---
TITLE: Sécurité Web3
DESCRIPTION: Protégez-vous et votre portefeuille contre les arnaques les plus courantes du web3.
LANGUAGE: Français
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# Introduction

La propriété numérique est la nouveauté du web3. Grâce aux blockchains, aux cryptomonnaies et aux NFT, le web3 redonne la propriété et le pouvoir aux utilisateurs. Détenir en ligne ses propres produits financiers est nouveau pour beaucoup, et ce manque d'expérience ouvre la porte à des personnes malveillantes qui escroquent et dérobent les actifs d'autrui. Ces arnaques fonctionnent si bien parce que peu de gens savent comment elles opèrent.

Mais le web3 n'est pas seul concerné : les services web2 comme la messagerie et les réseaux sociaux regorgent d'arnaques. De plus, beaucoup d'outils web3 restent liés à des services web2, comptes bancaires ou plateformes centralisées, qu'il faut donc protéger aussi. Bravo, Explorateur, de prendre le temps de vous armer des connaissances qui vous protégeront dans le `web3` !

Cette leçon couvre :

- La sécurité en web2 et en web3.
- Les façons les plus courantes de perdre ses fonds, et comment s'en prémunir.
- Une stratégie générale de sécurité pour vos portefeuilles.
- Comment se relever quand on a été victime d'une arnaque.

# L'argent en web2

En web2, ce sont les institutions qui détiennent l'argent pour le compte des gens. Il faut prouver son identité auprès d'elles pour accéder à son argent et l'utiliser. C'est le principe du compte bancaire ou de la `plateforme d'échange centralisée` (CEX) : il faut un identifiant et un mot de passe.

Pour accéder à votre argent, un escroc a besoin de cette combinaison. Et comme les institutions sont chargées de protéger votre argent, les transactions frauduleuses peuvent être annulées, comme lors d'une contestation de paiement par carte.

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# L'argent en web3

En web3, l'argent fonctionne autrement. C'est plutôt comme un portefeuille verrouillé : une fois l'argent dépensé, il est parti. Votre `phrase seed` (cette suite de mots secrets) déverrouille vos `clés privées` : quiconque l'obtient contrôle votre portefeuille. Ne la donnez _**jamais**_ à personne, et ne la stockez jamais sous forme numérique : photos et applications de notes peuvent être compromises.

Mais votre phrase seed n'est pas la seule cible : une seule signature malveillante (une transaction ou un message que vous approuvez) peut permettre à un escroc de vider vos tokens sans jamais voir votre phrase seed. Protégez votre **phrase seed** _et_ votre **signature**.

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

Vrai ou faux : des escrocs peuvent vider les tokens de votre portefeuille en vous faisant signer une transaction malveillante, sans jamais connaître votre phrase seed.

- [x] Vrai

> ℹ️ Correct ! Une signature ou une approbation malveillante suffit à céder vos fonds. Protégez ce que vous signez autant que votre phrase seed.

- [ ] Faux

> ℹ️ Réessayez ! Votre phrase seed n'est pas la seule cible : une seule approbation malveillante peut vider vos tokens.

# Conserver sa phrase seed en sécurité

Il existe de nombreuses méthodes pour conserver une phrase seed, mais un bon point de départ est de la garder sur un support physique (papier plastifié ou équivalent) dans un coffre ignifuge et étanche, chez vous. Ne stockez **jamais** une `phrase seed` en photo ou par un autre moyen numérique, pas même dans un gestionnaire de mots de passe.

Parmi les mauvais endroits où la conserver :

- Dans un classeur de bureau
- Dans une application de notes
- Sur votre lieu de travail
- Sous forme de photo

Où que vous la rangiez, assurez-vous d'être seul à y avoir accès et qu'elle soit protégée de la perte et de la destruction. On ne sait jamais ce que l'avenir réserve !

# Protégez vos mots de passe

De bonnes habitudes de mots de passe sont essentielles pour explorer internet au quotidien.

