appareil compromis tant qu’il n’a pas été réinitialisé.
Vos options :
- Best option : commandez un hardware wallet et configurez-le dès réception. Vous repartez ainsi sur des bases saines avec une sécurité optimale dès le départ.
- If you need access immediately, créez un nouveau wallet MetaMask sur un appareil sain. Générez une phrase de récupération totalement inédite. Notez-la immédiatement sur papier. Conservez-la à l’écart de l’appareil, jamais dans une application, un cloud ou une photo.
The key point : une phrase de récupération est une suite de 12 ou 24 mots qui sert de clé maîtresse au wallet. Toute personne qui y a accès contrôle vos fonds. Notez-la sur papier, rangez-la dans un endroit physiquement sécurisé, et ne la photographiez ni ne la saisissez jamais sur un site web.
Étape 2 : transférez les fonds restants vers le nouveau wallet
Si des actifs subsistent sur le wallet compromis, transférez-les immédiatement vers la nouvelle adresse. Faites-le avant de révoquer les autorisations, avant de changer les mots de passe, avant toute autre chose. Chaque seconde compte.
Dans la plupart des cas, une transaction crypto envoyée à une adresse valide est irréversible. Une fois les fonds sortis vers l’attaquant, ils sont perdus. Sauvez d’abord ce qui peut l’être.
Étape 3 : révoquez toutes les autorisations sur l’ancien wallet
Même après avoir transféré vos fonds, examinez et révoquez toutes les autorisations restantes si possible. Les attaques WalletConnect par phishing consistent à faire approuver des accès illimités à des dApps malveillantes ; révoquer ces autorisations ferme la porte. Une autorisation non révoquée reste une faille pour tout token reçu à cette adresse.
Étape 4 : sécurisez votre environnement numérique
Si vous suspectez un keylogger ou un malware à accès distant :
- Changez les mots de passe de vos e-mails, comptes d’échange et tout compte lié à la crypto depuis un autre appareil sain.
- Lancez une analyse antivirus sur l’appareil compromis. En cas d’infection grave, seule une réinitialisation complète ou un retour aux paramètres d’usine est fiable. Les analyses partielles peuvent manquer des malwares sophistiqués ciblant la crypto.
- Activez la double authentification dès que possible.
- Pour les hot wallets, adoptez des mots de passe forts et uniques, activez la double authentification si disponible, maintenez vos apps et systèmes à jour, et vérifiez toujours les URL avant toute connexion.
Étape 5 : signalez là où c’est utile
Signaler ne permet que rarement de récupérer vos fonds. Mais c’est important.
- Exchange funds taken : contactez immédiatement la plateforme d’échange. Elle peut signaler le compte de l’attaquant et éventuellement bloquer les fonds volés s’ils sont encore sur la plateforme.
- Phishing site : signalez le site à Google Safe Browsing et à PhishTank.
- Cybercrime authority : déposez plainte auprès de l’IC3 (USA) ou d’Action Fraud (UK). La récupération est rare, mais ces signalements aident à l’analyse des attaques et à la protection d’autres utilisateurs.
One firm warning : ne payez jamais de « services de récupération » qui vous contactent après un piratage. Ce sont quasiment toujours des arnaques visant les victimes en détresse. Une entreprise sérieuse ne vous demandera jamais de clé privée, de code d’accès ou de vérification de wallet par message non sollicité.
Reconstruire : repartir sur une sécurité matérielle
Vous avez limité les dégâts. Reste à éviter que cela ne se reproduise.
L’attaque qui a compromis votre ancien wallet a presque toujours exploité l’une de ces failles : exposition de la phrase de récupération (phishing, captures d’écran, sauvegardes cloud), malware (keylogger, capture d’écran, vol du presse-papiers) ou autorisation malveillante via un site de phishing drainer.
Voici pourquoi chacune de ces failles est structurelle avec les hot wallets.
Un hot wallet est connecté à Internet et stocke les clés privées nécessaires à la signature des transactions. Dans ce modèle, la sécurité dépend de l’appareil. Tous les wallets logiciels partagent la même faiblesse : la clé privée réside sur un appareil connecté au réseau. Il suffit donc d’un téléphone compromis, d’un clic sur un lien de phishing ou d’une fuite de données pour tout perdre.
Cold storage garde les clés privées totalement hors ligne, à l’abri des appareils connectés, ce qui réduit considérablement le risque de vol via des vecteurs en ligne. Le principe : les clés privées ne touchent jamais Internet.
Les hardware wallets sont des dispositifs physiques conçus pour générer et stocker les clés privées hors ligne. Ils signent les transactions en interne et transmettent les signatures sans exposer la clé privée à Internet. Ces appareils répondent aux risques des wallets en ligne en isolant les clés des piratages, phishing, malwares et défaillances de plateforme. Pour la plupart des utilisateurs, c’est la solution de cold storage la plus pratique, car elle équilibre sécurité et facilité d’usage.
