Dans le monde des cryptomonnaies, il existe une célèbre maxime largement citée : « Not your keys, not your coins. » (« Sans clés, pas de pièces »). Juste après avoir terminé l’inscription à Binance et la vérification d’identité de base, en observant un compte encore vide mais sur le point d’être approvisionné, il est difficile de ne pas ressentir une certaine excitation, et d’avoir hâte de commencer votre première transaction. Code promo à compléterhttps://www.binance.com/zh-CN/join?ref=8888H
Mais, veuillez appuyer immédiatement sur le bouton pause.
Dans le système bancaire traditionnel, si votre carte bancaire est utilisée frauduleusement ou si un transfert anormal est effectué, il vous suffit généralement de passer un coup de fil au service client : la banque peut alors geler le compte, bloquer les fonds et même annuler une transaction. En revanche, dans les réseaux décentralisés de la blockchain, tous les transferts on-chain sont irréversibles. Une fois que la protection de votre compte est contournée, un pirate peut extraire vos actifs cryptographiques vers un portefeuille anonyme externe. Et même si c’est Binance officiel, il n’existe absolument aucun moyen technique permettant de « forcer le retrait » de l’argent.
Ainsi, avant d’alimenter votre compte en « vraies » sommes, il est essentiel pour chaque débutant de créer pour son compte Binance une protection inviolable, un véritable « bouclier en or ». En plus du lien de Google Authenticator et du code anti-phishing mentionnés dans notre premier article, aujourd’hui nous allons disséquer en profondeur quelques fonctions de sécurité plus avancées, mais qui peuvent littéralement vous sauver la mise.
Première ligne de défense ultime : activer la « liste blanche des retraits » (Withdrawal Whitelist)
Si le mot de passe et la double vérification sont comme la serrure de la porte de votre maison, alors la « liste blanche des retraits » correspond au dernier programme d’autodestruction, verrouillé dans le coffre-fort. C’est le moyen le plus efficace pour empêcher un transfert total de vos actifs par des hackers.
1. Qu’est-ce que la liste blanche des retraits ?
Dans l’état par défaut, dès lors que quelqu’un possède votre identifiant, votre mot de passe et votre code de vérification, n’importe qui peut retirer les cryptomonnaies de votre compte vers n’importe quelle adresse dans le monde. En revanche, une fois la « liste blanche des retraits » activée, le système exécute une instruction irrévocable : les fonds de votre compte ne peuvent être retirés que vers les adresses spécifiques que vous avez préalablement vérifiées et enregistrées, et toute demande de retrait vers une adresse inconnue est refusée.
2. Comment ça peut « sauver des vies » ?
Imaginons le scénario le plus extrême : votre ordinateur est infecté par un cheval de Troie, le hacker prend le contrôle à distance de votre appareil et intercepte même votre code de vérification mobile. Le hacker tente de transférer vos bitcoins. Mais comme vous avez activé la liste blanche, le hacker ne peut que regarder l’argent rester dans votre compte, sans pouvoir le retirer vers son propre portefeuille. S’il essaie d’ajouter temporairement une nouvelle adresse de retrait, le système exigera une vérification de sécurité, et les nouvelles adresses ajoutées ont généralement une « période de calme » de 24 heures, ce qui les rend inutilisables immédiatement. Ces 24 heures suffisent pour que vous découvriez l’anomalie, geliez le compte et récupériez l’ensemble des pertes.
3. Comment configurer la liste blanche des retraits ?
Chemin d’opération : connectez-vous à l’application Binance ou à la version web, puis allez dans 【Centre personnel】 -> 【Sécurité】 -> pour trouver 【Gestion des adresses de retrait】 ou 【Liste blanche des retraits】.
Étapes d’exécution : ouvrez l’interrupteur de la liste blanche. Si à l’avenir vous devez retirer des actifs vers votre propre portefeuille froid (par exemple Ledger, Trezor) ou vers une autre plateforme d’échange, vous devrez au préalable ajouter manuellement ces adresses et effectuer la triple vérification : téléphone, e-mail et authentificateur.
Conseil aux débutants : tant que vous n’avez pas un besoin clair de retraits, n’ajoutez aucune adresse. Gardez la liste blanche activée et vide : cela signifie que votre compte est dans un état « entrées seulement, sorties jamais », extrêmement sûr.
