Auteur : SafePal

Dans le monde de la cryptographie, les forteresses les plus solides ne sont parfois pas brisées par la technique, mais « ouvertes » par les gens eux-mêmes.

Plutôt que les failles complexes on-chain, que les utilisateurs rencontrent plus facilement, en réalité, ce sont les attaques d’ingénierie sociale (Social Engineering Scam). Les attaquants n’ont pas forcément besoin de pirater un portefeuille matériel ou d’obtenir des droits système : ils sont surtout capables de se faire passer pour quelqu’un de confiance, de créer un sentiment d’urgence, puis d’exploiter la confiance des gens et la peur de perdre leurs actifs pour les inciter à faire un virement, cliquer sur un lien de phishing, télécharger des logiciels malveillants, connecter un portefeuille, signer des transactions, voire à remettre eux-mêmes des mots de passe de récupération (seed phrase) et des clés privées.

Les attaques d’ingénierie sociale vraiment « ingénieuses » ne font souvent pas en sorte que l’escroquerie ressemble à une escroquerie. Au contraire, elles emballent les actions dangereuses comme si c’était une « action de sécurité » normale.

1. Les attaques d’ingénierie sociale sont souvent classées en cinq catégories :

Première catégorie : usurpation d’identité

L’attaquant se fait passer pour le support d’un portefeuille, d’une exchange, l’administrateur d’une équipe de projet, des KOL, une société de logistique, un avocat, voire d’autres organisations, et contacte les utilisateurs de sa propre initiative via Telegram, Discord, X, WeChat, par téléphone, etc.

Les formulations courantes incluent : « Détection d’une anomalie sur votre compte. » « Votre portefeuille doit être révalidé. » « Nous pouvons vous aider à récupérer vos actifs. »

Le fait que l’autre connaisse votre nom, votre téléphone, votre numéro de commande ou des informations de compte ne prouve pas que son identité soit réelle. Les informations réelles sont plus susceptibles d’être utilisées par l’attaquant pour augmenter la crédibilité.

La question clé n’est pas de savoir si l’autre « ressemble » à un agent du support ; c’est de déterminer ce qu’il vous demande réellement de faire. Tout ce qui vise à obtenir le contrôle de vos actifs est l’œuvre d’un escroc.

Même au sein des communautés officielles, des escrocs peuvent se cacher en se faisant passer pour le support. Les messages privés ne sont pas surveillés par les canaux officiels : c’est l’endroit où les escrocs réussissent le plus souvent. En cas de problème, il est recommandé de poser la question dans un canal public et de demander de l’aide.

Dans la communauté crypto, il y a une règle d’or à ne jamais oublier : le personnel officiel, lui, ne vous contactera jamais en message privé de sa propre initiative pour vous aider.

Deuxième catégorie : publication de liens de phishing, de faux sites ou de faux logiciels

Les e-mails, SMS, publicités de recherche, codes QR et messages privés sur les réseaux sociaux peuvent tous servir de porte d’entrée au phishing.

L’attaquant peut créer des pages presque identiques à celles du site officiel, ou publier de faux portefeuilles, de fausses extensions de navigateur, des clients de bureau et des soi-disant « mises à jour de micrologiciel », puis vous inciter à saisir votre compte, un code de vérification, une phrase de récupération, à connecter votre portefeuille ou à signer une transaction.

Le vrai indice peut parfois être seulement une lettre manquante dans le nom de domaine, ou un caractère en plus.

Ainsi, lorsqu’il s’agit de télécharger un portefeuille, de se connecter à un compte, d’installer une extension de navigateur ou de mettre à jour le micrologiciel d’un wallet matériel, ne présumez pas que c’est sûr simplement parce que la page « ressemble à un site officiel ». Au quotidien, vous pouvez réduire le risque de tomber sur un site de phishing via les actions suivantes :

  1. Après avoir d’abord vérifié l’URL via un canal d’authentification officiel, enregistrez-la manuellement dans les signets du navigateur.

À chaque visite ultérieure, passez toujours par les signets ; évitez autant que possible de devoir relancer une recherche via un moteur de recherche. Les liens « sponsorisé » ou « publicité » en haut des résultats du moteur de recherche sont très souvent les zones les plus touchées par de faux sites

  1. Reconnaître les liens officiels de redirection pour le téléchargement

Lors du téléchargement d’une application de portefeuille ou d’une extension de navigateur, entrez toujours dans la boutique d’applications officielle via le lien de redirection fourni par le site officiel. Même si vous recherchez à l’intérieur de la boutique, vérifiez attentivement les informations du développeur et le nombre de téléchargements pour éviter de télécharger un faux logiciel homonyme.

