Phishing par SMS : quand des escrocs se font passer pour votre plateforme de trading

Les faux SMS usurpant l'identité des plateformes crypto se multiplient. Voici comment reconnaître ces tentatives d'hameçonnage et protéger efficacement vos fonds.

Voir la table des matières Ne plus voir la table des matières

Un message arrive sur votre téléphone, apparemment envoyé par votre plateforme d’échange : une connexion suspecte aurait été détectée, un retrait serait en attente, il faut agir vite. Ce type de SMS frauduleux se glisse souvent dans le fil de vos vrais messages, ce qui le rend d’autant plus crédible. Le procédé porte un nom, le smishing, contraction de SMS et de phishing : une tentative d’hameçonnage qui passe par la messagerie mobile plutôt que par le courrier électronique.

Les plateformes de cryptomonnaies sont devenues une cible de choix pour ces campagnes. En avril 2025, MEXC a publiquement mis en garde ses utilisateurs après avoir constaté une hausse d’environ 50 % des signalements de faux SMS usurpant son nom. Pourquoi ces arnaques par message fonctionnent-elles si bien, et surtout, comment reconnaître le vrai du faux avant de commettre l’erreur qui vide un portefeuille ?

Pourquoi le SMS est devenu l’arme préférée des escrocs

Le message texte présente pour les fraudeurs un avantage décisif : il arrive directement sur l’appareil, sans passer par les filtres anti-spam qui protègent désormais assez bien les boîtes mail. Le taux d’ouverture d’un SMS dépasse 90 %, contre une fraction de cela pour un courriel, et la lecture intervient le plus souvent dans les minutes qui suivent la réception.

À cette immédiateté s’ajoute la mécanique de l’urgence. Un faux message annonce un incident, brandit la menace d’un gel de compte et pousse à cliquer sans réfléchir. Cette pression sur le temps de décision est au cœur de toute manipulation par ingénierie sociale : on ne cherche pas à percer une défense technique, on cherche à faire baisser votre vigilance.

Les signaux qui trahissent un faux message

La plupart des SMS frauduleux partagent une série de traits récurrents. Les repérer suppose de savoir ce à quoi ils ressemblent : voici les marqueurs les plus fréquents d’une tentative d’hameçonnage par message.

  • Une alerte évoquant une connexion non autorisée ou une activité suspecte sur votre compte ;
  • La menace d’un gel ou d’une suspension immédiate faute de vérification instantanée ;
  • Un lien dont l’adresse ressemble à celle de la plateforme mais comporte une variation subtile ;
  • Un numéro de téléphone présenté comme celui du service client officiel ;
  • Une demande de code de connexion, de mot de passe ou de code d’authentification à deux facteurs ;
  • Une formulation qui joue sur la peur de perdre ses fonds pour couper court à la réflexion.

Aucun de ces éléments n’est anodin isolément, mais leur accumulation dans un même message doit déclencher un réflexe de méfiance. Une plateforme sérieuse ne réclame jamais un code à usage unique par SMS : ce code sert précisément à vous protéger, le transmettre revient à ouvrir soi-même la porte.

Comment le piège se referme en quelques minutes

Une fois la victime en confiance, le scénario s’enchaîne rapidement. Le lien renvoie vers une page de connexion imitant fidèlement l’interface officielle, où les identifiants saisis sont aussitôt récupérés. Les codes d’authentification à deux facteurs ne restent valables que 30 à 60 secondes, ce qui explique l’insistance des fraudeurs à obtenir une réaction immédiate.

Avec ces informations en main, les cybercriminels peuvent vider un portefeuille en un temps très court, en enchaînant retraits et transferts vers des adresses qu’ils contrôlent. La rapidité de la blockchain, souvent présentée comme un atout, se retourne ici contre l’utilisateur : une transaction confirmée est irréversible.

La mise au point des plateformes concernées

Face à la vague de signalements, MEXC a tenu à clarifier sa position et à couper court aux inquiétudes sur une éventuelle fuite interne. La plateforme affirme n’avoir subi aucune compromission de ses systèmes : les numéros ciblés proviendraient de fuites chez des tiers ou de logiciels malveillants installés sur les appareils des victimes.

Nous ne demandons jamais par SMS vos mots de passe, vos identifiants de connexion ou une vérification via un lien tiers ; en cas de doute, connectez-vous uniquement en tapant vous-même l’adresse officielle. Ne transmettez jamais un code de sécurité reçu par message.

Communiqué de sécurité de MEXC, avril 2025

Ce rappel vaut pour l’ensemble du secteur. Binance, KuCoin ou Coinbase tiennent le même discours : aucune de ces plateformes ne sollicite d’action urgente par SMS, et toute communication doit être recoupée en se rendant directement sur le site officiel plutôt qu’en suivant un lien reçu.

Les gestes qui mettent vos fonds à l’abri

Se prémunir contre le smishing tient moins à des outils sophistiqués qu’à quelques habitudes simples. La discipline compte davantage que la technologie lorsque l’attaque vise votre attention plutôt que vos systèmes.

  • N’ouvrez jamais un lien reçu par SMS sans certitude absolue sur son origine ;
  • Ignorez les messages qui insistent sur l’urgence ou menacent de suspendre un compte ;
  • Ne partagez aucun mot de passe ni code d’authentification, par message comme par téléphone ;
  • Privilégiez une application d’authentification ou une clé matérielle plutôt que les codes par SMS ;
  • Activez la liste blanche des retraits pour limiter les transferts vers des adresses inconnues ;
  • Rendez-vous toujours sur le site officiel en tapant vous-même l’adresse, jamais via un lien fourni.

Si vous pensez avoir interagi avec un message frauduleux, la priorité est de changer immédiatement votre mot de passe et de réinitialiser votre authentification à deux facteurs, puis de contacter le support officiel. Renforcer la sécurité de son compte passe aussi par le choix d’un stockage adapté, un sujet détaillé dans notre guide pour sécuriser durablement ses actifs numériques.

Une vigilance qui se construit collectivement

Les plateformes multiplient les mises à jour de sécurité, affinent leur détection interne et collaborent avec des partenaires pour bloquer les numéros frauduleux, mais aucune barrière technique ne remplace un utilisateur averti. La montée en puissance de campagnes de plus en plus soignées, y compris des attaques visant la chaîne logicielle, montre que la sophistication des fraudeurs progresse en continu.

Signaler chaque tentative repérée nourrit une défense partagée qui profite à toute la communauté. À mesure que les faux messages se perfectionnent, le réflexe de douter d’un SMS pressant devient une compétence aussi essentielle que le choix d’un bon portefeuille : c’est cette prudence quotidienne qui décide, au bout du compte, de la sécurité de vos avoirs.

Associé à : , ,


Vous appréciez cet article ?

Partagez-le avec vos proches Ajoutez-nous comme source préférée