Pourquoi Tangem est la solution adaptée
Après un piratage, la dernière chose que vous souhaitez est de devoir gérer une nouvelle phrase de récupération. C’est là que la conception de Tangem prend tout son sens. Tangem génère la clé privée à l’intérieur de la puce lors de l’activation. La clé n’existe jamais sous forme de texte. Le mode sans phrase de récupération par défaut élimine ce point d’attaque.
Chaque transaction nécessite un tap physique d’une carte NFC à une distance de 0 à 5 cm. Pour les wallets matériels Tangem, la signature d’une transaction exige toujours un tap physique, quelle que soit la configuration biométrique. L’intégration WalletConnect de Tangem inclut la simulation de transaction par Blockaid, qui signale les dApps suspectes avant la signature.
L’élément sécurisé est certifié EAL6+ Common Criteria. Des audits indépendants menés par Kudelski Security (2018) et Riscure (2023) n’ont révélé aucune vulnérabilité. Le firmware est installé en usine et non modifiable, ce qui élimine le risque d’attaque à distance via une mise à jour malveillante. Un set de 2 cartes coûte 54,90 $. La configuration prend 1 à 3 minutes.
One honest caveat : si toutes les cartes de sauvegarde sont perdues ou détruites, la récupération des fonds est impossible. Aucune entité, y compris Tangem, ne peut alors récupérer vos actifs. C’est le prix de la sécurité sans phrase de récupération. Conservez votre carte de sauvegarde dans un lieu différent de la carte principale : coffre-fort, personne de confiance, endroit ignifugé…
Fresh start : quand Tangem génère un nouveau wallet, il n’y a aucune ancienne phrase de récupération à craindre. L’attaque reste limitée à l’ancienne adresse. Votre nouvelle adresse démarre proprement.
FAQ
-
Dans la grande majorité des cas, non. Les transactions blockchain sont irréversibles. Une fois les tokens transférés hors de votre wallet, il est quasiment impossible de les récupérer. Si l’attaquant a envoyé les fonds vers une plateforme d’échange connue, contactez-la rapidement : elle peut parfois bloquer les fonds s’ils n’ont pas encore quitté la plateforme. Sinon, signalez l’incident à l’IC3 ou à Action Fraud et acceptez la perte. Ne payez jamais de « services de récupération ».
-
Non. Si votre phrase de récupération a été compromise, elle est définitivement brûlée. Ces 12 ou 24 mots permettent de régénérer toutes les clés associées et de restaurer l’accès au wallet depuis n’importe quel appareil. Toute personne qui la possède contrôle tous les comptes dérivés, à jamais. Créez un wallet totalement neuf avec une nouvelle phrase sur un appareil sain. N’utilisez plus jamais la phrase compromise.
-
Si vous suspectez un malware (keylogger, cheval de Troie à accès distant, ou tout logiciel ayant pu capturer vos frappes ou le presse-papiers), la réinitialisation complète de l’appareil est la seule solution fiable. Un antivirus n’est qu’une mesure partielle. Les malwares sophistiqués ciblant la crypto peuvent passer inaperçus. Pour un appareil suspect, une réinitialisation d’usine ou une réinstallation complète de l’OS est la voie la plus sûre avant de l’utiliser à nouveau pour la crypto.
-
Il n’est pas toujours possible d’en être certain. Le signe le plus clair : l’attaquant contrôle tous les comptes (pas seulement certains tokens), ce qui signifie qu’il a importé le wallet plutôt qu’exploité une simple autorisation. Si vous avez déjà photographié votre phrase, l’avez stockée dans Google Drive, iCloud, un e-mail ou une application de notes, saisie sur un site web, ou utilisée sur un appareil qui a ensuite montré des signes d’infection, considérez-la comme compromise. MetaMask confirme que toute personne possédant la Secret Recovery Phrase peut accéder à tous les comptes dérivés. Repartez de zéro.
-
Une phrase compromise signifie que l’attaquant a importé votre wallet et contrôle tous les comptes dérivés, définitivement. Dans le cas d’un drain par autorisation, un smart contract malveillant a reçu la permission de déplacer certains tokens. L’attaquant ne possède pas vos clés, mais il peut retirer certains tokens. Les drains par autorisation sont maîtrisables : révoquez les autorisations si possible et transférez les fonds restants. Une phrase brûlée n’est pas maîtrisable : l’ancienne adresse reste sous contrôle de l’attaquant, quel que soit l’appareil utilisé.
-
Être prudent aide, mais ne change pas l’architecture de base. La clé privée d’un hot wallet réside sur un appareil connecté à Internet : c’est la surface d’attaque. Les hardware wallets gardent les clés dans un environnement isolé, à l’abri des piratages, phishing, malwares et défaillances de plateforme. La pratique courante consiste à garder une petite somme sur un hot wallet pour les dépenses courantes, et à placer la majorité des fonds en cold storage. Après un piratage, repartir sur une sécurité matérielle est la réponse structurelle adaptée.