Chaque service web2 doit avoir son propre mot de passe : messagerie, plateformes centralisées, autres comptes. C'est déjà problématique qu'on obtienne l'identifiant et le mot de passe d'un compte, mais bien pire si cette combinaison ouvre tous vos comptes !

Les `gestionnaire de mots de passe` comme 1Password, Bitwarden ou KeePass conservent et chiffrent de nombreux mots de passe ; ils peuvent même en générer de très solides et les enregistrer automatiquement. Il ne reste qu'un seul mot de passe maître à retenir.

Ne stockez **pas** une `phrase seed` web3 dans un gestionnaire de mots de passe : une seule fuite suffirait à livrer tous vos actifs web3, et personne ne pourra vous les rendre.

# Knowledge Check 2

Pourquoi les gestionnaires de mots de passe sont-ils utiles ?

- [ ] Il suffit de retenir son mot de passe maître pour les utiliser.

> ℹ️ Réessayez ! C'est vrai, mais ce n'est pas le seul avantage.

- [ ] Ils génèrent et conservent des mots de passe forts et uniques.

> ℹ️ Réessayez ! C'est vrai, mais ce n'est pas le seul avantage.

- [ ] Ils chiffrent les mots de passe pour les garder en sécurité.

> ℹ️ Réessayez ! C'est vrai, mais ce n'est pas le seul avantage.

- [x] Toutes les réponses ci-dessus

> ℹ️ Correct ! Ils génèrent, chiffrent et conservent un mot de passe unique par compte. Vous ne retenez que le mot de passe maître.

# L'authentification à deux facteurs

L'`authentification à deux facteurs`, ou 2FA, est une seconde couche de sécurité web2.

Beaucoup se sont fait pirater malgré des mots de passe solides. Les sites web2 (et même les `gestionnaire de mots de passe`) proposent souvent la 2FA : une preuve venant d'un autre appareil, en plus du mot de passe.

Toutes les 2FA ne se valent pas :

🥉 **Les codes par SMS** sont l'option la plus faible : par `ingénierie sociale`, des escrocs font transférer votre numéro sur leur téléphone (« SIM swap ») et reçoivent vos codes. Mieux que rien, cependant.

🥈 **Les applications d'authentification** (Google Authenticator, 2FAS, Aegis) génèrent les codes sur votre appareil : un bon choix pour la plupart des comptes.

🥇 **Les passkeys et clés de sécurité physiques** (comme une YubiKey) sont la référence contre l'hameçonnage : liées au vrai site, elles refusent de fonctionner sur une copie.

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

Pourquoi l'authentification à deux facteurs est-elle fortement recommandée ?

- [ ] Il devient impossible de pirater un compte protégé par la 2FA.

> ℹ️ Réessayez ! La 2FA améliore beaucoup la sécurité, mais aucune méthode ne rend un compte impossible à pirater. Un SIM swap peut contourner les SMS.

- [x] Elle ajoute une couche de sécurité aux comptes web2.

> ℹ️ Correct ! La 2FA exige une preuve venant d'un autre appareil en plus du mot de passe : un mot de passe volé ne suffit plus.

- [ ] Elle rend les mots de passe plus solides.

> ℹ️ Réessayez ! La 2FA ne change pas votre mot de passe. Elle ajoute une seconde preuve par-dessus.

- [ ] Toutes les réponses ci-dessus

> ℹ️ Réessayez ! Une seule de ces affirmations est vraie.

# Les arnaques par ingénierie sociale

En web2 comme en web3, les escrocs utilisent l'`hameçonnage` pour soutirer mots de passe et phrases seed, ou faire signer une transaction malveillante. Ils se font souvent passer pour le support d'un produit (« Bonjour, ici le support MetaMask ») ou pour l'administrateur d'une communauté (« Nouveau mint NFT, en exclusivité pour notre communauté »).