Troisième catégorie : créer la peur et l’urgence

C’est l’une des techniques psychologiques les plus courantes de l’ingénierie sociale.

« Les actifs sont en train d’être volés. » « Le portefeuille présente de graves vulnérabilités. » « Si vous ne traitez pas dans les dix minutes, le compte sera gelé. » « Vous devez mettre à niveau immédiatement, sinon l’appareil ne pourra plus être utilisé. »

Le but de ces formulations est de vous faire agir sans avoir le temps de vérifier, en suivant les étapes proposées par l’autre.

Bien souvent, « l’alerte de sécurité » elle-même fait partie de l’arnaque.

D’abord, l’attaquant vous fait naître la peur « si on n’agit pas tout de suite, l’argent disparaît », puis il vous présente juste devant vous un lien malveillant, un faux logiciel ou ce qu’il appelle une « adresse de sécurité » comme solution.

Donc, plus l’information exige une action immédiate, plus il faut s’arrêter d’abord pour vérifier.

Quatrième catégorie : se dissimuler en établissant une relation de confiance durable

Toutes les attaques d’ingénierie sociale ne cherchent pas à provoquer la peur : certaines vous donnent même des avantages.

Airdrops gratuits, NFT, récompenses de cashback, investissements à haut rendement, quotas internes : tout cela peut servir d’appât.

D’autres escroqueries construisent parfois une relation sur la durée via des logiciels sociaux, des groupes de discussion, voire des plateformes de rencontre, puis recommandent progressivement aux utilisateurs des « opportunités d’investissement », des plateformes de trading ou des services de gestion discrétionnaire (deal).

L’endroit le plus dangereux de ce type d’attaque, c’est qu’il ne s’agit pas forcément de réussir du premier coup : l’attaquant peut investir plusieurs semaines, voire plusieurs mois, pour bâtir la confiance, jusqu’à ce que vous décidiez volontairement de transférer l’argent.

Et pour les personnes déjà tombées dans le piège, il existe aussi une arnaque « secondaire » plus dissimulée : le soi-disant avocat, l’organisme d’enquête ou l’équipe de recouvrement d’actifs vous contacte directement, prétendant que les fonds ont déjà été retrouvés, et qu’il ne reste qu’à payer encore des frais d’avocat, des taxes ou des frais de déblocage.

Cinquième catégorie : mener des attaques d’ingénierie sociale via des canaux hors ligne

L’ingénierie sociale ne se produit pas seulement à l’écran.

L’attaquant peut utiliser le téléphone, des courriers physiques, une entreprise de livraison, voire envoyer directement ce qu’il présente comme un « appareil de remplacement ». Il avertit l’utilisateur que l’appareil présente un risque et lui dit de scanner pour « mettre à niveau », de réimporter le portefeuille, ou de changer de matériel.

Par conséquent, tout appareil de portefeuille que vous n’avez pas acheté ou demandé vous-même, mais que vous recevez soudainement, ne doit pas être utilisé directement, et surtout ne pas y importer la phrase de récupération (seed) de votre portefeuille existant.

2. Comment une attaque d’ingénierie sociale se déroule-t-elle généralement ?

Bien qu’il existe de nombreuses formes, la plupart des attaques peuvent être décomposées en quelques étapes similaires.

Première étape : établir la crédibilité

L’attaquant peut se faire passer pour un portefeuille, une exchange, le support client, l’équipe du projet, une société de logistique, voire de vraies informations personnelles, ou établir une crédibilité sur la durée grâce à des échanges réguliers.

Ainsi, « le fait que l’autre connaisse mes vraies informations » ne prouve pas que son identité soit réelle.

Deuxième étape : créer une raison qui vous oblige à agir

Les raisons peuvent venir de la peur (actifs volés, compte gelé), de l’intérêt (airdrop, remboursement, actifs déjà récupérés) ou de « l’aide » (c’est moi qui vais résoudre votre problème).

Quelle que soit la méthode, l’objectif est de comprimer le temps dont vous disposez pour porter un jugement indépendant, afin de vous pousser vers l’étape suivante.

Troisième étape : mettre en œuvre la véritable attaque

À la fin, l’attaquant vous demande généralement : d’accéder à un site web spécifié, de scanner un code QR, de télécharger un logiciel, de partager votre écran, de connecter un portefeuille, de saisir un code de vérification, de signer une transaction, de fournir une phrase de récupération ou une clé privée, ou encore de transférer directement des fonds vers une adresse donnée.

C’est aussi l’étape la plus importante pour évaluer le risque.