Deuxième ligne de défense : configurer une clé de sécurité matérielle (YubiKey/FIDO)
Avec l’évolution des techniques des hackers, les mots de passe dynamiques basés sur une application mobile (comme Google Authenticator) présentent aussi un risque d’être interceptés par de sites de phishing sophistiqués. Si à l’avenir vous prévoyez de déposer chez Binance des montants importants (par exemple plus de plusieurs dizaines de milliers de dollars), je vous recommande vivement de passer au plus haut niveau de protection : la clé de sécurité matérielle.
1. L’effet « abattement » des clés matérielles
La clé de sécurité matérielle (semblable à un U-Secours de banque en ligne, la plus connue étant YubiKey) est un dispositif physique, comme une clé USB. Elle utilise le protocole FIDO2 et intègre une puce cryptographique impossible à dupliquer. Lorsque vous vous connectez à Binance ou effectuez un retrait d’un montant important, le système vous demandera non seulement d’entrer votre mot de passe, mais aussi d’insérer cette clé USB physique dans le port USB de l’appareil (ou de la rapprocher du téléphone via NFC) et d’appuyer sur le bouton de contact/toucher.
2. Sécurité absolue par séparation physique
Pourquoi est-ce plus sûr qu’un code de vérification sur téléphone ? Parce que les hackers peuvent voler votre mot de passe via Internet et intercepter vos SMS via un cheval de Troie, mais ils ne pourront jamais, à distance via le réseau, insérer une clé USB matérielle dans leur ordinateur à votre place. Que vous effectuiez l’opération sur le navigateur de votre Mac Mini, ou que vous l’utilisiez en déplacement avec un smartphone Android (par exemple un vivo avec fonction NFC), il suffit de rapprocher légèrement la clé matérielle pour effectuer le niveau de vérification de sécurité le plus élevé.
3. Recommandations de configuration
Dans Binance 【Sécurité】 -> 【Double authentification (2FA)】, trouvez 【Pass et biométrie】 ou 【Clé de sécurité】.
Rappel important : si vous décidez d’utiliser une clé matérielle, achetez impérativement deux exemplaires d’un coup. L’un sera accroché à un porte-clés pour un usage quotidien, l’autre sera verrouillé dans un coffre-fort comme sauvegarde de plus haut niveau. En cas de perte de la seule clé physique, la procédure de récupération du compte sera extrêmement longue et compliquée.
Troisième ligne de défense : contrôle strict des autorisations des API
Après s’être inscrits sur Binance, beaucoup de débutants voient dans divers groupes des soi-disant « robots intelligents de trading quantitatif » ou des logiciels d’arbitrage « automatisés ». Ces outils tiers exigent généralement que vous leur fournissiez la clé API de votre compte Binance (clé d’interface de programmation applicative). C’est très souvent une zone à haut risque où les débutants perdent tout leur capital.
1. Quelle est la nature d’une API ?
Une API revient à ouvrir une « porte dérobée » à des logiciels tiers : elle leur permet, sans se connecter à votre compte, de lire directement vos données d’actifs, voire de passer des ordres de trading à votre place.
2. Le fatal « cocher : autoriser les retraits »
Lors de la création d’une API sur Binance, le système vous demande de cocher quelles autorisations vous souhaitez accorder à cette API (par exemple : lire les informations, autoriser le trading au comptant, autoriser les retraits, etc.). Règle d’or : si vous n’êtes pas un développeur quantitatif professionnel, ne cochez absolument, absolument jamais la fonction « Enable Withdrawals » (autoriser les retraits) lors de l’autorisation d’un outil tiers. Une fois cette option cochée, le développeur du logiciel tiers peut transférer l’argent de votre compte sans que vous vous en rendiez compte, discrètement.