Ils recourent à l'`ingénierie sociale` pour faire pression. Par exemple :

- « Le temps est compté ! » : pour vous presser.
- « Félicitations, vous avez gagné notre tirage au sort ! » : pour créer un sentiment d'exclusivité.
- « Accédez en avant-première à notre pré-mint ! » : pour créer du `FOMO` chez la victime.

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# La peur de rater quelque chose

`FOMO` signifie « Fear Of Missing Out », la peur de rater quelque chose : ce sentiment stressant qu'un grand avantage vous échappera si vous n'agissez pas **tout de suite**.

La meilleure défense contre le FOMO est simplement de s'éloigner de son ordinateur et de faire une pause. On ne réfléchit pas clairement sous stress, et c'est bien pour cela que le FOMO est un outil d'arnaque si efficace. En prenant du recul, il devient beaucoup plus facile de reconnaître une arnaque.

# Knowledge Check 4

Comment les escrocs utilisent-ils l'ingénierie sociale ?

- [ ] En se faisant passer pour une autorité d'une communauté.

> ℹ️ Réessayez ! C'est une tactique, mais ce n'est pas la seule.

- [ ] En mettant les gens sous pression avec des délais courts.

> ℹ️ Réessayez ! C'est une tactique, mais ce n'est pas la seule.

- [ ] En promettant des cadeaux ou des NFT gratuits pour créer du FOMO.

> ℹ️ Réessayez ! C'est une tactique, mais ce n'est pas la seule.

- [x] Toutes les réponses ci-dessus

> ℹ️ Correct ! Ils se font passer pour des figures d'autorité, créent l'urgence et le FOMO, tout cela pour vous empêcher de réfléchir.

# La sécurité sur les réseaux sociaux

Les escrocs adorent les réseaux sociaux et les serveurs Discord des projets crypto. Ils déplacent en général la conversation en message privé pour échapper aux membres expérimentés. Parlez dans les espaces publics, ne donnez _**jamais**_ votre `phrase seed` à qui que ce soit, et ne signez rien depuis un lien reçu en message privé.

Les `signal d'alerte` sur les réseaux sociaux :

🚩 **Fautes de langue et de grammaire.**

🚩 **FOMO :** « Ne passez pas à côté ! »

🚩 **Usurpation d'identité :** un administrateur, le support, Vitalik Buterin, Elon Musk...

🚩 **Rendements garantis :** rien n'est garanti en crypto.

🚩 **Liens et offres non sollicités,** _surtout en message privé_.

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# Bonnes pratiques sur les réseaux sociaux

Pour rester en sécurité :

✅ Si quelqu'un doit vous écrire en privé pour vendre son produit, c'est probablement qu'il ne vaut rien.

✅ Regardez le nombre d'abonnés et de membres du projet, même si cela ne garantit ni sa légitimité, ni sa qualité, ni sa solidité.

✅ Vérifiez tout auprès d'une source extérieure, comme un autre compte officiel du projet.

✅ Au moindre doute, demandez à des membres réputés d'une grande communauté de confiance, et posez la question en public.

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# Tokens frauduleux et empoisonnement d'adresse

Des tokens ou NFT inconnus apparaissent dans votre portefeuille ? Les `token frauduleux` sont envoyés à des milliers de portefeuilles d'un coup, en espérant qu'on tente de les déplacer ou de les vendre : cela déclenche du code malveillant caché dans leur smart contract, ou mène vers un site d'`hameçonnage` réclamant une `phrase seed` ou une signature. La meilleure réaction : ne pas y toucher.

Une astuce voisine est l'**empoisonnement d'adresse** : les escrocs envoient de minuscules transferts depuis une adresse imitant presque parfaitement l'une des vôtres, mêmes premiers et derniers caractères. En copiant plus tard une adresse depuis votre historique, vous risquez de prendre la leur.