Ne vous contentez pas de demander : « Est-ce que cette personne ressemble à un officiel ? » Demandez plutôt : « De quoi souhaite-t-il que je fasse au final ? »

Si le résultat final d’une « notification de sécurité » est de vous faire céder le contrôle de vos actifs, alors tout ce qui a été mis en scène en amont, aussi réaliste soit-il, n’est qu’une arnaque.

3. Face à une attaque d’ingénierie sociale, protégez-vous sur quatre lignes de conduite

Les méthodes d’arnaque peuvent changer en permanence, mais les principes de sécurité ne sont pas aussi compliqués.

Première : ne jamais fournir une phrase de récupération, une clé privée, un code PIN ou le mot de passe du portefeuille à qui que ce soit

La phrase de récupération n’est pas un code de vérification, ni un document d’authentification d’identité, ni une preuve de remboursement, et ce n’est pas non plus un soi-disant « code de mise à niveau de sécurité ».

Dans un portefeuille non custodial « officiel », lorsque l’utilisateur restaure son portefeuille, il peut être nécessaire de saisir la phrase de récupération sur un appareil de confiance ou dans un logiciel officiel ; mais cela n’a rien à voir avec le fait de l’envoyer au support, à un administrateur, ou de la saisir sur une page web inconnue.

Deuxième : ne vérifiez pas l’autre via des points d’entrée fournis par lui-même

Si vous recevez un e-mail soi-disant officiel, ne cliquez plus sur le « site officiel » dans l’e-mail pour vérifier s’il s’agit du vrai ou du faux ; si vous recevez un appel suspect, ne continuez pas non plus à utiliser le numéro de support client fourni par l’autre.

Quittez la source d’informations actuelle, retrouvez vous-même le site officiel, l’application officielle ou un compte vérifié, puis revérifiez une fois.

Troisième point : si vous ne comprenez pas la signature et l’autorisation, ne confirmez pas

L’absence de fuite de la phrase de récupération ne veut pas dire que tout est forcément sûr.

Une autorisation malveillante, une signature Permit, un Token Approve, voire un simple virement ordinaire, peuvent tous entraîner une perte d’actifs.

Si vous ne savez pas de quoi vous êtes en train d’autoriser la transaction, ne confirmez pas simplement parce que « le support dit que c’est nécessaire pour vérifier ».

Quatrième : plus on vous presse, plus vous devez vous arrêter.

« Mise à niveau obligatoire tout de suite », « Les actifs sont en train d’être volés », « Si ce n’est pas réglé dans les dix minutes, le compte sera gelé » : ces formulations sont en elles-mêmes une pression psychologique typique. Un véritable processus de sécurité normal résiste à ce que vous passiez plusieurs minutes à vérifier.

C’est l’escroquerie qui veut surtout que vous n’ayez pas le temps de réfléchir.

4. Et si vous avez déjà effectué des actions suspectes ?

Si vous ne faites que recevoir un e-mail, un SMS, un appel ou un message privé suspect — sans cliquer, sans signer et sans transférer — stoppez le contact et conservez les preuves concernées.

Si vous avez déjà saisi le mot de passe du compte, un code de vérification ou téléchargé un logiciel suspect, modifiez dès que possible les mots de passe des comptes concernés, réinitialisez la 2FA, puis vérifiez les historiques de connexion d’importants comptes comme votre e-mail et votre exchange.

Si vous avez déjà connecté un DApp inconnu, ou effectué une autorisation ou une signature suspecte, vérifiez rapidement les transactions récentes et les autorisations du portefeuille, puis révoquez les autorisations que vous ne reconnaissez pas ou que vous n’utilisez plus.

Si la phrase de récupération ou la clé privée a déjà été divulguée, le portefeuille d’origine doit être considéré comme compromis. À ce moment-là, il faut utiliser un appareil de confiance pour créer un nouveau portefeuille et une nouvelle phrase de récupération, puis transférer dès que possible les actifs encore présents du portefeuille initial vers le nouveau portefeuille. Une phrase de récupération déjà divulguée ne doit pas être réutilisée.

Écrit à la fin

L’endroit le plus dangereux de l’ingénierie sociale n’est pas la complexité de la technologie, mais le fait qu’elle sait exploiter la psychologie humaine.

Face à tout contact anormal impliquant des actifs, l’important n’est pas de mémoriser combien de scénarios d’arnaque existent, mais de ne pas décider sous l’effet de la peur, de la cupidité ou de la pression.

Plus on vous rend impatient, plus il faut ralentir ; plus ça vous fait envie, plus il faut vérifier un peu plus avant d’agir.