3. Limiter les adresses IP
Si vous devez vraiment utiliser des API pour faire du trading quantitatif, Binance propose une excellente fonction de protection : lier des adresses IP de confiance. Dans les réglages de l’API, vous pouvez renseigner l’IP fixe du serveur sur lequel vous exécutez votre script de trading. Ainsi, même si votre clé API fuit par accident, les hackers ne pourront pas appeler votre API depuis d’autres environnements réseau (avec une IP différente), ce qui protège la sécurité des fonds. Entrez régulièrement dans la page 【Gestion des API】 et supprimez les autorisations API que vous n’utilisez pas depuis longtemps ou dont vous ne vous souvenez plus l’usage : c’est un point clé pour garder votre compte propre.
Quatrième ligne de défense : gestion des appareils et surveillance des activités du compte
Dans la vie quotidienne, nous nous connectons souvent à notre compte Binance depuis différents appareils : l’ordinateur à la maison, le PC portable de l’entreprise, l’ancien téléphone, le nouveau téléphone acheté, etc. La complexité de l’environnement des appareils augmente fortement la surface d’attaque par laquelle le compte peut être volé.
1. Nettoyer régulièrement les appareils autorisés
À chaque fois que vous vous connectez à Binance depuis un nouvel appareil, le système enregistre son identifiant. Si vous vendez votre ancien téléphone, ou si vous vous êtes connecté à la version web dans un lieu public comme un cybercafé, même si vous cliquez sur « se déconnecter », le cache local résiduel peut devenir une faille de sécurité.
Chemin d’opération : Sur la page 【Sécurité】, trouvez 【Gestion des appareils】.
Étapes de nettoyage : Ici, vous verrez tous les noms des appareils s’étant connectés à votre compte (par exemple un Mac d’un certain modèle, un smartphone Android d’un certain modèle), ainsi que la dernière heure et le dernier lieu d’activité. Prenez l’habitude de vérifier une fois par mois : supprimez sans hésiter les appareils que vous ne reconnaissez pas ou que vous n’utilisez plus, en cliquant sur 【Supprimer】. Une fois l’appareil supprimé, lors de la prochaine tentative de connexion, il faudra recommencer une vérification stricte du nouvel appareil.
2. Surveiller les alertes d’activités anormales
Le système de sécurité de Binance fonctionne en temps réel en arrière-plan. Si votre compte se connecte habituellement depuis une ville fixe (par exemple dans la région d’Asie) et qu’un jour le système détecte une tentative de connexion à partir d’une IP inconnue provenant d’Europe, Binance enverra immédiatement un avertissement de sécurité à votre e-mail, et peut même geler temporairement la fonction de retrait. Pour chaque e-mail envoyé comportant la mention « Security Alert », accordez une attention maximale. Vérifiez soigneusement l’adresse IP et l’heure de connexion indiquées ; si vous confirmez qu’il ne s’agit pas d’une action de votre part, cliquez immédiatement sur le bouton « Freeze account » (gel en un clic) dans l’e-mail, puis modifiez rapidement votre mot de passe.
Conclusion : il n’y a pas de raccourci en matière de sécurité ; seul le respect la protège durablement
Beaucoup de débutants trouvent ces réglages fastidieux, contre-intuitifs et nuisibles à l’expérience de trading. À chaque retrait, il faut attendre la liste blanche ; à chaque connexion, il faut brancher/débrancher le support USB ; et chaque mois, il faut aussi faire un contrôle/suppression des risques sur les appareils.
Mais rappelez-vous : dans le monde de la finance décentralisée, le prix de la liberté, c’est que vous devez assumer 100 % de la responsabilité de vos propres actifs. Aucune institution ne pourra prendre en charge vos erreurs d’exécution ou un manque de prudence en matière de sécurité.
Les quatre fonctions avancées de sécurité que nous venons d’évoquer : la liste blanche des retraits, la clé de sécurité matérielle, le contrôle des autorisations des API et la surveillance des activités des appareils, constituent le système de défense le plus solide pour votre compte Binance. Une fois que vous aurez patiemment mis en place ces fondations une à une, dans cette forêt sombre, vous aurez déjà vaincu 90 % des débutants qui se lancent sans protection.
Ce n’est que dans une forteresse absolument sûre que nous pouvons envisager la croissance de notre richesse en toute tranquillité. Une fois toute cette préparation faite, dans le prochain article, nous franchirons officiellement la porte du trading et expliquerons en détail, de zéro, l’ensemble du processus pour acheter votre première cryptomonnaie.