Authentification à deux facteurs sur une plateforme crypto : pourquoi le SMS est le maillon faible
Les codes SMS constituent l’authentification à deux facteurs la plus répandue sur les plateformes crypto, et la plus faible. Le problème ne se limite pas au détournement de carte SIM, en recul depuis trois ans selon le FBI. C’est l’hameçonnage en temps réel, et contre lui ni le SMS ni l’application d’authentification ne peuvent rien.

Les informations fournies dans cet article le sont à titre purement informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un risque élevé.
La plupart des utilisateurs protègent leur compte avec le procédé que la plateforme leur propose en premier à l’inscription : un code à six chiffres envoyé par SMS. C’est mieux que rien, et c’est la plus faible des authentifications à deux facteurs en circulation. La raison, elle, n’est pas celle qu’avancent la plupart des guides.
Le détournement de carte SIM, cette attaque qui consiste à faire transférer votre numéro vers une autre carte, recule depuis trois ans. Le centre de plaintes du FBI, l’IC3, a enregistré 2 026 signalements pour 72,7 millions de dollars de préjudice en 2022, 1 075 signalements pour 48,8 millions en 2023, 982 pour 26,0 millions en 2024 et seulement 971 pour 17,4 millions en 2025 (rapports annuels IC3 2023 et 2025). Le vrai problème se situe ailleurs. Face à un attaquant qui vous attire en temps réel sur une fausse page de connexion, ni le code SMS ni l’application d’authentification ne servent à quoi que ce soit. Tous deux lui livrent précisément le code dont il a besoin à cet instant.
L’essentiel en bref
- Les codes à usage unique transmis par le réseau téléphonique sont classés comme « authentificateur restreint » par la directive américaine NIST SP 800-63B-4 (juillet 2025), seul procédé rangé dans cette catégorie.
- L’agence fédérale allemande de cybersécurité, le BSI, constate que les procédés de code par SMS et les applications TOTP ne peuvent rien contre un hameçonnage en temps réel passant par un serveur relais.
- Selon le FBI, le préjudice lié au détournement de carte SIM est passé de 48,8 millions de dollars en 2023 à 17,4 millions en 2025. L’attaque recule, sans avoir disparu.
- L’hameçonnage et l’usurpation constituaient en 2025 le type d’infraction le plus signalé auprès de l’IC3, avec 191 561 signalements.
- Les clés d’accès et les clés de sécurité FIDO2 sont liées au domaine pour lequel elles ont été créées. Une page falsifiée n’obtient tout simplement aucune réponse.
- Celui qui n’enregistre qu’un seul procédé et perd son appareil se retrouve exclu de son propre compte. L’ordre suivi lors de la configuration décide de tout.
Pourquoi le SMS est la plus faible des authentifications à deux facteurs
Un code SMS échappe à votre contrôle dès l’instant où il entre sur le réseau mobile. Il dépend d’un numéro de téléphone, et un numéro de téléphone relève d’une procédure administrative chez un opérateur, non d’un secret cryptographique.
C’est exactement là qu’intervient le détournement de carte SIM. L’attaquant convainc l’opérateur de porter le numéro vers une nouvelle carte, le plus souvent à l’aide de données personnelles dérobées ou avec la complicité d’un employé corrompu. Tous les codes atterrissent ensuite chez lui.
La directive américaine NIST SP 800-63B-4 de juillet 2025 maintient un classement que le procédé portait déjà dans la version précédente de 2017 : la transmission d’un code à usage unique par le réseau téléphonique est jugée d’usage restreint, et elle était au moment de la publication le seul procédé de cette catégorie. Le classement vise le canal et non le seul SMS ; les appels vocaux relèvent de la même règle.
Quiconque continue de l’utiliser doit, selon la directive, documenter une évaluation des risques et proposer au moins un procédé qui ne soit pas restreint. Il lui est en outre demandé de surveiller des indicateurs tels que le changement de carte SIM ou le portage du numéro.
Pour vous, utilisateur, cela se résume à ceci : si votre plateforme propose mieux, le SMS devient la solution de repli et cesse d’être le premier choix.