Pour vous protéger :

- Ne copiez pas d'adresse depuis votre historique de transactions.
- Vérifiez plus que les premiers et derniers caractères.
- Envoyez un petit montant de test avant un gros transfert.

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# Approbations malveillantes et signature à l'aveugle

Aujourd'hui, la plupart des fonds sont perdus non par vol de phrase seed, mais par des signatures accordées. Les kits d'hameçonnage « videurs de portefeuille » présentent une transaction ou un message d'apparence banale, qui ne l'est pas :

- **Approbations malveillantes :** une seule transaction d'approbation peut donner au contrat d'un escroc une `autorisation de token` illimitée sur vos tokens ou NFT.
- **Hameçonnage de signature :** des approbations signées sans gas (comme Permit2) peuvent autoriser des transferts, sans aucune transaction.
- **Vidage par délégation :** une fonction récente des portefeuilles (EIP-7702) permet d'installer du code sur votre compte avec une seule signature ; les escrocs en abusent pour vider automatiquement les portefeuilles.

Signer ce qu'on ne comprend pas s'appelle la **signature à l'aveugle**, et même les professionnels se font avoir : en février 2025, la plateforme Bybit a perdu environ 1,5 milliard de dollars en approuvant une transaction dont l'affichage avait été falsifié.

Vos défenses : ralentissez, lisez chaque demande de signature, traitez tout message « vérifiez votre portefeuille » comme hostile, et utilisez un portefeuille qui simule les transactions avant signature.

# Knowledge Check 5

Vous recevez un message privé : « Votre portefeuille doit être migré : connectez-vous sur metamask-upgrade.app et signez pour vérifier vos actifs. » Le site demande une approbation sans gas. Où est le problème ?

- [ ] Nulle part : une signature est gratuite et ne peut pas déplacer de fonds.

> ℹ️ Réessayez ! Les signatures d'approbation sans gas peuvent autoriser des transferts à elles seules.

- [ ] Ce n'est dangereux que si vous saisissez aussi votre phrase seed.

> ℹ️ Réessayez ! Aucune phrase seed n'est nécessaire : la signature suffit à donner un pouvoir de dépense sur vos tokens.

- [ ] C'est sûr, car les équipes de support contactent les utilisateurs en privé.

> ℹ️ Réessayez ! Un vrai support ne vous écrira jamais en premier. C'est un signal d'alerte classique.

- [x] C'est de l'hameçonnage de signature : elle pourrait vider vos tokens.

> ℹ️ Correct ! Message privé non sollicité, urgence, URL sosie et demande de signature : c'est un videur de portefeuille.

# Les portefeuilles matériels

Comme vu dans notre leçon [Les bases du portefeuille](https://app.banklessacademy.com/lessons/wallet-basics), un `portefeuille matériel` garde vos `clés privées` sur un appareil dédié, à l'écart de votre ordinateur connecté. Vos fonds sont ainsi bien mieux protégés : un logiciel malveillant ne peut pas lire vos clés, et un voleur devrait dérober physiquement l'appareil puis le forcer. Parmi les options courantes : Ledger, Trezor et Keystone. Achetez toujours directement chez le fabricant.

Vous pouvez même utiliser un portefeuille matériel via une extension comme MetaMask, ce qui allie confort et sécurité matérielle. Ledger a [rédigé son propre guide](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask) pour cette configuration.

Une limite : un portefeuille matériel signe tout ce que vous approuvez. Signer une transaction malveillante à l'aveugle vous fera perdre vos fonds. Vérifiez toujours les détails sur l'écran de l'appareil avant de confirmer.

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

Vrai ou faux : un portefeuille matériel ne protège vos fonds que si vous vérifiez chaque transaction avant de l'approuver.

- [x] Vrai

> ℹ️ Correct ! Le matériel protège vos clés, mais seule la vérification de ce que vous signez protège vos fonds.