Ce que l’authentification à deux facteurs par application apporte, et ce qu’elle n’apporte pas
Une application TOTP comme Aegis, Ente Auth ou l’authentificateur intégré à votre gestionnaire de mots de passe produit le code sur l’appareil lui-même, à partir d’un secret partagé et de l’heure courante. Le code n’est donc jamais acheminé par un canal tiers et ne peut être intercepté pendant son transport. Le détournement de carte SIM se heurte alors à un mur.
Il s’agit d’un progrès réel, et pour l’immense majorité des comptes, c’est le bon compromis entre effort et protection.
L’angle mort demeure malgré tout. Le BSI le formule sans détour dans son évaluation des procédés : les procédés de code par courriel et par SMS, ainsi que le TOTP, n’offrent aucune protection lorsque le second facteur peut être intercepté par un serveur relais opéré par l’attaquant en temps réel.
Le déroulement n’a rien de spectaculaire. Vous cliquez sur un lien, arrivez sur une page qui ressemble à celle de votre plateforme, saisissez votre mot de passe et le code à six chiffres. La fausse page transmet les deux à la véritable plateforme dans la même seconde, et la voilà connectée. Votre code était valide, simplement pas à l’endroit que vous imaginiez.
L’authentification à deux facteurs par clé d’accès ou clé de sécurité
Les clés d’accès et les clés de sécurité FIDO2 résolvent précisément ce problème, non par un meilleur code mais en supprimant purement et simplement le code.
Lors de la configuration, votre appareil génère une paire de clés. La partie publique part vers la plateforme, la partie privée reste dans l’appareil ou sur la clé physique. À la connexion, l’appareil signe un nombre aléatoire fourni par son interlocuteur. L’essentiel tient à ce que cette signature soit fermement liée au domaine pour lequel la clé a été créée.
Kraken indique dans sa documentation que le système d’exploitation et le navigateur garantissent qu’une clé d’accès ne peut servir que pour le site pour lequel elle a été créée. Une page reconstituée sous une autre adresse interroge donc le vide, puisque votre appareil ne lui répond pas. Le BSI classe en conséquence les clés d’accès parmi les procédés résistants aux attaques d’hameçonnage courantes.
Deux formes sont à distinguer :
- Clé d’accès liée à l’appareil ou clé de sécurité matérielle – la clé privée ne quitte jamais l’appareil. La protection la plus élevée, mais une seconde clé de rechange devient indispensable.
- Clé d’accès synchronisée – la clé réside dans le trousseau d’Apple, de Google ou de votre gestionnaire de mots de passe et reste disponible sur tous vos appareils. Plus commode, la sécurité reposant alors sur la protection de ce compte.
Authentification à deux facteurs : quel procédé protège contre quoi
| Procédé | Protection contre le vol de mot de passe | Protection contre le détournement de carte SIM | Protection contre l’hameçonnage en temps réel | Source |
|---|---|---|---|---|
| Code SMS | oui | non | non | NIST SP 800-63B-4, juillet 2025 |
| Application d’authentification (TOTP) | oui | oui | non | Évaluation du BSI, au mois de 2026 |
| Confirmation par notification dans l’application | oui | oui | limitée | Évaluation du BSI, au mois de 2026 |
| Clé d’accès / clé de sécurité FIDO2 | oui | oui | oui | Évaluation du BSI, au mois de 2026 |
La colonne consacrée à l’hameçonnage en temps réel est celle qui compte. Tout ce qui précède la dernière ligne peut être retransmis par un attaquant placé entre vous et la plateforme, la confirmation par notification lui demandant un peu plus d’efforts puisqu’il doit déclencher lui-même la tentative de connexion.
Configurer l’authentification à deux facteurs sans se verrouiller dehors
Le dommage le plus fréquent en matière de double authentification vient de la perte de l’appareil bien plus que de l’attaque. Celui dont l’unique entrée TOTP se trouvait sur un téléphone désormais au fond de l’eau affronte le même problème qu’une victime de vol, sans le voleur.
L’ordre qui permet de l’éviter :
- D’abord la solution de rechange, ensuite le changement. Achetez une seconde clé de sécurité ou préparez un second appareil avec la même application TOTP avant de désactiver le SMS.
- Imprimez vos codes de récupération. La plupart des plateformes ne les affichent qu’une seule fois. Sur papier, rangés ailleurs que l’appareil, et jamais en capture d’écran dans votre photothèque.