- [ ] Faux

> ℹ️ Réessayez ! Un portefeuille matériel signe tout ce que vous approuvez. Une signature à l'aveugle peut le vider.

# Stratégies de portefeuille

Après avoir ajouté un portefeuille matériel, l'une des meilleures façons de sécuriser vos fonds est de les répartir entre plusieurs `portefeuille`. Voici une stratégie compartimentée à trois portefeuilles :

1. **Portefeuille social :** un `portefeuille à chaud` contenant peu ou pas de fonds, pour les connexions, les mints et les essais de nouvelles dApps. Considérez que tout ce qu'il contient peut être perdu.
2. **Portefeuille d'échange :** un `portefeuille à chaud` pour les échanges et les fonds à déplacer rapidement.
3. **Portefeuille HODL :** un `portefeuille matériel` pour le long terme, le `HODL`. N'utilisez _**jamais**_ ce portefeuille avec des smart contracts ou des sites inconnus.

👍 **Avantages :** la séparation fait qu'une arnaque ne menace que les fonds de _ce portefeuille précis_, et non _l'ensemble_.

👎 **Inconvénients :** c'est plus compliqué à suivre, mais beaucoup d'applications permettent de nommer vos portefeuilles.

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

Nous recommandons de garder vos fonds _______________ pour plus de sécurité.

- [ ] placés dans plusieurs airdrops

> ℹ️ Réessayez ! Les airdrops sont des distributions de tokens, pas un endroit où conserver des fonds.

- [ ] bloqués dans plusieurs NFT

> ℹ️ Réessayez ! Les NFT sont des actifs, pas une stratégie de sécurité.

- [x] répartis entre plusieurs portefeuilles

> ℹ️ Correct ! Compartimenter ses fonds fait qu'une arnaque ne menace que le portefeuille concerné.

- [ ] liquides sur plusieurs adresses

> ℹ️ Réessayez ! Ce n'est pas une question de liquidité. C'est la séparation entre portefeuilles distincts qui limite les dégâts.

# Se relever d'une arnaque web2

Espérons que vous n'avez pas encore été victime d'un escroc. Si c'est le cas, voici les étapes pour sécuriser à nouveau vos comptes.

Pour une arnaque impliquant un service web2, comme Gmail ou Discord :

- Changez le mot de passe du compte concerné.
- Quand c'est possible, utilisez le bouton « déconnecter partout ailleurs » pour éjecter les escrocs.
- Activez la `2FA` : idéalement une passkey ou une clé de sécurité physique, sinon une application d'authentification.
- Signalez l'arnaque au service concerné.
- Vérifiez que votre compte e-mail est également sécurisé.
- Parlez-en à des amis ou à des membres de confiance de la communauté.

# Se relever d'une arnaque web3

Sur Ethereum, un contrat doit recevoir une permission explicite pour dépenser vos tokens. L'`autorisation` de token correspond au montant que vous avez autorisé un contrat précis à dépenser. Garder des autorisations faibles réduit le risque pour vos actifs.

Le web3 n'a personne à qui signaler les escrocs, mais vous pouvez agir :

- Déplacez immédiatement les fonds restants du portefeuille compromis vers une autre adresse, **en vous assurant que la nouvelle adresse a une phrase seed différente.**
- Vérifiez et révoquez vos `autorisation` de tokens avec [revoke.cash](https://revoke.cash) (compatible avec de nombreux réseaux) ou [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker). Révoquer coûte du gas ; revoke.cash propose un [guide pas à pas](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals).
- Regardez aussi l'onglet « Delegations » de revoke.cash pour repérer une délégation inconnue, et supprimez-la depuis votre application de portefeuille.
- Utilisez un `portefeuille matériel` à l'avenir, et vérifiez tout ce que vous signez.
- Prévenez les autres en signalant l'arnaque à la communauté concernée.
- Discutez du déroulement de l'arnaque avec des amis ou des membres de confiance, pour mieux vous protéger tous à l'avenir.