- Enregistrez les deux procédés partout où c’est possible. Beaucoup de plateformes autorisent plusieurs méthodes en parallèle. Une clé d’accès accompagnée du TOTP vaut mieux qu’une clé d’accès seule.
- Retirez le SMS seulement ensuite, si la plateforme l’autorise. Tant que le SMS reste actif, il constitue la voie la plus faible vers le compte, et les attaquants empruntent toujours la plus faible.
- Placez vos adresses de retrait sur une liste d’autorisation. Même une intrusion réussie reste alors sans effet si l’adresse de destination n’a pas été validée.
Ce que l’authentification à deux facteurs ne couvre pas
La double authentification protège l’accès à un compte tenu chez un prestataire. Elle ne protège pas les cryptomonnaies que vous conservez vous-même, où il n’existe ni compte ni connexion, seulement la clé privée. La manière de sécuriser celle-ci est détaillée dans notre guide sur la conservation de la phrase de récupération ; la plaque d’acier, la phrase secrète et le multisignature y résolvent ce que la double authentification résout sur la plateforme.
Elle ne vous protège pas davantage contre vos propres virements. L’escroquerie la plus répandue depuis l’échéance MiCA exploite exactement ce ressort : une prétendue injonction de la plateforme à mettre votre solde « en sécurité » en raison de nouvelles règles. Nous avons décortiqué la manière de reconnaître ces messages à propos des injonctions de retrait frauduleuses. Séparer proprement les deux sujets, la protection du compte d’un côté et la conservation de l’autre, couvre l’essentiel des attaques réalistes.
Si vous envisagez de toute façon de changer de prestataire, notre panorama des plateformes crypto réglementées indique lesquelles disposent d’un agrément MiCA dans l’Union européenne et quelles fonctions de sécurité elles proposent. L’agrément ne dit rien de la qualité de leur double authentification, mais il dit face à qui vous pouvez faire valoir vos droits en cas de litige.
Questions fréquentes
L’authentification à deux facteurs par SMS vaut-elle mieux que rien ? Oui, nettement. Un mot de passe dérobé ne suffit plus à lui seul. Le SMS représente l’échelon le plus faible, pas l’échelon inutile : si votre plateforme ne propose rien d’autre, il vaut mieux que l’abstention.
Que se passe-t-il si je perds le téléphone qui héberge mon application d’authentification ? Sans codes de récupération ni second appareil déjà configuré, il ne reste que le service client de la plateforme, avec justificatif d’identité et délai d’attente. C’est pourquoi ces codes doivent être imprimés avant l’activation du procédé.
Les clés d’accès sont-elles sûres lorsqu’elles sont synchronisées dans le nuage ? La protection contre l’hameçonnage reste identique dans les deux formes, car elle tient à la liaison avec le domaine. Avec une clé synchronisée, le risque se déplace vers votre compte Apple, Google ou votre gestionnaire de mots de passe, qui exige alors lui-même une protection solide.
Ai-je aussi besoin de la double authentification pour mon propre portefeuille ? Non, elle n’y existe pas techniquement. Un portefeuille autoconservé ne connaît aucun compte que l’on pourrait bloquer, seulement la clé privée. Ce qui protège là-bas, ce sont la phrase secrète, le multisignature et une sauvegarde correctement rangée.
Pourquoi ma plateforme ne propose-t-elle pas de clé de sécurité ? Le FIDO2 coûte du travail de mise en œuvre, et beaucoup de prestataires le classent bas parce que très peu d’utilisateurs le réclament. Vérifiez quels procédés le vôtre répertorie dans ses paramètres de sécurité, car l’offre varie fortement.
Sources
- FBI Internet Crime Complaint Center : rapport annuel IC3 2025 (PDF, chiffres du détournement de carte SIM et de l’hameçonnage pour 2023 à 2025)
- FBI Internet Crime Complaint Center : rapport annuel IC3 2023 (PDF, chiffres du détournement de carte SIM pour 2022)
- NIST : SP 800-63B-4, Digital Identity Guidelines (PDF, sections consacrées aux authentificateurs restreints)
- BSI : Quel est le niveau de sécurité et de simplicité des procédés d’authentification à deux facteurs ?
- Assistance Kraken, article d’aide « What is a Passkey ? » (support.kraken.com/articles/what-is-a-passkey)
(Au 15 août 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte.



























